范文健康探索娱乐情感热点
投稿投诉
热点动态
科技财经
情感日志
励志美文
娱乐时尚
游戏搞笑
探索旅游
历史星座
健康养生
美丽育儿
范文作文
教案论文
国学影视

超级漏洞影响全球数亿设备阿里云未向工信部预警被罚

  图源:东方IC30秒快读
  1.工信部决定暂停阿里云作为工信部网络安全威胁信息共享平台合作单位6个月,这则处罚通知背后,是一个堪比"永恒之蓝"的"超级漏洞"。
  2.这个"超级漏洞"影响服务器可达数亿台,亚马逊、NSA、谷歌、苹果、Steam、推特等大型互联网公司均可能受其影响。
  3.相当于"互联网破了个洞",安全圈"地震"了,阿里云未向工信部预警被罚。
  最近,一则处罚通知在白帽子圈"刷屏"。
  这则落款为工信部网络安全管理局的通报显示,阿里云计算有限公司(简称阿里云)发现阿帕奇(Apache)Log4j2组件严重安全漏洞隐患后,未及时向电信主管部门报告,未有效支撑工信部开展网络安全威胁和漏洞管理,经研究,工信部网络安全管理局决定暂停阿里云作为工信部网络安全威胁信息共享平台合作单位6个月。
  这则通报让一个已搅动安全圈半个月的"超级漏洞"呈现在世人面前。
  据《IT时报》记者了解,阿帕奇漏洞危害堪比"永恒之蓝",影响服务器可达数亿台,亚马逊、NSA、谷歌、苹果、Steam、推特等大型互联网公司均可能受其影响。 同时,黑产已蠢蠢欲动,一些利用阿帕奇漏洞注入勒索病毒的攻击已经开始,如比利时国防部已确认,因遭遇 Apache Log4j 攻击,部分计算机网络处于瘫痪状态。 01 危害堪比"永恒之蓝"
  "互联网破了个洞。"一家安全媒体对此次Apache Log4j 漏洞的影响如此定义。
  根据工信部12月17日发布的《关于阿帕奇Log4j2组件重大安全漏洞的网络安全风险提示》介绍,阿帕奇(Apache)Log4j2组件是基于Java语言的开源日志框架,被广泛用于业务系统开发,被发现的漏洞是远程代码执行漏洞,该漏洞可能导致设备远程受控,进而引发敏感信息窃取、设备服务中断等严重危害,属于高危漏洞。
  "攻击者仅需一段代码就可远程控制受害者服务器。"据奇安信相关人士介绍,该漏洞利用方式十分简单,不需要用户执行任何多余操作即可触发该漏洞, 90%以上基于java开发的应用平台都会受到影响,这意味着几乎所有行业都会受到该漏洞影响,包括苹果、三星、Steam等在内的全球知名科技公司和电商网站的云服务都可能受到影响。
  阿帕奇软件基金会将这一漏洞的严重性列为最高,有专家表示,漏洞波及面和危害程度均堪比 2017年的"永恒之蓝"漏洞。当年,黑客团体公布了大批包括"永恒之蓝"在内的网络攻击工具,之后又有黑客将"永恒之蓝"改造成wannacry勒索病毒,一旦用户进行网络连接,不需要做任何操作就可以令攻击者植入远程控制木马、勒索软件、虚拟货币挖矿机等恶意程序。"永恒之蓝"的发生,对全球大型企业、机构政府产生了灾难性的打击。
  图源:东方IC
  基于Apache Log4j漏洞而被攻击的公司会受什么影响?一位白帽子悲观地向《IT时报》记者表示,黑客可利用该漏洞直接获得目标机器的最高权限(root权限),一旦服务器被攻击,基本等于"房门大开",所有"坏结果"都可能产生。更糟糕的是,这个漏洞是0day漏洞(零日漏洞),也即被发现时,官方还没有相关补丁,如果被黑产抓住时间差发起进攻,往往会有很大的突发性和破坏性。
  12月9日消息传出后,安全圈"地震",据说有安全人员被连夜叫回公司加班开发解决方案。
  与此同时,黑客集团也在和白帽子赛跑。据奇安信介绍,12月9日深夜,仅一小时便收到白帽子提交的百余条该漏洞信息,到第二天10日中午12点,已发现近1万次利用该漏洞的攻击行为。 02 阿里云预警迟到被处罚
  " 阿里云被罚,应该是《网络产品安全漏洞管理规定》(以下简称《规定》)实施后,第一起根据新规执行的安全事件。 "一位白帽子告诉记者。
  今年7月13日,工信部、国家互联网信息办公室、公安部联合发布《网络产品安全漏洞管理规定》,对漏洞的发现、报告、修补和发布等行为做了明确规范,《规定》与《数据安全法》一起于9月1日起施行。
  《IT时报》记者查阅《规定》发现,其中第七条写明:网络产品提供者发现或者获知所提供网络产品存在安全漏洞后,应当立即采取措施并组织对安全漏洞进行验证,评估安全漏洞的危害程度和影响范围;对属于其上游产品或者组件存在的安全漏洞,应当立即通知相关产品提供者。同时,应当在2日内向工业和信息化部网络安全威胁和漏洞信息共享平台(以下简称平台)报送相关漏洞信息。
  图源:工信部
  从此次漏洞被引爆的时间轴上看,早在11月24日,阿里云的一名程序员发现了这一漏洞,并通知了开发Log4j2组件的公司阿帕奇,但并没有根据《规定》在2日内向工信部平台报送相关信息。
  随后,阿帕奇软件基金会位于奥地利和新西兰的官方计算机应急小组,开始对该漏洞展开追踪,并率先发布了相关问题的全球预警。
  中国官方得到的消息应该是12月9日-10日。工信部网络安全管理局《关于阿帕奇Log4j2组件重大安全漏洞的网络安全风险提示》中提到,12月9日收到有关网络安全专业机构报告。
  《IT时报》记者从国家互联网应急中心发布的一则公告上则看到,12月10日,国家信息安全漏洞共享平台(CNVD)收录了Apache Log4j2远程代码执行漏洞(CNVD-2021-95914),目前,漏洞利用细节已公开,阿帕奇官方已发布补丁修复该漏洞。CNVD建议受影响用户立即更新至最新版本,同时采取防范性措施避免漏洞攻击威胁。
  然而,此时距离第一次发现漏洞已经过去半个月。 03 "挖"漏洞合规更重要
  "国家对网络漏洞管理进行强监管的背景是,关于网络安全的黑白之争越来越激烈。"在一位安全界人士看来,阿里云此次被罚并不冤,作为中国最大的云服务商,合规意识如此薄弱,的确不应该。
  近两年来,发生在安全领域的攻击事件呈直线上升的态势,甚至在全球范围内出现几个规模化、组织化的黑客勒索组织。今年5月,迫使美国最大的成品油管道运营商Colonial Pipeline关闭了一条关键的运输管道的勒索病毒袭击,便来自一家名为"暗面"(DarkSide)的组织。
  图源:每日邮报
  这些黑客组织嗅觉灵敏,不但研发软件、培训"下线",甚至还将勒索袭击当做一门生意运营,专门针对一些重要公司进行定向、高索赔额的病毒攻击。
  Apache Log4j2漏洞被公开后,网络安全公司Crowdstrike高级副主席迈耶斯(Adam Meyers)便曾表示,截至美国时间12月10日,黑客已经将漏洞"完全武器化",还开发出利用该漏洞的攻击工具向外分发。
  图源:东方IC
  据上述安全界人士介绍,网络安全公司报告漏洞的传统做法是先通知厂商,然后等厂商打好补丁后,再向社区公开,让所有使用该产品的企业及时修复漏洞。但从发现漏洞到打好补丁之间毕竟有时间差,很容易被黑客借此打个"闪电战"。尤其是开源软件,有些程序员习惯性地在开源社区内讨论一些细节,也有可能在不知不觉中被黑客找到机会。尤其像Log4j2组件漏洞这样的普遍性问题,由于涉及面太广,很难确保这条传统路径可以将信息传递给所有客户。
  近两年来,各个国家对于网络、数据安全越发重视,各种相关法规条例相继出台。和《规定》一样在今年9月1日实施的《数据安全法》第29条也规定:数据处理者发现数据安全缺陷、漏洞等风险时,应当立即采取补救措施;发生数据安全事件时,应当立即采取处置措施,按照规定及时告知用户并向有关主管部门报告。
  "无论是安全公司还是云服务商,都应该将这些法规细化为可执行的操作规范,固定下来,但这种合规性要求,对于不少‘草莽’起家的民营白帽子公司是个全新领域,需要好好琢磨。"一位白帽子透露,阿里云被处罚后,公司一直在讨论如何在合规前提下,为客户提供及时有效的安全服务,甚至在考虑转型做一些相对模式较"重"的安全防御, 在发现漏洞并上报的时间差里,先第一时间阻断攻击路径,"只是成本肯定会因此上升。"
  作者/IT时报记者 郝俊慧
  编辑/钱立富 挨踢妹
  排版/季嘉颖
  图片/工信部 每日邮报 东方IC
  来源/《IT时报》公众号vittimes

还记得那个重复周期的快速射电爆发(FRB)吗?成因仍是个谜在进行了新的无线电观测后,天文学家已经排除了对一个特别奇怪的重复空间信号周期性的主要解释。这个信号就是神秘的FRB20180916B,它以16。35天的周期重复。根据现有的模型,这乌贼不可思议的大脑里有着似乎永不褪色的记忆你还记得上星期二晚饭吃了什么吗?去年的今天呢?我肯定是记不得了。但事实证明,乌贼可以做到,而且一直到老年都可以。这是我们发现的第一种不会随着时间的推移而出现记忆功能退化的动物。在人首款实时水洗自清洁机器人,期待UONI由利A1Pro给出诚意好价只要是稍微关注下智能家居,就会发现国内市场已经高度同质化,在这样的背景下内卷肯定是少不了的。在这个要么拼价格要么拼技术的时代,虽然利好消费者,但要在众多产品中挑选出合适的,也不是件联合国环境规划署宣布全世界正式摆脱含铅汽油这一声明标志着,对100年前汽车行业做出的致命决定,历经数十年的斗争的结束。联合国环境规划署周一宣布,全世界已正式禁止使用含铅汽油。这种危险燃料的使用已经持续了很长时间,这一天终于全国最奇葩的五大停车场都在这里,没点技术您还真出不来今天给大家说点好玩的,汽车是越来越多,停车位成为了香饽饽,真可谓是开车十分钟,停车半小时,所以停车场成为车主们的最后一道防线。而今天咱就给大家盘点全国最奇葩的五大停车场,没点技术您旧机升级iOS14。7会更耗电吗?6款iPhone机型可能会力明显提升iPhone7升级iOS14。7最新版本,整体的电池搜寻到最明显发现,比iOS14。6版累积26分钟。苹果于本奥迪向(720)iPhone用户发布iOS14。7新版系统,除了支持新Oppo推出屏下前置摄像头技术预计明年苹果将放弃iPhone刘海,并为其前置TrueDepth摄像头阵列采用打孔设计。与此同时,Android制造商Oppo继续宣传其屏幕下摄像头技术的新版本。Oppo于2019入手二手iPhone最佳时期又到了!附选购指南(2021年10月)十三香究竟该如何理解?第一个问题,十三香吗?对于只考虑新机的用户,今年增容减价的操作确实完全没理由再买上一代。由此衍生到第二个问题,需要冲Pro系列吗?归根结底就这么四个差距A15澳大利亚甘蔗蟾蜍的蝌蚪正在疯狂同类相食,幼崽只能加速进化在澳大利亚,入侵物种甘蔗蟾蜍孵化出来的幼崽,根本没有机会对抗它们最致命的捕食者同类相食的蝌蚪。它们狼吞虎咽地吃着刚孵化出来的幼崽,就像在吃自助餐一样。但现在,孵化出来的幼崽们正在反一种可重复使用的亚轨道太空飞机原型机成功完成试飞据悉,Dawn航空航天公司已成功完成了其无人驾驶MkIIAurora亚轨道太空飞机原型机,在新西兰南岛格伦坦纳机场上空的五次试飞。这些试飞是由新西兰荷兰太空运输公司于2021年7月神奇的进化结果这就是缓步动物的行走方式水熊虫等缓步类动物无疑是很神奇的。把它们脱水成透明玻璃状,然后再用枪将它们射出去,一旦你给它们补水,你还能得到一个活着的生物。它们的外部也不是唯一坚硬的东西,去年科学家发现它们也有
南卡T2真无线蓝牙耳机,内藏四只喇叭,可无线充电可以说近两年来,在耳机市场上真无线蓝牙耳机一直独领风骚。3。5mm的耳机孔逐步被取消,无线耳机逐步取代有线耳机已成趋势,为此各大厂家的产品更新换代非常快。作为国内专业的耳机厂商,南百万之上,别克昂科威Plus再出发别克昂科威Plus公布上市价格2021年6月19日,山东烟台,上汽通用东岳基地,全新一代别克昂科威家族新成员昂科威Plus正式上市。在发布会上,上汽通用别克品牌通过三个家庭演绎的青全新QX60,英菲尼迪中国最后一战01hr全新QX60寄托了英菲尼迪对中国市场的全部渴望。6月24日,全新英菲尼迪QX60亮相全球线上发布会。新车定位于中大型SUV,从车型设计之初就融入了对中国市场的深刻理解。发布钉钉求网友放过一马五星一次性付清近期,由于受到新冠状病毒疫情的影响,全国各地的公司学校都已经延迟开学。而钉钉正好是可以让员工远程办公,让学生在线学习的一款软件。作为学生,有不少人表示不满,纷纷在苹果APPSTOR比giao哥还要魔性?当贝洗脑电梯广告我们现在每天坐公交乘地铁或者是坐电梯,总是能看到形形色色的广告,但我们记住的那些广告似乎都有一个共性那就是魔性。还记得giao哥吗?当贝这次广告洗脑程度和他有的一拼当贝当贝当贝投影realme真我GT火爆来袭,最潮快闪店人气爆棚2021年3月9日14日上海苏州realme真我于3月9日至14日在上海和苏州两地,同时举行真我GT全速战神快闪店活动,拉开真我GT新品线下首销的序幕。活动现场以最具沉浸感的潮流互近七成储能电站已报废,剩下三成也会淘汰日前,国家能源局发布新型储能项目管理规范(暂行)(征求意见稿)称,原则上不得新建大型动力电池梯次利用储能项目。已建成投运的动力电池梯次利用储能项目应定期评估电池性能,加强监测强化监王传福谈谁会成为汽车行业最后的幸存者保有量超过600万,远高于燃油车的增速,让新能源车成为风口。在新能源的风口中,新势力不断涌入,也会有越来越多的企业被淘汰出局。继科技地产等领域加入汽车后,最新一轮的家电家居龙头企业帕萨特焕新两种态度,一个世界无论是选择躺平,还是坚持奔跑,做最好的自己就好了。正如每次错过BBKing就能引起话题的颜如晶所言,如果跑到最后只剩下你自己,拿到大王又如何?8月26日,新帕萨特家族焕新上市之际,为什么只有比亚迪刀片电池做到和三元锂电池一样的续航?比亚迪汉上市仅一周年,销量就已经突破十万,一年中连续多月月销破万,这是比亚迪高端化战略的重要战果。旗舰车型汉以其过硬的综合实力,在BBA牢牢占据的中大型豪华轿车市场开拓出增长态势。YOOSE有色X巴塞罗那比赛日联名礼盒男人要的都有了通常来讲男出门比女人简单的多,所谓的精心装扮通常也就是换一身衣服,梳理下头发,修理一下胡须,就可以出门啦,当然有部分男士出门化妆的那是极小众化的现象,不在本文的探讨范围中。所以通常