波多野结衣在线网站_性欧美超级视频_欧美日韩一区三区四区_亚洲成人免费视频_亚洲一区二区综合_www.av精品_国产精品国产一区_午夜精品久久久久久久久久蜜桃_免费理论片在线观看播放老_婷婷国产在线综合

首頁 新聞 國內 聚焦 財經 教育 關注 熱點 要聞 民生1+1

您的位置:首頁>新聞 > 國內 >

阿里云未及時通報重大網絡安全漏洞,會帶來什么后果?

來源:觀察者網    發布時間:2021-12-22 18:15:46

【文/觀察者網 呂棟】

12月22日,阿里云被工信部暫停網絡安全威脅信息共享平臺合作單位6個月的消息引發輿論廣泛關注。

這事緣起于一個月前。當時,阿里云發現阿帕奇(Apache)Log4j2組件嚴重安全漏洞后,隨即向位于美國的阿帕奇軟件基金會通報,但并沒有按照規定向中國工信部通報。事發半個月后,中國工信部收到網絡安全專業機構的報告,才發現阿帕奇組件存在嚴重安全漏洞。

阿帕奇組件存在的到底是什么漏洞?阿里云沒有及時通報會造成什么后果?國內企業在發現網絡安全漏洞后應該走什么程序通報?觀察者網帶著這些問題采訪了一些業內人士。

漏洞銀行聯合創始人、CTO張雪松向觀察者網指出,Log4j2組件應用極其廣泛,漏洞危害可以迅速傳播到各個領域。由于阿里云未及時向中國主管部門報告相關漏洞,直接造成相關機構處于被動地位。

關于Log4j組件在計算機網絡領域的關鍵作用,有國外網友用漫畫形式做了形象說明。可以看出,如果沒有Log4j組件的支撐,所有現代數字基礎設施都面臨倒塌的危險。

國外社交媒體用戶以表情包的形式,說明Log4j的重要性

觀察者網梳理此次阿帕奇嚴重安全漏洞的時間線如下:

11月24日,阿里云在Web服務器軟件阿帕奇(Apache)下的開源日志組件Log4j內,發現重大漏洞Log4Shell,然后向總部位于美國的阿帕奇軟件基金會報告。

獲得消息后,奧地利和新西蘭官方計算機應急小組立即對這一漏洞進行預警。新西蘭方面聲稱,該漏洞正在被“積極利用”,并且概念驗證代碼也已被發布。

12月9日,中國工信部收到有關網絡安全專業機構報告,發現阿帕奇Log4j2組件存在嚴重安全漏洞,立即召集阿里云、網絡安全企業、網絡安全專業機構等開展研判,并向行業單位進行風險預警。

12月10日,中國國家信息安全漏洞共享平臺收錄Apache Log4j2遠程代碼執行漏洞;漏洞利用細節公開,阿帕奇官方發布補丁修復該漏洞。

12月10日,阿里云在官網公告披露,安全團隊發現Apache Log4j 2.15.0-rc1版本存在漏洞繞過,要求用戶及時更新版本,并向用戶介紹該漏洞的具體背景及相應的修復方案。

12月14日,中國國家信息安全漏洞共享平臺發布《Apache Log4j2遠程代碼執行漏洞排查及修復手冊》,供相關單位、企業及個人參考。

12月22日,工信部通報,由于阿里云發現阿帕奇嚴重安全漏洞隱患后,未及時向電信主管部門報告,未有效支撐工信部開展網絡安全威脅和漏洞管理,決定暫停該公司作為工信部網絡安全威脅信息共享平臺合作單位6個月。

根據公開資料,此次被阿里云安全團隊發現漏洞的Apache Log4j2是一款開源的Java日志記錄工具,控制Java類系統日志信息生成、打印輸出、格式配置等,大量的業務框架都使用了該組件,因此被廣泛應用于各種應用程序和網絡服務。

有資深業內人士告訴觀察者網,Log4j2組件出現安全漏洞主要有兩方面影響:一是Log4j2本身在java類系統中應用極其廣泛,全球Java框架幾乎都有使用。二是漏洞細節被公開,由于利用條件極低幾乎沒有技術門檻。因適用范圍廣和漏洞利用難度低,所以影響立即擴散并迅速傳播到各個行業領域。

簡單來說,這一漏洞可以讓網絡攻擊者無需密碼就能訪問網絡服務器。

這并非危言聳聽。美聯社等外媒在獲取消息后評論稱,這一漏洞可能是近年來發現的最嚴重的計算機漏洞。Log4j2在全行業和政府使用的云服務器和企業軟件中“無處不在”,甚至犯罪分子、間諜乃至編程新手,都可以輕易使用這一漏洞進入內部網絡,竊取信息、植入惡意軟件和刪除關鍵信息等。

阿里云官網截圖

然而,阿里云在發現這個“過去十年內最大也是最關鍵的單一漏洞”后,并沒有按照《網絡產品安全漏洞管理規定》第七條要求,在2天內向工信部網絡安全威脅和漏洞信息共享平臺報送信息,而只是向阿帕奇軟件基金會通報了相關信息。

觀察者網查詢公開資料發現,阿帕奇軟件基金會(Apache)于1999年成立于美國,是專門為支持開源軟件項目而辦的一個非營利性組織。在它所支持的Apache項目與子項目中,所發行的軟件產品都遵循Apache許可證(Apache License)。

12月10日,在阿里云向阿帕奇軟件基金會通報漏洞過去半個多月后,中國國家信息安全漏洞共享平臺才獲得相關信息,并發布《關于Apache Log4j2存在遠程代碼執行漏洞的安全公告》,稱阿帕奇官方已發布補丁修復該漏洞,并建議受影響用戶立即更新至最新版本,同時采取防范性措施避免漏洞攻擊威脅。

中國國家信息安全漏洞共享平臺官網截圖

事實上,國內網絡漏洞報送存在清晰流程。業內人士向觀察者網介紹,業界通用的漏洞報送流程是,成員單位>工業和信息化部網絡安全管理局>國家信息安全漏洞共享平臺(CNVD)>CVE 中國信息安全測評中心>國家信息安全漏洞庫(CNNVD)>國際非盈利組織CVE;非成員單位或個人注冊提交CNVD或CNNVD。

根據公開資料,CVE(通用漏洞共享披露)是國際非盈利組織,全球通用漏洞共享披露協調企業修復解決安全問題,由于最早由美國發起該漏洞技術委員會,所以組織管理機構主要在美國。而CNVD是中國的信息安全漏洞信息共享平臺,由國內重要信息系統單位、基礎電信運營商、網絡安全廠商、軟件廠商和互聯網企業建立的信息安全漏洞信息共享知識庫。

上述業內人士認為,阿里這次因為漏洞影響較大,所以被當做典型通報。在CNVD建立之前以及最近幾年,國內安全人員對CVE的共識、認可度和普及程度更高,發現漏洞安全研究人員慣性會提交CVE,雖然最近兩年國家建立了CNVD,但普及程度不夠,估計阿里安全研究員提交漏洞的時候,認為是個人技術成果的事情,上報國際組織協調修復即可。

但根據最新發布的《網絡產品安全漏洞管理規定》,國內安全研究人員發現漏洞之后報送CNVD即可,CNVD會發起向CVE報送流程,協調廠商和企業修復安全漏洞,不允許直接向國外漏洞平臺提交。

由于阿里云這次的行為未有效支撐工信部開展網絡安全威脅和漏洞管理,根據工信部最新通報,工信部網絡安全管理局研究后,決定暫停阿里云作為上述合作單位6個月。暫停期滿后,根據阿里云整改情況,研究恢復其上述合作單位。

業內人士向觀察者網指出,工信部這次針對是阿里,其實也是向國內網絡安全行業從業人員發出警示。從結果來看對阿里的處罰算輕的,一是沒有踢出成員單位,只是暫停6個月。二是工信部沒有對這次事件的安全研究人員進行個人行政處罰或警告,只是對直接向國外CVE報送的Log4j漏洞的那個安全專家點名批評。

本文系觀察者網獨家稿件,未經授權,不得轉載。

頻道精選

首頁 | 城市快報 | 國內新聞 | 教育播報 | 在線訪談 | 本網原創 | 娛樂看點

Copyright @2008-2018 經貿網 版權所有 豫ICP備18004326號-5
本站點信息未經允許不得復制或鏡像 聯系郵箱:52 86 831 89@qq.com







 

国产日韩欧美高清免费| 成年人在线观看网站| 66视频精品| 日韩精品丝袜美腿| 欧美极度另类| 午夜视频在线免费| 欧美狂野另类xxxxoooo| 懂色av中文一区二区三区天美| 精品国产91久久久| 国产黄在线看| 网曝91综合精品门事件在线| 91色乱码一区二区三区| 亚洲二区在线观看| 男女免费网站| 牛牛澡牛牛爽一区二区| av在线三区| 欧美成人欧美edvon| 一区二区三区在线免费播放| 丁香另类激情小说| 久久人人爽爽爽人久久久| 欧美激情护士| 麻豆网站在线观看| 毛片av免费观看| 一本大道香蕉久在线播放29| 欧美xxx性| 精品国产免费视频| 欧美日韩影视| 伦理在线一区| **国产精品| 91麻豆精品国产| 欧美一区午夜视频在线观看| 欧美一区二区网站| 国产激情视频网址| 国产乱子伦一区二区三区国色天香| 林ゆな中文字幕一区二区| 成人激情文学综合网| 色94色欧美sute亚洲线路一久| 国产偷激情在线| 黄色在线免费观看大全| 美女的胸无遮挡在线观看| 98色花堂精品视频在线观看| 欧美天堂视频| 狠狠操综合网| 天堂va蜜桃一区二区三区 | 国产精品99久久久久久久女警 | 亚洲国产成人高清精品| 色综合久久66| 又黄又爽又色视频| 99热最新网址| 在线看不卡av| jizz在线观看视频| 日韩精品免费视频一区二区三区| 国产免费成人在线视频| av资源在线| 高清不卡一区二区| 韩日精品一区二区| 韩国av一区二区三区在线观看 | caoporn视频在线观看| 高清一区二区中文字幕| 国产精品久久久网站| 一区二区三区四区日韩| 国产成都精品91一区二区三| 在线观看欧美黄色| 欧美一区在线视频| 黄色成人在线免费| 91麻豆精品国产91久久久久久| jizz18欧美| 视频一区在线观看| 欧美高清一级片在线观看| 国产精品麻豆久久久| 日韩欧美三区| 九色porny丨国产精品| 久久午夜羞羞影院免费观看| 亚洲少妇诱惑| 一区二区欧美国产| 蜜桃视频在线观看视频| 色爱综合网欧美| eeuss在线观看| www.亚洲精品| 超碰97免费在线| 久久久久高清精品| 欧美中文高清| 在线观看av不卡| 麻豆福利在线观看| 国产真实乱子伦精品视频| 久久久久久久久久久99999| 欧美高清xxxxxkkkkk| 九七电影韩国女主播在线观看| 欧美电影免费观看高清| 国产精品区一区二区三区| 亚洲成年人影院| 欧美一级欧美三级在线观看| 伊人久久大香线蕉综合网蜜芽| 日本高清视频一区二区| 激情六月丁香| 日韩成人午夜| 午夜久久久久久久久| 极品在线视频| 三上亚洲一区二区| 日韩av在线发布| 全部a∨一极品视觉盛宴| 欧美色综合网| 91黄色小视频| 濑亚美莉一二区在线视频 | 一区二区三区高清在线| 日本激情视频网| 中国av一区| 欧美国产成人精品| 免费福利在线观看| 欧美一区二区三区高清视频| 国产精品天干天干在观线| 中文字幕在线观看日本| 免费在线视频一区| 国产精品午夜久久久久久| 精品影片在线观看的网站| 亚洲男女毛片无遮挡| 热三久草你在线| 成人在线视频首页| 国产高清视频在线观看| 韩国久久久久| 日韩精品一区二区三区视频播放| 国产一区二区三区| 亚洲日本va在线观看| 欧美特黄aaaaaaaa大片| 激情亚洲综合在线| 亚洲一区在线日韩在线深爱| 亚洲美女啪啪| 蜜芽视频在线观看| 久久久久久网| 午夜不卡视频| 成人免费视频视频| 黑人玩欧美人三根一起进| 成人免费高清视频在线观看| 国产小视频在线观看| 免费观看成人鲁鲁鲁鲁鲁视频| 精品三级久久久久久久电影聊斋| 日本少妇一区二区| 日本三级在线播放完整版| 不卡av电影在线播放| 午夜裸体女人视频网站在线观看| 中文字幕免费在线观看视频一区| 成年女人在线看片| 亚洲综合在线免费观看| 色综合中文网| 在线视频中文字幕| 久久综合网色—综合色88| 狠狠一区二区三区| 亚洲美女在线免费观看| 久久色在线视频| 你微笑时很美电视剧整集高清不卡| 精精国产xxxx视频在线动漫| 久久精品视频在线看| 成人午夜av| 播放一区二区| 亚洲一区精品在线| 日产精品一区二区| 欧美视频综合| 极品少妇一区二区| 深夜成人在线| 欧美精品黑人性xxxx| 国产精品久久久免费| 欧美精品一区二区三区涩爱蜜| 97久久精品人人澡人人爽| 影音成人av| 亚洲欧美乱综合| 亚洲精品电影| 欧美人与牲禽动交com| 婷婷综合另类小说色区| 亚洲欧洲另类| 国模吧精品人体gogo| 一区二区三区四区亚洲| 国产精品欧美在线观看| 国自产拍在线网站网址视频| av动漫一区二区| 欧洲美女日日| 国产盗摄在线视频网站| 在线观看欧美黄色| 成人三级伦理片| 亚洲精品午夜av福利久久蜜桃| 黄色在线观看视频网站| 日韩欧美国产系列| 成人动漫一区二区在线| 亚洲乱码一区| 青春草视频在线| 日韩美女视频在线| 最近中文字幕一区二区三区| 日韩国产在线一| 欧美巨大xxxx| 国产色婷婷在线| 尤物视频免费在线观看| 欧美女孩性生活视频| 国产精品护士白丝一区av| 亚洲人成在线影院| 免费看日产一区二区三区| 成人影院在线观看| 作爱视频免费观看视频在线播放激情网| 色综合久久久久久久久久久| 国产精品三级电影| proumb性欧美在线观看| 国内成+人亚洲+欧美+综合在线|