范文健康探索娱乐情感热点
投稿投诉
热点动态
科技财经
情感日志
励志美文
娱乐时尚
游戏搞笑
探索旅游
历史星座
健康养生
美丽育儿
范文作文
教案论文
国学影视

Apache安全漏洞全球发酵工信部暂停阿里云合作单位,Log4j2问题影响几何?

  南方财经全媒体记者 吴立洋 广州报道
  近日,南方财经全媒体记者独家获悉,工业和信息化部网络安全管理局通报称,阿里云计算有限公司(以下简称"阿里云")作为工信部网络安全威胁信息共享平台合作单位,在发现阿帕奇(Apache)Log4j2组件严重安全漏洞隐患后,未及时向电信主管部门报告,未有效支撑工信部开展网络安全威胁和漏洞管理。经研究,现暂停阿里云公司作为上述合作单位6个月。暂停期满后,根据阿里云公司整改情况,研究恢复其上述合作单位。
  多位网络安全领域专家在接受记者采访时表示,本次阿帕奇Log4j2组件的漏洞是典型的通用型漏洞,作为最常用的Java程序日志监控组件之一,Log4j2被应用在各种各样的衍生框架中,同时它也是Java全生态的基础组件之一,而此类组件一旦崩塌,其影响将是破坏性的。
  引发全球计算机安全危机
  2001年,软件开发者Ceki Gulcu设计出一套基于Java语言的日志库Log4j,并于不久后加入专门运作开源软件项目的非盈利组织Apache。在此后的软件迭代升级中,Apache在Log4j的基础上推出了新开源项目Log4j2,在保留原本特性的同时加入了控制日志信息输出目的地、输出格式、定义信息级别等功能,并很快因为其简易便捷、功能强大的特征,作为基本集成模块广泛应用于各类使用Java开源系统中。
  但也正因为Log4j2广泛的适用性,在被爆出存在远程代码执行安全漏洞后,在全球计算机领域引发巨大的安全危机。
  近日,谷歌开源团队对Java软件包最重要的存储库——Maven中央存储库进行了扫描,发现35863个软件包使用的Apache Log4j库版本易受相关漏洞的影响。谷歌发布报告称,受影响的Java包数量占Maven中央存储库的8%,考虑到该存储库广泛的应用范围,漏洞将对整个行业生态产生巨大影响。某北京网络安全公司技术人员向记者表示,大概百分之八十到九十涉及到Java的开发都可能受到该漏洞的影响。
  梆梆安全高级副总裁方宁在接受21世纪经济报道记者采访时表示,后台记录日志功能是大部分系统都会具备的模块,而Log4j2作为一个经典的开源软件,很多开发者在编写程序时都会直接将其集成于代码中,这些新的软件可能又会被别的系统集成在内。经过不断地叠加和嵌套,一旦Log4j2出现安全问题,一整条程序链条上的开源软件和系统都会受到波及,影响覆盖范围非常广泛。
  除了Log4j2本身应用范围广外,该漏洞的另一大特征在于利用方式十分简单。据专家介绍,攻击者仅需向目标输入一段代码,不需要用户执行任何多余操作即可触发该漏洞,使攻击者得以远程控制受害者用户的服务器,90%以上基于Java开发的应用平台都会受到影响。
  奇安信集团安域云防护的监测数据显示,截至12月10日中午12点,已发现近1万次利用该漏洞的攻击行为。奇安信应急响应中心已接到十余起重要单位的漏洞应急响应需求,并于12月9日晚间将漏洞信息上报了相关主管部门。补天漏洞响应平台负责人介绍,12月9日深夜,仅一小时内就收到白帽黑客提交的百余条该漏洞的信息。
  而此前就十分猖獗的网络勒索软件,通过利用Log4j2漏洞被发现后各大企业尚未及时修补前的间隙,发起了新一轮大规模勒索攻击。来自KnownSec 404 团队和深信服威胁情报团队的研究人员报告称,TellYouThePass、Khonsari等勒索软件正利用该漏洞针对 Linux 和 Windows 系统发起进攻,在用户终端直接完成安装。
  发现漏洞应及时上报
  据工信部于12月17日在其官网发布的《关于阿帕奇Log4j2组件重大安全漏洞的网络安全风险提示》显示,2021年12月9日,工业和信息化部网络安全威胁和漏洞信息共享平台收到有关网络安全专业机构报告,阿帕奇Log4j2组件存在严重安全漏洞。工业和信息化部立即组织有关网络安全专业机构开展漏洞风险分析,召集阿里云、网络安全企业、网络安全专业机构等开展研判,通报督促阿帕奇软件基金会及时修补该漏洞,向行业单位进行风险预警。
  《提示》中还指出,该漏洞可能导致设备远程受控,进而引发敏感信息窃取、设备服务中断等严重危害,属于高危漏洞。为降低网络安全风险,提醒有关单位和公众密切关注阿帕奇Log4j2组件漏洞补丁发布,排查自有相关系统阿帕奇Log4j2组件使用情况,及时升级组件版本。
  在此之前,我国对网络漏洞的处理方式和流程已做出具体要求。《网络安全法》第二十五条规定:"网络运营者应当制定网络安全事件应急预案,及时处置系统漏洞、计算机病毒、网络攻击、网络侵入等安全风险;在发生危害网络安全的事件时,立即启动应急预案,采取相应的补救措施,并按照规定向有关主管部门报告。"
  今年7月,工业和信息化部、国家互联网信息办公室、公安部联合发布《网络产品安全漏洞管理规定》,对网络产品提供者、运营者及信息共享平台的责任与义务提出更为详细的要求。其第七条规定,网络产品提供者在发现或者获知所提供网络产品存在安全漏洞后,应当立即采取措施并组织验证,评估其危害程度和影响范围,并在2日内向工业和信息化部网络安全威胁和漏洞信息共享平台报送相关漏洞信息;对属于其上游产品或者组件存在的安全漏洞,应当立即通知相关产品提供者;对于需要产品用户(含下游厂商)采取软件、固件升级等措施的应及时告知并提供必要的技术支持。
  平台方面,工业和信息化部网络安全威胁和漏洞信息共享平台同步向国家网络与信息安全信息通报中心、国家计算机网络应急技术处理协调中心通报相关漏洞信息。
  据方宁介绍,目前国内的国家级漏洞采集共享平台主要包括CNVD(国家信息安全漏洞共享平台)、CNNVD(国家信息安全漏洞库)等,此类平台往往招募了大量第三方安全企业长期向其输送网络安全漏洞,这些第三方企业作为相关部门的支撑单位,需要依据规定及时将发现的漏洞提交到国家采集平台上。
  影响预计还将持续
  目前,受到Log4j2漏洞影响和威胁的企业与组织数量仍在持续增长,据火线Apache Log4j2 漏洞影响面查询网站统计显示,截至发稿前,该漏洞已影响超6万个开源软件,涉及相关版本软件包32万余个。
  除企业外,一些政府机构和社会组织由于未及时修补Log4j2漏洞,也成为黑客的攻击目标。据报道,当地时间12月16日,比利时国防部遭到黑客利用该漏洞发起的攻击,比利时国防部长回应称,其安全团队正努力保证网络安全,防止再发生类似事件。
  尽管在12月8日, Apache官方就已发布Log4j2安全更新,但其影响预计还将持续很长一段时间。
  "可能还需要至少6个月,才能把本次漏洞的影响面缩减到比较小的范围内。"方宁解释称,此类0day漏洞(已被发现但还未推出相关补丁的漏洞)刚被爆出时,往往是对安全问题较为重视并有相应财力、人力的企业最早完成修复,大量的中小企业如果没有专门的网络安全部门和团队,可能都无法获知相关的情况。
  广州某数据公司技术负责人向记者表示,在大量中小企业愈发依赖云服务商提供的各类基础技术服务支撑时,云服务商有义务承担更多的预警和安全保障的社会责任。
  方宁表示,当前各大安全厂商已提供了一些自动化检测工具和脚本,现在最重要的是企业和相关单位重视起来,根据国家漏洞库、漏洞平台给出的解决方案,对照自己的产品系统进行检查。上述北京网络安全公司技术人员则表示,很多开发者及时升级软件版本,就可以避免被黑客利用漏洞进行攻击,"最关键的还是要做好自查和升级。"
  更多内容请下载21财经APP

BSI与冶金工业规划研究院携手助推中国钢铁行业绿色低碳发展2021年8月23日,BSI与冶金工业规划研究院正式签署战略合作协议。BSI大中华区董事总经理张翼翔标准解决方案副总裁张乐华北区标准应用方案总监王庆阳国际标准化组织(ISO)原主席中国能建与天津泰达控股签订战略合作协议8月25日下午,中国能建党委副书记总经理孙洪水在天津与天津泰达投资控股有限公司党委书记董事长王志勇就加强双方合作共赢发展举行座谈,并见证中国能建与泰达控股签订战略合作协议。孙洪水对日立建机与客户签署矿山战略合作协议在矿山工程机械领域,日立建机与经销商的长期携手努力,赢得了全国客户的信赖,并持续推动着行业的健康发展。日前,日立建机(上海)有限公司(以下简称HCS)再次促成厂家经销商客户的三方战这几样厨房电器看似精致实用,实则妥妥的智商税,过来人看了想哭随着现在网络信息化技术的发展,我们的生活被各种信息包裹围绕。其中,我们经常会看到一些厨房电器,在一些网红博主的包装下,从无人问津的状态下摇身一变,称为网红产品。那么,到底这些网红产500和2000块燃气灶差在哪?别再交智商税了,认准这几个方面就行燃气灶是我们生活做饭的必备厨具之一,但很多人觉得,他也只是拿来生火的工具而已,没必要对其太过用心,只要生的了火,寿命长一点就可以了。虽然话是这么说,理就不是这个理了。毕竟市面上燃气集成灶好还是油烟机好?装过两套房子,告诉你大多数家庭都买错了我们在厨房装修的时候,总是会在厨房家电挑选上徘徊不定。到底是选双开门冰箱,还是十字门冰箱?到底是选集成灶还是油烟机?老妈一直在纠结选油烟机,而媳妇儿却想买集成灶,当时装第一套房时,山寨厨电隐患大,购买需谨慎,尤其这四家,占据厨电市场半壁江山山寨货,在消费者的日常生活中是最为忌惮的,毕竟谁也不想花高价钱,买回去一个有安全隐患的假货。而在我们现如今国内的市场,却存在着很多仿名牌的山寨品牌,它们打着擦边球,稍微更改图标和品燃气灶该怎么买?厨电导购员道出实情,不是越贵的就一定越好民以食为天,烹饪美食燃气灶是必不可少的,尤其是像我们中华美食,煎炸烹煮都讲究一个火候大小。因此,燃气灶我们一定要选对的,好的。而我们很多家庭恰恰是忽略了这一点,觉得燃气灶不就是拿来iQOO8和iQOO8Pro怎么选?大家看一下iQOO8和iQOO8Pro的区别首先是价格iQOO881283799122564199iQOO8Pro825647991225654991251259991000到13这些买时心疼,用时真香的厨房家电,让闺蜜来家后,想直接拿走生活的舒适度其实是跟我们的日常脱不了关系的。而生活的仪式感,更是跟我们的幸福度息息相关。因此,拥有一个好的,温暖舒适的生活环境,就是很重要的。其中,厨房,便是其中之一。这不,前两天集成灶该怎么选?分析了数款产品后,从中总结出这几点,太实用了集成灶是近些年来蹿红的较快的一种厨房家电,至于为什么会突然一下火爆家电圈呢?这就不得不说到其丰富的功能了。这种集抽油烟机灶具蒸箱烤箱以及消毒柜等等家电为一体的集成式家电,一机便已满
对话张亚勤我关于未来技术趋势的所有思考(万字独家访谈)本文来源时代财经作者叶蓁知春路希格玛大厦,五道口清华科技园启迪大厦,从北京地图上看,这两个地方之间的距离只有3。1公里,但张亚勤从希格玛走到启迪大厦,用了23年。闲云潭影日悠悠,物智联招聘发布2021Z世代职场现状与趋势调研报告Z世代,又被称为网络世代,指19952009年间出生的一代人。他们从小享受比前代人更富足的物质生活,追求理想活出自己是再自然不过的选择他们在信息爆炸的时代成长,深受多元文化的影响,华人企业家孙宇晨被任命为格林纳达驻WTO代表WTO与而立之年的孙宇晨近日,90后华人企业家孙宇晨被格林纳达外交部任命为常驻日内瓦的WTO代表,这新闻有点像火星极客突然降落在上海外滩那么惊世骇俗。我怎么也不会把世贸组织代表,东联想困难时刻,为何高价收购IBM的PC业务?近期联想出现了很多争议不断的问题,但是我们不能说(你们懂得)。所以今天我们聊聊,17年前联想收购IBM的PC业务并不简单,但为什么还要做?2005年,联想收购IBM的消息可以说是传网友喊话罗永浩千万别偷漏税罗永浩公司回应我们没问题近日,浙江省杭州市税务局稽查局查明,网络主播黄薇(网名薇娅)在2019年至2020年期间,通过隐匿个人收入虚构业务转换收入性质虚假申报等方式偷逃税款6。43亿元,其他少缴税款0。6游戏产业年会发布趋势及潜力报告掌趣科技凸显多维布局优势来源中国经济网12月15日,中国游戏产业年会产业趋势发展论坛在广州召开。会上,伽马数据发布了2022中国游戏产业趋势及潜力分析报告,对中国游戏市场未来发展潜力进行展望,并对最具代表A股氢能源新能源车股,市值仅22亿,股价回撤56,适合抄底?1。跌破16。75元的发行价。该公司2018年1月5日上市,被炒作至38。16元,自此绵绵阴跌,最低跌到11。3元,如今也才16。58元,跌破原始股发行价,意味着大股东也被套,股价联想主动妥协,18G512G大降1100!可惜消费者并不买账声明原创不易,禁止搬运,违者必究!在手机市场上,想要获得市场份额,除了产品本身以外,手机品牌的形象和口碑也非常重要。一些手机品牌,因为在国人心目中的形象坍塌了,也导致在国内市场的份为中国芯加油美国将芯片和材料全面封杀,尽管华为囤积了足够两年需要的芯片,但两年后怎么办?任正非决定自主研发,最近又重金聘请国际顶级专家,组织超强团队,杀出一条血路!任正非,一位杰出的民族斗士。年终盘点2021年中国科技界取得多项重要突破来源科技日报这一年,我们不断拓展知识的疆域2021年已经步入尾声,过去的一年是科技界屡创新高收获满仓的一年。这一年,恰逢中国共产党百年华诞,我国科技界更是取得多项重要突破。量子计算中国电信计划1月择机推动5G消息商用,方案正在制定中澎湃新闻记者吴雨欣周玲电信5G消息有望在春节前迎来商用。12月20日,在2021中国增值电信及虚拟运营商高峰论坛5G融合通信趋势下的技术创新会上,中国电信方面人士透露计划在1月份择