世紀黑客事件內幕
????“我不會投資1,000萬美元去避免100萬美元的可能損失?!?/strong>
????在平井做出承諾后,索尼影業公司到底采取了什么新的安全措施,無從知曉。公司拒絕提供實例。但令人痛苦的明確事實是,無論采用什么手段,都是不夠的。
????比如,它的電子郵件系統就沒有采用雙重認證這種基本的保護措施,而很多公司已經使用多年了。這種保護要求郵箱登陸者使用雙重認證—例如個人密碼和在手機或鑰鏈式電子存儲器上隨機生成的一次性密碼,這會大大提高黑客竊取用戶身份的難度。
????松懈的電子郵件系統在索尼并不是新鮮事物。2007年,一份IT專業人士的行業出版物《技術總監》(CIO)上有一篇名為“良好的合規指南”(Your Guide to Good-Enough Compliance)的文章,索尼的網絡安全主管斯帕爾特羅對作者說,有一位審計人員,依據《薩班斯—奧克斯利法案》(Sarbanes-Oxley Act)對保護個人信息的要求,警告他索尼存在多重安全弱點,包括松懈的密碼程序。審計人員對他說:“如果你們是一家銀行,肯定會破產?!卑凑铡都夹g總監》雜志的描述,斯帕爾特羅勸那位審計人員不要過分強調這一不足,他辯稱:“如果非要讓我的人記住這些復雜的密碼,他們極有可能把密碼寫在膠紙上,然后再貼在電腦的顯示器上。這又能有多安全?”
????斯帕爾特羅似乎更加關心成本而不是風險。他對《技術總監》雜志說:“試圖面面俱到會讓我們破產。我不會投資1,000萬美元去避免100萬美元的可能損失。”他又解釋說:“接受風險是正當的商業決策?!北M管斯帕爾特羅是在8年前做這番表述的,當時索尼還沒有成為黑客輪番攻擊的知名目標(他還稱“索尼在很多領域內極為合規”),但是沒有跡象表明,公司的態度有過變化。
????公司大面積存在松懈問題。它的電子郵件保留政策允許服務器上保存長達7年的舊信息,沒有加密,隨時可以調取。公司差不多是用電子郵件來長期存放商業記錄、合同和文件,以供應對訴訟之用。2014年秋天,索尼宣布,計劃將所存放郵件的時間長度降至兩年,結果在公司內部引發了強烈的抗議。外泄的電子郵件顯示,這么做的原因并不是黑客風險,而是為了讓系統運行得更快。
????一大批的敏感信息,包括IT管理人員的用戶名和密碼,都被保存在沒有保護的表格和Word文檔中,起的都是“計算機密碼”之類的名字。索尼的IT團隊在它的網絡內難以跟蹤包括30個數據中心在內的所有硬件設備。在被破解的文件中,有一份是普華永道(PricewaterhouseCoopers)在2014年9月的審計報告。該文件顯示,2013年秋天,公司將安全監控由一家外部供應商移交給本公司的一個團隊,結果造成一座防火墻、148臺路由器、交換機和網頁服務器連續數月無人看管。報告還強調:“這可能造成公司無法及時發現或解決影響到這些網絡和基礎設施的安全事故?!备鶕@份審計報告,在長達10個月的時間里,公司的團隊向公司報告了193起安全“事故”。
????2014年8月,受聘加強索尼公司防護的高管賴廷格辭去了全球首席信息安全官的工作。索尼的一位發言人說,他的離職“規劃已久,并不意外”。當時的電子郵件描述的情況卻不一樣。索尼影業公司的首席律師韋爾寫信給安全主管斯帕爾特羅:“你感到意外嗎?” 斯帕爾特羅回復道:“是的?!?/p>
????在政府供職期間,賴廷格呼吁加強網絡安全。他拒絕了采訪請求。但是,他在這一領域內的很多崇拜者認為,他在索尼之所以成績不大,是因為缺少足夠的權力(公司不同意這種說法)以及東京方面不夠重視。他們說,即便在今天,一名美國人也很難在索尼的東京總部產生重要的影響。網絡專家劉易斯說:“他覺得有一點失望。”
????“我們賺的錢還是不夠?!?/strong>
????大索尼的苦痛日益加劇。2014年5月,平井一夫透露,他和其他40位高管們將放棄年度獎金。此前,他已經宣布,公司預計在截止到2015年3月的財年將會出現4.89億美元的虧損。(林頓寫信給索尼的首席執行官,提出放棄本人的獎金,“以示團結”。平井回絕了他的請求,這讓他頗感欣慰。在給朋友的一封電子郵件中,林頓得意地說:“他給我獎金了,我賭成功了。”)2014年9月,公司大幅向下修正預期。目前,它預虧21億美元。
????林頓也感到了壓力。去年10月3日,他在給帕斯卡爾的電子郵件中說:“我們差不多就是一家上市公司,已經對索尼和華爾街做出了未來三年的業績承諾。我可不想陷進這個處境,但是我們攤上這些事情了,落到了現在的地步。所以,我們必須把基礎打牢,有了一定的業績,才能夠決定采取什么樣的冒險行動……我下周要去索尼那里,承諾一些大事情,我們必須做到……我說這些話,只是想讓你了解,我承受的巨大壓力,還有我現在為什么不是很有耐心?!?天后,他與平井一夫在紐約開預算會議,又給帕斯卡爾發了一封電子郵件:“會面相當不愉快……我們賺的錢還是不夠……管理費用太高。賣座的產品不夠多?!?/p>
????這些電子郵件顯示,林頓正在經歷艱難時期。他在9月對一位朋友寫道:“工作太苦?!睂α硗庖晃慌笥颜f:“我一個月沒讀過一部劇本……我遇到了不能解釋的奇怪阻礙?!彼膫€人投資項目似乎能夠讓他更加激動一些,其中包括Snapchat公司(他和妻子為Snapchat提供了種子資金,林頓還擔任了它的董事)和一個設備研發計劃。該產品類似于測酒儀,用于檢測是否吸食了大麻。電子郵件顯示,他曾經向億萬富豪陳頌雄博士(Dr. Patrick Soon-Shiong)推介“這個商業創意”,希望為它申請專利。(索尼的發言人表示:“邁克爾·林頓在這些外部事物上只花了極少的時間。”)
????林頓還在和慢性失眠和嚴重背疾作斗爭,最近又受到了加州一連串稅務審計的困擾。(索尼的發言人勞森說:“你從那些失竊的電子郵件中得出的有關于林頓病情或個人稅務的任何臆測,與工作壓力之間完全沒有關系。”)林頓還瞞著索尼的所有人,計劃舉家搬回紐約。
????10月21日,索尼終于迎來了一些好消息。在經歷一波上升行情后,勒布賣掉了手中的索尼股票,收益將近20%。他一連幾個月仍然保持友好的態度,前往卡弗爾城,和林頓及其他高管們共進私人午餐,與塞利格曼一起吃晚飯,并表示希望平井一夫夏天在夏威夷度假愉快。在公開場合,索尼仍然像對待一位受尊重的投資者那樣對待勒布,說他給予公司有益的“關懷”。但在他退出后,公司出現了毫不掩飾的喜悅之情。首席財務官戴維·亨得勒(David Hendler)說:“敬大家香檳?。。 ?/p>
????當林頓正在設法離去時,帕斯卡爾正在因為自己留任的新合同談判進展緩慢而越來越焦慮。她的合同將在2015年3月到期。她向好萊塢的經紀人布萊恩·盧爾德(Bryan Lourd)抱怨說:“你知道,林頓要多粗魯有多粗魯,他想讓我難堪,不想讓我招人喜歡……你說說,我應該如何跟他打交道?讀點《孫子兵法》行嗎?”
????她已經和公司下屬以及“愿景”顧問合作,制定一個計劃,以升級公司的死氣沉沉的電影制作流程。11月12日,她在給公司總裁貝爾格拉德的電子郵件中說:“我想,我在生他的氣,因為這是我們的公司,在某種程度上,我仍然覺得,他們是闖入者,在破壞這家公司。這是不是很愚蠢?但我能告訴你一件事:不管怎么樣,即使別人都走了,我們還會在這里。我不知道這是好是壞,但我知道,這是真的?!?/p>