范文健康探索娱乐情感热点
热点动态
科技财经
情感日志
励志美文
娱乐时尚
游戏搞笑
探索旅游
历史星座
健康养生
美丽育儿
范文作文
教案论文

阿里云未及时通报重大网络安全漏洞,会带来什么后果?

  【文/观察者网 吕栋】
  12月22日,阿里云被工信部暂停网络安全威胁信息共享平台合作单位6个月的消息引发舆论广泛关注。
  这事缘起于一个月前。当时,阿里云团队的一名成员发现阿帕奇(Apache)Log4j2组件严重安全漏洞后,随即向位于美国的阿帕奇软件基金会通报,但并没有按照规定向中国工信部通报。事发半个月后,中国工信部收到网络安全专业机构的报告,才发现阿帕奇组件存在严重安全漏洞。
  阿帕奇组件存在的到底是什么漏洞?阿里云没有及时通报会造成什么后果?国内企业在发现安全漏洞后应该走什么程序通报?观察者网带着这些问题采访了一些业内人士。
  漏洞银行联合创始人、CTO张雪松向观察者网指出,Log4j2组件应用极其广泛,漏洞危害可以迅速传播到各个领域。由于阿里云未及时向中国主管部门报告相关漏洞,直接造成国内相关机构处于被动地位。
  关于Log4j2组件在计算机网络领域的关键作用,有国外网友用漫画形式做了形象说明。按这个图片解读,如果没有Log4j2组件的支撑,所有现代数字基础设施都存在倒塌的危险。
  国外社交媒体用户以漫画的形式,说明Log4j2的重要性
  观察者网梳理此次阿帕奇严重安全漏洞的时间线如下: 11月24日,阿里云在Web服务器软件阿帕奇(Apache)下的开源日志组件Log4j2内,发现重大漏洞Log4Shell,然后向总部位于美国的阿帕奇软件基金会报告。
  获得消息后,奥地利和新西兰官方计算机应急小组立即对这一漏洞进行预警。新西兰方面声称,该漏洞正在被"积极利用",并且概念验证代码也已被发布。
  12月9日,中国工信部收到有关网络安全专业机构报告,发现阿帕奇Log4j2组件存在严重安全漏洞,立即召集阿里云、网络安全企业、网络安全专业机构等开展研判,并向行业单位进行风险预警。
  12月9日,阿帕奇官方发布紧急安全更新以修复远程代码执行漏洞,漏洞利用细节公开,但更新后的Apache Log4j2.15.0-rc1版本被发现仍存在漏洞绕过。
  12月10日,中国国家信息安全漏洞共享平台收录Apache Log4j2远程代码执行漏洞;阿帕奇官方再度发布log4j-2.15.0-rc2版本修复漏洞。
  12月10日,阿里云在官网公告披露,安全团队发现Apache Log4j 2.15.0-rc1版本存在漏洞绕过,要求用户及时更新版本,并向用户介绍该漏洞的具体背景及相应的修复方案。
  12月14日,中国国家信息安全漏洞共享平台发布《Apache Log4j2远程代码执行漏洞排查及修复手册》,供相关单位、企业及个人参考。
  12月22日,工信部通报,由于阿里云发现阿帕奇严重安全漏洞隐患后,未及时向电信主管部门报告,未有效支撑工信部开展网络安全威胁和漏洞管理,决定暂停该公司作为工信部网络安全威胁信息共享平台合作单位6个月。
  根据公开资料,此次被阿里云安全团队发现漏洞的Apache Log4j2是一款开源的Java日志记录工具,控制Java类系统日志信息生成、打印输出、格式配置等,大量的业务框架都使用了该组件,因此被广泛应用于各种应用程序和网络服务。
  有资深业内人士告诉观察者网,Log4j2组件出现安全漏洞主要有两方面影响:一是Log4j2本身在java类系统中应用极其广泛,全球Java框架几乎都有使用。二是漏洞细节被公开,由于利用条件极低几乎没有技术门槛。因适用范围广和漏洞利用难度低,所以影响立即扩散并迅速传播到各个行业领域。
  简单来说,这一漏洞可以让网络攻击者无需密码就能访问网络服务器。
  这并非危言耸听。美联社等外媒在获取消息后评论称,这一漏洞可能是近年来发现的最严重的计算机漏洞。Log4j2在全行业和政府使用的云服务器和企业软件中"无处不在",甚至犯罪分子、间谍乃至编程新手,都可以轻易使用这一漏洞进入内部网络,窃取信息、植入恶意软件和删除关键信息等。
  阿里云官网截图
  然而,阿里云在发现这个"过去十年内最大也是最关键的单一漏洞"后,并没有按照《网络产品安全漏洞管理规定》第七条要求,在2天内向工信部网络安全威胁和漏洞信息共享平台报送信息,而只是向阿帕奇软件基金会通报了相关信息。
  观察者网查询公开资料发现,阿帕奇软件基金会(Apache)于1999年成立于美国,是专门为支持开源软件项目而办的一个非营利性组织。在它所支持的Apache项目与子项目中,所发行的软件产品都遵循Apache许可证(Apache License)。
  12月10日,在阿里云向阿帕奇软件基金会通报漏洞过去半个多月后,中国国家信息安全漏洞共享平台才获得相关信息,并发布《关于Apache Log4j2存在远程代码执行漏洞的安全公告》,称阿帕奇官方已发布补丁修复该漏洞,并建议受影响用户立即更新至最新版本,同时采取防范性措施避免漏洞攻击威胁。
  中国国家信息安全漏洞共享平台官网截图
  事实上,国内网络漏洞报送存在清晰流程。业内人士向观察者网介绍,业界通用的漏洞报送流程是,成员单位>工业和信息化部网络安全管理局 >国家信息安全漏洞共享平台(CNVD) CVE 中国信息安全测评中心 > 国家信息安全漏洞库(CNNVD)> 国际非盈利组织CVE;非成员单位或个人注册提交CNVD或CNNVD。
  根据公开资料,CVE(通用漏洞共享披露)是国际非盈利组织,全球通用漏洞共享披露协调企业修复解决安全问题,由于最早由美国发起该漏洞技术委员会,所以组织管理机构主要在美国。而CNVD是中国的信息安全漏洞信息共享平台,由国内重要信息系统单位、基础电信运营商、网络安全厂商、软件厂商和互联网企业建立的信息安全漏洞信息共享知识库。
  上述业内人士认为,阿里这次因为漏洞影响较大,所以被当做典型通报。在CNVD建立之前以及最近几年,国内安全人员对CVE的共识、认可度和普及程度更高,发现漏洞安全研究人员惯性会提交CVE,虽然最近两年国家建立了CNVD,但普及程度不够,估计阿里安全研究员提交漏洞的时候,认为是个人技术成果的事情,上报国际组织协调修复即可。
  但根据最新发布的《网络产品安全漏洞管理规定》,国内安全研究人员发现漏洞之后报送CNVD即可,CNVD会发起向CVE报送流程,协调厂商和企业修复安全漏洞,不允许直接向国外漏洞平台提交。
  由于阿里云这次的行为未有效支撑工信部开展网络安全威胁和漏洞管理,根据工信部最新通报,工信部网络安全管理局研究后,决定暂停阿里云作为上述合作单位6个月。暂停期满后,根据阿里云整改情况,研究恢复其上述合作单位。
  业内人士向观察者网指出,工信部这次针对是阿里,其实也是向国内网络安全行业从业人员发出警示。从结果来看对阿里的处罚算轻的,一是没有踢出成员单位,只是暂停6个月。二是工信部没有对这次事件的安全研究人员进行个人行政处罚或警告,只是对直接向国外CVE报送的Log4j漏洞的那个安全专家点名批评。
  本文系观察者网独家稿件,未经授权,不得转载。

万能的头条大神,iphone11要不要升15。3?感谢您的阅读!一般来说,我不会建议大家升级到iOS15。3系统。我的iPhone12ProMax,这款手机升级到iOS15。3系统之后出现了一些问题。1。手机它的蓝牙以及4G,Wi上市公司数字人民币业务有序铺开分析指出提前布局的企业或许能吃到一波红利新快报讯记者涂波报道2月14日,广电运通在互动平台表示,公司将针对不同的应用场景和使用人群开发异形卡式可穿戴等多形态的数字人民币硬件钱包。近红米为什么率先发布RedmiK50电竞版,而不是整个系列同时发布?感谢邀请红米为什么率先发布RedmiK50电竞版,而不是整个系列同时发布?实际我觉得这个问题是有多个原因造成的,首先最直观的原因是OPPO早在之前就有官宣了首发天玑9000系列芯片2022年智能手机什么牌子好,性价比高?谢邀。你觉得性价比最高的牌子就是最好的牌子。我一直搞不懂什么叫性价比,我的消费观点一直很简单,我喜欢的用得着的也买得起的,我就买。花五块钱去买一样东西我觉得划得来,对我来讲就有性价天呐!全新达芬奇17。4。3升级版来了新增超多黑科技!剪辑神器本期慧慧为小伙伴们带来一款软件,号称可以挑战后期全流程,秒杀PRAEFCPXEDIUS等,并且自带视频磨皮瘦脸瘦身等等黑科技的技能点,已经成为视频创作者和摄影师必不可少的工具之一!你放对了吗?中国移动科普路由器如何摆放是不是总感觉家里的wifi信号不好?碰到这种情况,不妨给家中路由器换个姿势,说不定信号就会变强。其实有不少小伙伴买了性能不错的路由器,但由于摆放位置出了错,导致使用效果大打折扣。那iPhone14的消息预计iPhone14系列将会在今年9月份发布,让我们来了解一下。iPhone14系列共有4款机型,两款屏幕6。1英寸分别是iPhone14与iPhonePro,两款屏幕6。1英寸分华为发布新款5G旗舰,麒麟9000121TB,售价高达20999元经常关注华为手机的用户应该都知道,前段时间,华为已经开始把P50Pro的处理器换成骁龙888,同时去年12月份发布的折叠手机P50pocket也是使用的骁龙888处理器。对于花粉来老年人耳聋要不要配助听器?你好,关于老年人耳聋要不要配助听器的问题老年人由于器官衰老,神经营养不足,容易患老年性耳聋,就像一个电子产品,使用寿命长了,虽然可以运作,但性能不如以前。如果不戴助听器,听觉神经接小米手机质量太差了,杂音重音颤音怎么维权?感谢你把不好的都买走了,让我们用上好的小米手机有任何问题,先去客服检测,确实是有问题,有国家三包法可以遵循,要解决问题还是先检测在说,而不是在网上骂。实在检测机构不作为,还有123会过日子的90后过节都买了些啥做礼物引子时间过得好快,一不小心就2022年啦,小伙伴们2021年立下的Flag都实现了吗?又到了新的一年立Flag的时候,年终奖也都拿到手了吧,不管是给父母长辈准备礼物还是给自己一份新
千元也有拍照好手机,1亿像素加持图中这款红米Note9Pro是目前最便宜的1亿像素手机,该机和自家红米K40Pro超大杯,荣耀50系列,三星一些旗舰机一样,也是采用了三星HM2的1。08亿像素主摄。这颗HM2主摄英伟达发布会上的老黄居然不是真人AI渲染的?在今天的计算机图形学顶会SIGGRAPH2021上,NVIDIA官方曝出了一条猛料,今年4月我们在英伟达举办的GPU技术大会上看到的黄仁勋居然是假的。如果关注PC硬件或半导体行业,夏季保养很重要这5个小常识要记住汽车保养就像女人化妆一样,需要内外兼修。除了美观,最重要的是适合自己,汽车也是一样的道理。小到洗车,大到更换零件,都有很多需要注意的地方,尤其是马上就要进入夏季,高温的天气对汽车来长时间停车后电瓶亏电该怎么办呢爱车停在某个角落从来没动过,稍有不慎,就会出现电瓶亏电,那么出现这一情况后该怎么办,又该如何避免电瓶亏电呢?汽车电瓶也称蓄电池,是电池的一种,其工作原理是将化学能转化为电能。汽车一突发!一家化工巨头塑料原料生产装置,深夜发生火灾据山东菏泽消防消息,8月16日3时03分,菏泽消防接到报警称,位于菏泽市东明县玉皇化工树脂生产装置发生火灾。目前明火已全部扑灭,无人员伤亡,火灾原因及财产损失正在进一步调查中。出事详解5G天线核心材料LCP的应用前景和发展趋势在2021年世界移动通信大会上,小米OPPOvivo中兴荣耀三星等多家主流手机厂商均表示将在全球范围内共同支持5G毫米波的发展,真正的5G毫米波手机时代即将到来。LCP是毫米波高频帝豪GL新能源限时优惠让利高达1。3万深圳深意吉利汽车全系底价促销,恭迎到店品鉴!近期购帝豪GLPHEV优惠政策如下1。现金优享现金优惠13000元,2。金融优享银行贴息4000元,3。置换优享置换补贴7000元,4。日系车企两大巨头临期停产预估下月全球减产33万辆在汽车领域的现阶段当中,汽车芯片短缺已经不是什么新鲜事了,这和疫情也是有很大的关系。国内疫情控制各方面要比海外众多国家要好很多,疫情肆虐伴随而来的停工停厂也是全球芯片下降的主要原因博越全系热销中限时优惠高达1万元福田深圳深意店博越PRO现车限时优惠,可试乘试驾博越PRO现车在店,购车可享多重优惠方案零息方案首付30起2年0息首付45起享3年0息超长期限超低月供方案每天一杯奶茶钱博越PRO贷卫星互联网势不可挡,Starlink蝶形天线设计及材料解析辐射面设计参考了KenKeiter的拆解视频,我们发现Dish天线采用以空气作为介质的双层耦合天线,这不同于传统的印制板工艺的多层贴片天线。该天线具有30的相对带宽,满足接收10。宝理塑料的Topas凭借聚乙烯薄膜的可回收性获得APR认可塑料回收商协会(APR)的认可使公司能够自信地使用COC来提高可回收产品的性能。olyplasticsUSA因其用于自立袋的柔性多层薄膜获得了塑料回收商协会(APR)的关键指导认可