<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    首次!美國政府立法推動改善內存安全問題

    一顆小胡椒2022-12-29 09:08:19

    美國國會首次將內存安全納入法律,建議國家網絡總監研究政府層面的內存安全問題。

    前情回顧·美國網絡安全立法動態

    • 美國2023財年國防授權法案將發布:網絡安全看點解析
    • 美國擬立法保護開源軟件:首次認定為公共數字基礎設施
    • 美國擬立法禁止采購有漏洞軟件,“引爆”網絡安全行業
    • 大力回應行業關切!美國今年已有5部網絡安全法案施行

    安全內參12月28日消息,美國國會上周五通過的2023財年綜合撥款法案中包含一份“圣誕彩蛋”,倡導開發者使用可支持內存安全的編碼語言,以阻止網絡對手利用絕大多數軟件漏洞

     “有史以來第一次,國會將內存安全納入法律,要求國家網絡總監研究政府層面的內存安全問題。總體法案預計將在本周通過。為在參議院期間參與制定這項法規感到自豪!”知名安全研究員Jack Cable昨天發布推文稱。

    Cable推文中引用的法案原文采用了更保守的用詞,稱“鼓勵”國家網絡總監研究和報告內存安全問題,而非“要求”,并提到國家網絡總監辦公室的領導作用仍在不斷變化。

    非內存安全語言存在較高安全隱患

    與此同時,美國國家安全局和網絡安全與基礎設施安全局一直在密切關注編碼語言的影響,承認多數語言并不會自動檢查和控制軟件開發者的內存管理方法。

    網絡安全與基礎設施安全局高級技術顧問Bob Lord在內部網絡安全咨詢委員會12月6日的會議上表示,“我們年復一年,甚至可以說十年如一日地發現各類漏洞,而其中約有三分之二”跟內存管理問題有關。

    在11月公布的一份信息表中,NSA表示,“質量低下或粗糙的內存管理設計,可能令惡意黑客獲得可乘之機,例如隨意令程序崩潰、或者篡改正在執行的程序指令以完成任何惡意操作。”

    內存安全語言可解決問題,

    但性能消耗大

    NSA認為“軟件程序的內存管理機制是預防各類漏洞、保障程序健壯性的核心所在”,并建議開發者應盡可能使用內存安全語言。

    典型內存安全語言包括JavaScript、Ruby、Python等。NSA指出,與C、C++等常見的非內存安全語言不同,內存安全語言可以“控制內存的分配、訪問和管理方式,在很大程度上提供安全保護。”

    當然,這其中也存在著權衡取舍。內存安全語言的默認檢查可能會耗費大量時間和開發資源。

    NSA表示,“對于極端強調內存保護的語言,即使是簡單程序的編譯也涉及大量檢查和保護工作。必須承認,內存安全也帶來了高昂的性能和靈活性成本。”

    另一方面,手動檢查代碼中的內存管理錯誤同樣耗時耗力,考慮到可能引發的網絡攻擊后果,其成本可能更為沉重。

    美國政府呼吁采用內存安全語言

    在12月6日的會議上,網絡安全與基礎設施安全局長Jen Easterly強調了技術在“設計層面上保障安全”的重要意義。她認為應當“繼續呼吁軟件開發企業以完全透明的方式,從設計出發構建切實安全的產品。”

    除了鼓勵開發商改用內存安全編程語言之外,NSA的文件還列出了推薦工具,可用于測試應用程序是否存在易遭對手利用的內存管理錯誤。

    考慮到開發人員已經習慣于使用非內存安全語言的軟件庫,并積累起大量相關專業知識,國安局承認這種開發范式轉換絕非易事。

    Lord總結稱,“好消息是,新興的內存安全編程語言已經存在,其他配套技術、硬件和保障性元素也陸續問世。所以,我們已經有了可行的解決方案。接下來的重點是提高人們的安全意識,現在各相關組織是時候行動起來了。”

    網絡安全美國政府
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    美國白宮管理與預算辦公室(OMB)發布備忘錄(M-22-01),通過部署端點檢測與響應(EDR)改進聯邦政府系統的網絡安全漏洞和事件檢測。
    這個漏洞影響五款產品:Workspace ONE Access、VMware Identity Manager、VMware vRealize Automation、vRealize Suite Lifecycle Manager和VMware Cloud Foundation。
    2021年5月12日,美國總統拜登簽署《關于加強國家網絡安全的行政命令》(以下簡稱“行政命令”),旨在采用大膽舉措提升美國政府網絡安全現代化、軟件供應鏈安全、事件檢測和響應以及對威脅的整體抵御能力。該行政命令承認美國需要徹底改變其處理網絡安全和保護國家基礎設施的方式,對網絡事件的預防、檢測、評估和補救是國家和經濟安全的首要任務和必要條件,也是拜登政府網絡安全政策的當前核心。同時明確指出聯邦政府必須
    2021年連續多起備受矚目的重大網絡安全事件加速了美國《關于加強國家網絡安全行政命令》的出臺,該行政命令將重點推動美國威脅情報信息共享、聯邦政府網絡安全現代化、軟件供應鏈安全、網絡安全審查委員會的建立、漏洞和事件處置能力的提升等七大重點工作。充分體現了拜登政府意在采取關鍵舉措解決美網絡安全防御能力不足問題的決心,為聯邦政府提出一系列全面行動策略,以改善并捍衛支撐美國重要機構以及國家網絡的網絡安全性
    重要事件回顧,智覽網安行業發展。近日國內外網安行業發生了哪些重要事件,呈現出了怎樣的發展態勢呢?中國網安科技情報研究團隊將從行業大角度出發,帶領大家回顧近日國內外行業的重要事件,探究其中的發展態勢。 國內 產業規模超萬億元 工業互聯網步入快速成長期
    經歷了這幾年實戰化的大型攻防演練,三化六防、掛圖作戰已經成為關基單位網絡安全工作的指導思想,網絡空間資產的全面、動態、主動、精準防護成為必然。
    PhishTankPhishTank由思科公司所屬的Talos威脅情報團隊負責運營,這是一個主要針對網絡釣魚方面數據和信息的開放性聯合研究項目。一旦當反病毒分析引擎確定提交的文件為惡意文件時,VirusTotal會及時通知用戶,并顯示檢測標簽。
    可借鑒
    一顆小胡椒
    暫無描述
      亚洲 欧美 自拍 唯美 另类