范文健康探索娱乐情感热点
投稿投诉
热点动态
科技财经
情感日志
励志美文
娱乐时尚
游戏搞笑
探索旅游
历史星座
健康养生
美丽育儿
范文作文
教案论文
国学影视

网络大流感ApacheLog4j2漏洞来袭云上企业如何应对?

  每经记者:朱成祥 每经编辑:梁枭
  对于大部分互联网用户而言,Apache(阿帕奇)Log4j2是个陌生的词汇。但在很多程序员眼中,它却是陪伴自己的好伙伴,每天用于记录日志。然而,恰恰是这个被无数程序员每天使用的组件出现漏洞了。这个漏洞危害之大,甚至可能超过"永恒之蓝"。
  安恒信息高级应急响应总监季靖评价称:"(Apache Log4j2)降低了黑客攻击的成本,堪称网络安全领域20年以来史诗级的漏洞。"有业内人士还认为,这是"现代计算机历史上最大的漏洞"。
  工信部于2021年12月17日发文提示风险:"阿帕奇Log4j2组件存在严重安全漏洞……该漏洞可能导致设备远程受控,进而引发敏感信息窃取、设备服务中断等严重危害,属于高危漏洞。"
  就连国家政府部门也中招了。2021年12月下旬,比利时国防部承认他们遭受了严重的网络攻击,该攻击基于Apache Log4j2相关漏洞,网络攻击导致比利时国防部包括邮件系统在内的一些业务瘫痪。
  此漏洞"威力"之大,连国家信息安全也受到波及。那么普通企业,特别是采用云服务的企业应该如何应对呢?疫情发生以来,大量企业、机构加速数字化进程,成为"云上企业"。传统环境下,企业对自身的安全体系建设拥有更多掌控权,完成云迁移后,这些企业的云安全防护是否到位?
  二十年一遇安全漏洞来袭:将成"网络大流感"
  2021年12月9日深夜,Apache Log4j2远程代码执行漏洞攻击爆发,一时间各大互联网公司"风声鹤唳",许多网络安全工程师半夜醒来,忙着修补漏洞。"听说各大厂程序员半夜被叫起来改,不改完不让下班。"相关论坛也对此事议论纷纷。
  为何一个安全漏洞的影响力如此之大?安永大中华区网络安全与隐私保护咨询服务主管合伙人高轶峰认为:"影响广泛、威胁程度高、攻击难度低,使得此次Apache Log4j2漏洞危机备受瞩目,造成了全球范围的影响。"
  "Log4j2是开源社区阿帕奇(Apache)旗下的开源日志组件,被全世界企业和组织广泛应用于各种业务系统开发",季靖表示,"据不完全统计,漏洞爆发后72小时之内,受影响的主流开发框架都超过70个。而这些框架,又被广泛使用在各个行业的数字化信息系统建设之中,比如金融、医疗、互联网等等。由于许多耳熟能详的互联网公司都在使用该框架,因此阿帕奇Log4j2漏洞影响范围极大。"
  除了应用广泛之外,Apache Log4j2漏洞被利用的成本相对而言也较低,攻击者可以在不需要认证登录这种强交互的前提下,构造出恶意的数据,通过远程代码对有漏洞的系统执行攻击。并且,它还可以获得服务器的最高权限,最终导致设备远程受控,进一步造成数据泄露,设备服务中断等危害。
  不仅仅攻击成本低,而且技术门槛也不高。不像2017年爆发的"永恒之蓝",攻击工具利用上相对复杂。基于Apache Log4j2漏洞的攻击者,可以利用很多现成的工具,稍微懂点技术便可以构造更新出一种恶意代码。
  利用难度低、攻击成本低,意味着近期针对Apache Log4j2漏洞的攻击行为将还会持续一段时间,这将是一场"网络安全大流感"。
  "云上企业"如何防护?
  传统模式下,安全人员可以在本地检测、打补丁、修复漏洞。相对于传统模式,"云上企业"使用的是云计算、云存储服务等,没有自己的机房和服务器。进入云环境,安全防护的"边界"不复存在,对底层主机的控制权限也没有本地那么多,同时还多一层虚拟化方面的攻击方式。
  特别是疫情影响下,大量企业、机构开启数字化转型,从本地服务器迁徙到云服务器。短时间内完成云迁移,企业很可能缺乏对应的云安全管理能力成熟度;同时,往往也面临着安全能力不足、专业人手紧缺等情况。
  面对这场史诗级的漏洞危机,"云上企业"应该如何应对呢?
  在安恒信息高级产品专家盖文轩看来:"企业上云之后,传统的网络安全风险依然存在,此外,还会面临新的安全风险,比如用户与云平台之间安全责任边界划分等问题。另外,传统的硬件设备可能不适用于云环境,因此需要针对特殊情况部署相关安全服务。"
  而在安永大中华区科技风险咨询服务合伙人赵剑澐看来:"面对快速上云,企业急需搭建满足自身业务发展与管理要求的安全保障体系。"
  那么,对于这些"云上企业",究竟是选择云服务商提供的原生安全服务,还是另寻第三方专业的安全服务商呢?
  事实上,目前即使是高度自动化的云原生安全方案,也无法做到完全自主自治,仍然需要合格的云安全服务专业团队参与。高轶峰强调,对于中小型企业,选择满足资质的第三方专业安全机构,能够保证服务的独立性,保障工作顺利开展及服务质量。
  每日经济新闻

小米12将升级到120HzLTPO显示屏,大家对小米12系列期望颇高8月27日晚间信息,数码闲聊站曝料称,小米12系列产品RedmiK50系列产品一部分新机型已备案信息,新的战役要开始了。据悉,涉及到的型号包含L1CL2CL3ACL10ACL11C华为手机为什么这么受男士喜爱?这5个骚功能功不可没大家有没有发现,使用华为手机的,绝大多数是男士,这是为什么呢?难道华为手机是为男士而生?之所以会出现这种现象,不仅因为华为手机具有浓重的商务气质受到职场男士的青睐,更重要的一个原因冰箱,您就像我这样选,又给您省钱了冰箱大品牌介绍,详细选择指南,希望能帮到您!卡萨帝海尔旗下高端子品牌,卡萨帝冰箱设计是非常前卫大胆,采用全晶玻璃镜面,用料相当厚道,风格也轻奢大气。独家质控保鲜技术属于一流水准,保滴滴被查美团被罚boss下架,为什么互联网大厂集体爆雷?最近,互联网行业中发生了一场范围广强度大的地震!电商外卖网约车等行业通通受到波及。先是某电商平台因不正当竞争被处罚一百多亿,后美团因涉嫌垄断被立案调查,低调上市的滴滴在7月4日直接iPhone13新功能上热搜!低轨道卫星通讯靠谱吗?科技日报记者魏依晨苹果iPhone13即将正式发布,8月30日,知名苹果分析师郭明錤在最新研报中预测iPhone13可能将支持低轨道卫星通讯(LEO)。随后这则消息很快引起网友的关左右声道?耳返?这些耳机常识,爱听音乐的你一定不要错过作者朱广思来源知识就是力量杂志耳机是现代人离不开的工具,耳机从有线发展到无线蓝牙,大大便利了我们的生活。工作学习之余,带上耳机,听几首好听的音乐,简直不能再幸福。你知道吗?小耳机里iPhone13可能支持戴口罩解锁?苹果FaceID技术储备如何?近日,有消息称,苹果公司目前正在测试新的FaceID硬件,可使用户在戴着口罩或者有雾眼镜的情况下解锁iPhone设备。该项测试目前正利用iPhone12的外挂设备来进行。消息人士预阿里巴巴将开除10名泄露性侵指控帖子的员工,张勇性侵涉事人员李永和等人引咎辞职据彭博社8月30日消息,阿里巴巴将开除对外泄露控诉前公司经理性侵内网文章的10名员工。知情人士称,这些员工将内网控诉文章的截图除去个人水印后对外公开发布,此行为违反了公司政策。另外上市2个月从1499降至999,vivo6128GB千元机,如今是否值得?因为iQOO系列,vivo手机在网友心中的印象已经大为改观。同时vivo手机所搭载的FoutouchOS也有极大的进步,这些都让vivo手机在互联网上的口碑大有转变。但vivo手机VR的春天真的要来了?深响原创作者陈文琦Pico熬过了VR行业的寒冬,做到了中国VR硬件市场的冠军,然后找到了下家,被没有边际的字节跳动收入囊中。周日,Pico发布全员信,披露已被字节收购,将被并入字节vivoX70Pro再次确认,蔡司四摄5200mAh天机1200,9月9日发布今年智能手机市场一直在不断重新洗牌,曾经的行业巨头华为三星销量严重下滑,市场份额很不容乐观。而小米vivo却捷足先登,小米拿下了全球销量第二和欧洲市场销量第一vivo拿下了国内市场
互联网新业态,后厨卫生情况现场直播?一阳光厨房行业建设背景餐饮服务后厨是食品生产经营链的最后一个环节,量大点多分散经营者素质良莠不齐,因此,加强社会监督是对餐饮企业实施有效监管地必然路径。阳光厨房的推进核心是社会监督为什么五一只身出去嗨,我只带这几样东西南方已经迫不及待地进入夏天了,而对于即将到来的五一小长假,没有什么比离开喧嚣的城市,一个人去走走来的更加惬意了。当然了,作为科技宅男,出门也要做好万全的准备,下边的这些装备是必不可年轻人的第一款定制耳塞?HelloEarArc体验评测对耳机略有要求的朋友应该都有一个疑问,无论买的什么品牌什么价位的耳塞经过长时间佩戴后,总感觉耳道隐隐作痛发痒等各种问题。一方面,这根耳塞所采用的材质有很大的关系,另一方面,我们买的浙江神秘富豪,背靠特斯拉而崛起,大赚95亿财富浙江又一神秘富豪出现白手起家,背靠特斯拉,大赚95亿财富推荐语汽车零部件是构成汽车配件加工整体的各单元及服务于汽车配件加工的产品,随着经济和全球市场一体化进程的推进,汽车零部件产业那天服务器内存被Java线程撑爆了,简单的JVM问题诊断流程话说那天中午吃饭的时候,一个同事说那个项目组的人快气死我了,程序有问题,早晨在群里了他们,到中午才回消息,然后竟然还说他们的程序没有问题,是我们这边调用的太频繁了。简直想笑。一般来线上Bug无法复现怎么办?教你一招,SpringBoot远程调试不用愁!前言在部署线上项目时,相信大家都会遇到一个问题,线上的Bug但是在本地不会复现,多么无奈。此时最常用的就是取到前端传递的数据用接口测试工具测试,比如POSTMAN,复杂不,难受不?那天服务器内存被Java线程撑爆了,简单的JVM问题诊断流程话说那天中午吃饭的时候,一个同事说那个项目组的人快气死我了,程序有问题,早晨在群里了他们,到中午才回消息,然后竟然还说他们的程序没有问题,是我们这边调用的太频繁了。简直想笑。一般来我用起来顺手的数据库设计工具,这次推荐给大家!摘要好的数据库设计工具,可以帮助我们进行思考并提高我们的设计效率。以前一直使用的是PowerDesigner,最近发现Navicat的数据库设计功能也很不错,界面简洁且容易使用,特用了这么多年的泛型,你对它到底有多了解?现代程序员写代码没有人敢说自己没用过泛型,这个泛型模板T可以被任何你想要的类型替代,确实很魔法很神奇,很多人也习以为常了,但就是这么有趣的泛型T底层到底是怎么帮你实现的,不知道有多高级程序员必备Linux核心技能!资深架构师分享Linux深度解析文档不会Linux,干啥都费劲!资深程序员这比努力重要1000倍!学习过Linux都知道,它不像Windows是靠鼠标点击操作,而是靠指令和参数进行操控。如果你没系统的学习过它,那么工MySQL中orderby语句的实现原理以及优化手段相信很多人在面试过程中,总被问到有没有SQL调优经验,对于工作经验年限较少的求职者,通常都是在面试之前从网上百度一些答案,提前背熟,然后面试的时候直接将提前背好的答案说出来。笔者作