1718458982
2024-06-15 13:33:53
年間ボーナス マイクロソフト同社の副会長兼社長は、最高位の従業員役員の年間ボーナスはサイバーセキュリティにどれだけ気を配っていたかによって決まると明らかにした。
今週開かれるマイクロソフトのセキュリティ対策に関する米下院委員会の公聴会に先立ち、ブラッド・スミス氏は書面証言の補足資料を提出し、今後のイノベーションについて詳細を述べた。
CEOと頻繁に面談する同社の上級幹部の年間ボーナスは、「個人業績」と呼ばれるものを含むいくつかの要素に基づいて計算される。
優先順位の低い企業セキュリティ
7月1日に始まる2025年度では、この「個人業績」の3分の1が、彼らの業績評価に直接結びつくことになる。 サイバーセキュリティ このレビューは取締役会の報酬委員会によって行われますが、匿名の独立した第三者の意見も考慮されます。
スミス氏は、ボーナス制度の一部変更も今年度中に実施される可能性があると説明した。
「取締役会はまた、6月30日に終了する現在の会計年度について、報酬委員会が役員の業績の年次評価を行う際に、各SLTメンバーのサイバーセキュリティの業績を明確に考慮することを決定しました」と彼は書いています。「役員報酬プログラムにサイバーセキュリティに対するより大きな説明責任を組み込むための設計変更に加えて、取締役会は適切とみなす報酬結果について下方裁量権を行使することもできます。」
マイクロソフトは最近、大規模なサイバーセキュリティインシデントへの対応が不十分だったとして、多くの非難を浴びている。
2023年夏、Microsoft Exchange Onlineは、Storm-0558として追跡されている中華人民共和国(PRC)の支援を受けた攻撃者による一連の侵入を受け、 メールボックス 22の組織が対象となった。メールボックスは500人以上が使用し、商務長官ジーナ・ライモンド、駐中国米国大使R・ニコラス・バーンズ、下院議員ドン・ベーコンなど、米国政府関係者の個人情報が漏洩した。
国土安全保障省(DHS)とサイバー安全審査委員会(CSRB)の報告書によると、この攻撃はその後、予防可能だったことが判明しており、「企業のセキュリティ投資と厳格なリスク管理を軽視する企業文化が、テクノロジーエコシステムにおける同社の中心的地位や、データと業務の保護に関して同社に寄せられる顧客の信頼レベルと相容れない」と指摘する決定が下されたと述べている。
調査の結果、Microsoft が署名キーのローテーションを怠ったため、2016 年のキーが 2023 年になっても有効なままになっていたことが判明しました。さらに、攻撃当時は他の CSP の標準的な慣行であったいくつかの重要なセキュリティ制御が実施されておらず、この規模の侵入を検出して防止できた可能性があります。
また、マイクロソフトは事件当時、2016 年のキーは「クラッシュ ダンプ」中に盗まれた可能性が高いと述べながら、その後、このシナリオでキーが盗まれたことを示す証拠はないと述べたという矛盾した声明を出していたことも判明しました。
CSRB 代理副議長のドミトリ・アルペロビッチ氏は、「中華人民共和国に関係するこのハッカー集団は、アイデンティティ システムを侵害して、中国政府が関心を持つ個人の電子メールを含む機密データにアクセスする能力と意図を持っています。クラウド サービス プロバイダーは、国家主体によるこの脅威やその他の執拗で悪質な脅威から顧客を保護するために、これらの推奨事項を早急に実施する必要があります」と述べています。
経由 CNBC
TechRadar Pro のその他の記事
#マイクロソフトサイバーセキュリティの実績が芳しくない場合は経営陣の給与を削減へ