亚洲精品国产情侣av在线_91亚洲国产成人久久精品网站_亚洲AV无码专区电影在线观看_亚洲AV无码专区亚洲AV桃

阿里云未及時(shí)通報(bào)重大網(wǎng)絡(luò)安全漏洞,會(huì)帶來什么后果?

2021-12-22 18:38:39    來源:觀察者網(wǎng)

【文/觀察者網(wǎng) 呂棟】

12月22日,阿里云被工信部暫停網(wǎng)絡(luò)安全威脅信息共享平臺(tái)合作單位6個(gè)月的消息引發(fā)業(yè)內(nèi)廣泛關(guān)注。

這事緣起于一個(gè)月前。當(dāng)時(shí),阿里云發(fā)現(xiàn)阿帕奇Log4j2組件嚴(yán)重安全漏洞后,隨即向位于美國(guó)的阿帕奇軟件基金會(huì)通報(bào),但并沒有按照規(guī)定向中國(guó)工信部通報(bào)。事發(fā)半個(gè)月后,中國(guó)工信部收到網(wǎng)絡(luò)安全專業(yè)機(jī)構(gòu)的報(bào)告,才發(fā)現(xiàn)阿帕奇組件存在嚴(yán)重安全漏洞。

阿帕奇組件存在的到底是什么漏洞?阿里云沒有及時(shí)通報(bào)會(huì)造成什么后果?國(guó)內(nèi)企業(yè)在發(fā)現(xiàn)網(wǎng)絡(luò)安全漏洞后應(yīng)該走什么程序通報(bào)?觀察者網(wǎng)帶著這些問題采訪了一些業(yè)內(nèi)人士。

漏洞銀行聯(lián)合創(chuàng)始人、CTO張雪松向觀察者網(wǎng)指出,Log4j2組件在java類系統(tǒng)中應(yīng)用極其廣泛,漏洞危害可以迅速傳播到各個(gè)領(lǐng)域。由于阿里云未及時(shí)向中國(guó)主管部門報(bào)告相關(guān)漏洞,直接造成國(guó)內(nèi)相關(guān)機(jī)構(gòu)處于被動(dòng)地位。

關(guān)于Log4j組件在計(jì)算機(jī)網(wǎng)絡(luò)領(lǐng)域的關(guān)鍵作用,有國(guó)外網(wǎng)友用漫畫形式做了形象說明。可以看出,如果沒有Log4j組件的支撐,所有現(xiàn)代數(shù)字基礎(chǔ)設(shè)施都面臨倒塌的危險(xiǎn)。

國(guó)外社交媒體用戶以表情包的形式,說明Log4j的重要性

此次阿帕奇嚴(yán)重安全漏洞的時(shí)間線如下:

11月24日,阿里云在Web服務(wù)器軟件阿帕奇(Apache)下的開源日志組件Log4j內(nèi),發(fā)現(xiàn)重大漏洞Log4Shell,然后向總部位于美國(guó)的阿帕奇軟件基金會(huì)報(bào)告。

獲得消息后,奧地利和新西蘭官方計(jì)算機(jī)應(yīng)急小組立即對(duì)這一漏洞進(jìn)行預(yù)警。新西蘭方面聲稱,該漏洞正在被“積極利用”,并且概念驗(yàn)證代碼也已被發(fā)布。

12月9日,中國(guó)工信部收到有關(guān)網(wǎng)絡(luò)安全專業(yè)機(jī)構(gòu)報(bào)告,發(fā)現(xiàn)阿帕奇Log4j2組件存在嚴(yán)重安全漏洞,立即召集阿里云、網(wǎng)絡(luò)安全企業(yè)、網(wǎng)絡(luò)安全專業(yè)機(jī)構(gòu)等開展研判,并向行業(yè)單位進(jìn)行風(fēng)險(xiǎn)預(yù)警。

12月10日,阿里云在官網(wǎng)公告披露,安全團(tuán)隊(duì)發(fā)現(xiàn)Apache Log4j 2.15.0-rc1版本存在漏洞繞過,要求用戶及時(shí)更新版本,并向用戶介紹該漏洞的具體背景及相應(yīng)的修復(fù)方案。

12月14日,中國(guó)國(guó)家信息安全漏洞共享平臺(tái)發(fā)布《Apache Log4j2遠(yuǎn)程代碼執(zhí)行漏洞排查及修復(fù)手冊(cè)》,供相關(guān)單位、企業(yè)及個(gè)人參考。

12月22日,工信部通報(bào),由于阿里云發(fā)現(xiàn)阿帕奇嚴(yán)重安全漏洞隱患后,未及時(shí)向電信主管部門報(bào)告,未有效支撐工信部開展網(wǎng)絡(luò)安全威脅和漏洞管理,決定暫停該公司作為工信部網(wǎng)絡(luò)安全威脅信息共享平臺(tái)合作單位6個(gè)月。

根據(jù)公開資料,此次被阿里云安全團(tuán)隊(duì)發(fā)現(xiàn)漏洞的Apache Log4j2是一款開源的Java日志記錄工具,控制Java類系統(tǒng)日志信息生成、打印輸出、格式配置等,大量的業(yè)務(wù)框架都使用了該組件,因此被廣泛應(yīng)用于各種應(yīng)用程序和網(wǎng)絡(luò)服務(wù)。

有資深業(yè)內(nèi)人士告訴觀察者網(wǎng),Log4j2組件出現(xiàn)安全漏洞主要有兩方面影響:一是Log4j2本身在java類系統(tǒng)中應(yīng)用極其廣泛,全球Java框架幾乎都有使用。二是漏洞細(xì)節(jié)被公開,由于利用條件極低幾乎沒有技術(shù)門檻。因適用范圍廣和漏洞利用難度低,所以影響立即擴(kuò)散并迅速傳播到各個(gè)行業(yè)領(lǐng)域。

簡(jiǎn)單來說,就是這一漏洞可以讓網(wǎng)絡(luò)攻擊者無(wú)需密碼就能訪問網(wǎng)絡(luò)服務(wù)器。

這并非危言聳聽。美聯(lián)社等外媒在獲取消息后評(píng)論稱,這一漏洞可能是近年來發(fā)現(xiàn)的最嚴(yán)重的計(jì)算機(jī)漏洞。Log4j2在全行業(yè)和政府使用的云服務(wù)器和企業(yè)軟件中“無(wú)處不在”,甚至犯罪分子、間諜乃至編程新手,都可以輕易使用這一漏洞進(jìn)入內(nèi)部網(wǎng)絡(luò),竊取信息、植入惡意軟件和刪除關(guān)鍵信息等。

阿里云官網(wǎng)截圖

然而,阿里云在發(fā)現(xiàn)這個(gè)“過去十年內(nèi)最大也是最關(guān)鍵的單一漏洞”后,并沒有按照《網(wǎng)絡(luò)產(chǎn)品安全漏洞管理規(guī)定》第七條要求,在2天內(nèi)向工信部網(wǎng)絡(luò)安全威脅和漏洞信息共享平臺(tái)報(bào)送信息,而只是向阿帕奇軟件基金會(huì)通報(bào)了相關(guān)信息。

觀察者網(wǎng)查詢公開資料發(fā)現(xiàn),阿帕奇軟件基金會(huì)(Apache)于1999年成立于美國(guó),是專門為支持開源軟件項(xiàng)目而辦的一個(gè)非營(yíng)利性組織。在它所支持的Apache項(xiàng)目與子項(xiàng)目中,所發(fā)行的軟件產(chǎn)品都遵循Apache許可證(Apache License)。

12月10日,在阿里云向阿帕奇軟件基金會(huì)通報(bào)漏洞過去半個(gè)多月后,中國(guó)國(guó)家信息安全漏洞共享平臺(tái)才獲得相關(guān)信息,并發(fā)布《關(guān)于Apache Log4j2存在遠(yuǎn)程代碼執(zhí)行漏洞的安全公告》,稱阿帕奇官方已發(fā)布補(bǔ)丁修復(fù)該漏洞,并建議受影響用戶立即更新至最新版本,同時(shí)采取防范性措施避免漏洞攻擊威脅。

中國(guó)國(guó)家信息安全漏洞共享平臺(tái)官網(wǎng)截圖

事實(shí)上,國(guó)內(nèi)網(wǎng)絡(luò)漏洞報(bào)送存在清晰流程。業(yè)內(nèi)人士向觀察者網(wǎng)介紹,業(yè)界通用的漏洞報(bào)送流程是,成員單位>工業(yè)和信息化部網(wǎng)絡(luò)安全管理局 >國(guó)家信息安全漏洞共享平臺(tái)(CNVD)>CVE 中國(guó)信息安全測(cè)評(píng)中心 >國(guó)家信息安全漏洞庫(kù)(CNNVD)>國(guó)際非盈利組織CVE;非成員單位或個(gè)人注冊(cè)提交CNVD或CNNVD。

根據(jù)公開資料,CVE(通用漏洞共享披露)是國(guó)際非盈利組織,全球通用漏洞共享披露協(xié)調(diào)企業(yè)修復(fù)解決安全問題,由于最早由美國(guó)發(fā)起該漏洞技術(shù)委員會(huì),所以組織管理機(jī)構(gòu)主要在美國(guó)。而CNVD是中國(guó)的信息安全漏洞信息共享平臺(tái),由國(guó)內(nèi)重要信息系統(tǒng)單位、基礎(chǔ)電信運(yùn)營(yíng)商、網(wǎng)絡(luò)安全廠商、軟件廠商和互聯(lián)網(wǎng)企業(yè)建立的信息安全漏洞信息共享知識(shí)庫(kù)。

上述業(yè)內(nèi)人士認(rèn)為,阿里這次因?yàn)槁┒从绊戄^大,所以被當(dāng)做典型通報(bào)。在CNVD建立之前以及最近幾年,國(guó)內(nèi)安全人員對(duì)CVE的共識(shí)、認(rèn)可度和普及程度更高,發(fā)現(xiàn)漏洞安全研究人員慣性會(huì)提交CVE,雖然最近兩年國(guó)家建立了CNVD,但普及程度不夠,估計(jì)阿里安全研究員提交漏洞的時(shí)候,認(rèn)為是個(gè)人技術(shù)成果的事情,上報(bào)國(guó)際組織協(xié)調(diào)修復(fù)即可。

但根據(jù)最新發(fā)布的《網(wǎng)絡(luò)產(chǎn)品安全漏洞管理規(guī)定》,國(guó)內(nèi)安全研究人員發(fā)現(xiàn)漏洞之后報(bào)送CNVD即可,CNVD會(huì)發(fā)起向CVE報(bào)送流程,協(xié)調(diào)廠商和企業(yè)修復(fù)安全漏洞,不允許直接向國(guó)外漏洞平臺(tái)提交。

由于阿里云這次的行為未有效支撐工信部開展網(wǎng)絡(luò)安全威脅和漏洞管理,根據(jù)工信部最新通報(bào),工信部網(wǎng)絡(luò)安全管理局研究后,決定暫停阿里云作為上述合作單位6個(gè)月。暫停期滿后,根據(jù)阿里云整改情況,研究恢復(fù)其上述合作單位。

業(yè)內(nèi)人士向觀察者網(wǎng)指出,工信部這次針對(duì)是阿里,其實(shí)也是向國(guó)內(nèi)網(wǎng)絡(luò)安全行業(yè)從業(yè)人員發(fā)出警示。從結(jié)果來看對(duì)阿里的處罰算輕的,一是沒有踢出成員單位,只是暫停6個(gè)月。二是工信部沒有對(duì)這次事件的安全研究人員進(jìn)行個(gè)人行政處罰或警告,只是對(duì)直接向國(guó)外CVE報(bào)送的Log4j漏洞的那個(gè)安全專家點(diǎn)名批評(píng)。

本文系觀察者網(wǎng)獨(dú)家稿件,未經(jīng)授權(quán),不得轉(zhuǎn)載。

相關(guān)熱詞搜索:

上一篇:
下一篇:

熱點(diǎn)話題

熱點(diǎn)推薦

頭條

? 亚洲精品国产情侣av在线_91亚洲国产成人久久精品网站_亚洲AV无码专区电影在线观看_亚洲AV无码专区亚洲AV桃

              欧美亚洲一区三区| 日韩精品一区二区在线| 久久久亚洲精品一区二区三区| 亚洲精品国产无套在线观| 国产在线一区观看| 国产精品乱子久久久久| 欧美日韩一级二级| 亚洲人成精品久久久久| 国产高清在线观看免费不卡| 亚洲人成网站色在线观看| 91精品国产乱| 亚洲一区二区不卡免费| 97久久精品人人爽人人爽蜜臀| 午夜国产精品影院在线观看| 久久久久高清精品| 久久精品国产亚洲一区二区三区| 欧美国产视频在线| 欧美男生操女生| 亚洲精品美国一| 成人免费看黄yyy456| 亚洲一区二区三区四区中文字幕| 久久综合精品国产一区二区三区| 日本91福利区| 国产精品久久久久久久久免费樱桃| 91精品国产综合久久婷婷香蕉| 亚洲尤物在线视频观看| 91丨九色丨尤物| 欧美性高清videossexo| 亚洲精品高清在线观看| 91亚洲午夜精品久久久久久| 在线影视一区二区三区| 亚洲蜜臀av乱码久久精品蜜桃| 成人黄色电影在线| 色美美综合视频| 国产精品国产三级国产普通话蜜臀 | 亚洲图片你懂的| 成人午夜精品在线| 色天天综合色天天久久| 亚洲日本成人在线观看| 99久久99久久综合| 欧美狂野另类xxxxoooo| 婷婷中文字幕综合| 国产精品高潮呻吟| 久久综合狠狠综合| 国产伦精一区二区三区| 色呦呦国产精品| 亚洲精品日韩一| 国产日韩av一区二区| 欧美成人免费网站| 精品亚洲成av人在线观看| 亚洲一级不卡视频| 亚洲私人黄色宅男| 久久久久高清精品| 精品国产亚洲在线| 国产一区二区精品久久| 性感美女极品91精品| 亚洲欧美视频一区| 欧美韩国一区二区| 国产亚洲精品精华液| 成人中文字幕在线| 欧美日韩精品一区二区三区四区 | 99久久精品国产一区二区三区 | 色婷婷精品大在线视频| 亚洲美女免费视频| 国产情人综合久久777777| www成人在线观看| 粉嫩av一区二区三区在线播放| 欧美在线免费观看视频| 五月婷婷综合网| 有码一区二区三区| 亚洲欧美电影一区二区| 国产免费成人在线视频| 久久久久97国产精华液好用吗| 风间由美一区二区av101| 欧美日韩精品二区第二页| 蜜臀精品一区二区三区在线观看| 亚洲国产cao| 午夜日韩在线电影| 亚洲成人av一区二区三区| 一区二区三区欧美日韩| 一区在线中文字幕| 国产精品超碰97尤物18| 国产精品污污网站在线观看| 中文字幕成人av| 久久久亚洲精品一区二区三区 | 亚洲人成7777| 亚洲欧美另类久久久精品| 国产精品久久久久久久久果冻传媒 | 国内精品国产三级国产a久久| 性做久久久久久免费观看欧美| 亚洲欧美另类在线| 国产精品嫩草久久久久| 国产精品视频你懂的| 国产欧美精品区一区二区三区| 中文字幕免费不卡在线| 国产欧美日韩另类视频免费观看| 国产精品久久久久国产精品日日| 国产欧美一区二区三区在线看蜜臀| 欧美激情在线免费观看| 欧美激情在线免费观看| 欧美激情一区在线| 中文字幕欧美一区| 中文字幕一区二区在线播放| 国产精品女同一区二区三区| 亚洲女同女同女同女同女同69| 亚洲免费在线视频| 亚洲大型综合色站| 天涯成人国产亚洲精品一区av| 天天操天天干天天综合网| 色噜噜狠狠色综合中国| 精品一区二区在线免费观看| 欧美妇女性影城| eeuss鲁片一区二区三区在线看| 久久欧美一区二区| 中文av一区二区| 一区二区在线观看av| 亚洲二区在线观看| 久久超碰97人人做人人爱| 制服丝袜亚洲网站| 99热99精品| 国产精品久久久久影院色老大| 亚洲三级电影全部在线观看高清| 在线观看av不卡| 国产aⅴ综合色| 国产亚洲精品久| 亚洲你懂的在线视频| 日韩高清一级片| 欧美二区乱c少妇| 91欧美激情一区二区三区成人| 欧美经典一区二区三区| 亚洲男同性恋视频| 蜜臀久久99精品久久久久久9| 91精品国产综合久久久久久| 久久综合久久久久88| 亚洲码国产岛国毛片在线| 亚洲国产人成综合网站| 国产麻豆欧美日韩一区| 久久久综合精品| 亚洲女子a中天字幕| 美美哒免费高清在线观看视频一区二区 | 91精品在线免费| 国产日韩欧美精品综合| 亚洲国产视频一区二区| 欧美日韩大陆在线| 国产三级欧美三级日产三级99| 亚洲国产另类av| 91麻豆精品国产无毒不卡在线观看| 99精品国产91久久久久久 | 亚洲精品你懂的| 韩国视频一区二区| 欧美激情一区二区三区不卡| 一区二区三区欧美亚洲| 狠狠色丁香久久婷婷综合丁香| 久久网站最新地址| 亚洲一级在线观看| 成人av资源在线观看| 亚洲日本va午夜在线影院| 在线看日本不卡| 久久一区二区视频| 亚洲成av人在线观看| 欧美电影免费观看高清完整版| 国产精品精品国产色婷婷| 久久精品免费观看| 国产日韩欧美制服另类| 色综合久久88色综合天天免费| 99国产精品一区| 亚洲va欧美va天堂v国产综合| 日韩欧美在线影院| 亚洲精品中文在线观看| 国产乱码精品1区2区3区| 日韩美女精品在线| 69p69国产精品| 亚洲视频一区二区免费在线观看| 精品中文字幕一区二区| 中文字幕日韩欧美一区二区三区| 91国产免费看| 国产欧美日韩不卡| 久久99日本精品| 亚洲欧洲日产国码二区| 欧美日韩性生活| 亚洲欧美综合网| 国产成人午夜精品影院观看视频 | 美腿丝袜在线亚洲一区| 国产亚洲欧美日韩日本| 欧美性色黄大片| 国产精品久久久久一区二区三区 | 一区二区三区四区不卡在线| 欧美一区二区免费观在线| 亚洲欧美另类久久久精品| 高清国产一区二区| 亚洲成人免费视| 久久久高清一区二区三区| 色婷婷精品大视频在线蜜桃视频 | 亚洲欧洲无码一区二区三区| 欧美日本一区二区三区四区| 亚洲精品视频免费观看| 97se狠狠狠综合亚洲狠狠| 水蜜桃久久夜色精品一区的特点| 欧美国产精品v| 555www色欧美视频|