<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    Log4j帶來的持續挑戰

    VSole2023-03-07 16:19:19

    根據 Cyber Security NSW 的 2022 年審查報告,新南威爾士州政府的漏洞獵手去年在新南威爾士州政府系統中發現了 22,000 多個漏洞。

    這份在政府進入看守模式之前發布的報告指出,網絡安全團隊在新南威爾士州的巴瑟斯特鎮工作。報告稱,新南威爾士州網絡安全團隊應要求對新南威爾士州政府系統進行外部掃描,發現了 22,000 多個漏洞。

    報告稱,掃描還檢測并報告了 23 項“敏感信息泄露”。

    該報告的另一個亮點是該機構測試了機構和委員會 Windows 網絡中的密碼強度,并在之前的數據泄露事件中發現了 14 個實體中的 77,000 個。

    Log4j 漏洞也是該機構2022年的關鍵任務,該漏洞于2021年底出現。

    雖然它沒有透露在政府系統中發現了多少 Log4j 實例,但新南威爾士州網絡安全局表示:“新南威爾士州的幾個政府實體觀察到掃描活動和利用企圖,其中一些將整個系統離線作為預防措施,直到補丁發布,測試和實施。”

    Cyber Security NSW 的直接 Log4j 活動包括傳播建議、與利益相關者會面以“確定功能和修補狀態”,以及舉辦信息會議以幫助委員會。

    解決審計問題

    2月,新南威爾士州審計長批評新南威爾士州網絡安全局在向委員會提供的服務方面存在不足,并且未對機構網絡安全成熟度評估進行審計。

    在回顧的一年中,該機構表示,其對該審計的部分回應將于7月1日交付,并表示將“包括一種保證方法,以協助新南威爾士州政府機構持續評估和報告其對新南威爾士州網絡安全政策的遵守情況” .

    “此外,它將更清楚地說明網絡安全成熟度和提升戰略,”報告指出。

    去年,向新南威爾士州政府機構提供了網絡安全提升工具包。去年年底還制定了新南威爾士州地方政府的安全指南。

    網絡安全新南威爾士州指出,“資金仍然是機構和委員會實現網絡安全目標的關鍵挑戰”。

    該組織補充說,它還創建了一份首份2022 年新南威爾士州政府網絡威脅報告,分析了各機構遇到的事件,但表示這是一份受限文件,因此不會公開。

    網絡安全log4j
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    Log4j是一個開源Java日志庫,由Apache Foundation開發,部署在企業應用程序和云服務中。最近火爆網絡安全界的Log4j漏洞編號CVE-2021-44228 并被稱為“Log4Shell”,這是一個未經身份驗證的遠程代碼執行(RCE)漏洞,允許在使用Log4j 2.0-beta9至2.14.1的系統上進行完整的系統接管。Apache已經發布了Log4j 2.15.0來解決該漏洞。
    盡管自漏洞披露以來CISA沒有觀察到任何重大入侵,但CSRB在進行審查后得出結論——至少在十年內Log4Shell問題的影響不會結束。
    該委員會提出了19條建議,以供各實體在Log4j漏洞威脅下采用。
    負責調查全球計算機網絡安全事件的獨立機構周四表示,去年年底被廣泛利用的Apache Log4j Java庫中發現的漏洞在未來許多年里仍將是一個威脅。這個由15人組成的小組–松散地仿照國家運輸安全委員會,由來自公共和私營部門的官員組成–在2月份受命調查Log4j的弱點是如何發生的,并提出數字安全界可以從全球反應中吸取的教訓。
    負責調查全球計算機網絡安全事件的獨立機構周四表示,去年年底被廣泛利用的Apache Log4j Java庫中發現的漏洞在未來許多年里仍將是一個威脅。美國國土安全部網絡安全審查委員會的首份報告發現,盡管聯邦和私營部門的組織努力保護他們的網絡,但Log4j已經成為一個"區域性漏洞"--這意味著這個無處不在的軟件庫的未打補丁版本將在未來十年,甚至更長時間內留在系統中。
    阿帕奇(Apache)Log4j2組件是基于Java語言的開源日志框架,被廣泛用于業務系統開發。近日,阿里云計算有限公司發現阿帕奇Log4j2組件存在遠程代碼執行漏洞,并將漏洞情況告知阿帕奇軟件基金會。 2021年12月9日,工業和信息化部網絡安全威脅和漏洞信息共享平臺收到有關網絡安全專業機構報告,阿帕奇Log4j2組件存在嚴重安全漏洞。工業和信息化部立即組織有關網絡安全專業機構開展漏洞風險分析
    據“工信微報”消息,阿帕奇(Apache)Log4j2組件是基于Java語言的開源日志框架,被廣泛用于業務系統開發。近日,阿里云計算有限公司發現阿帕奇Log4j2組件存在遠程代碼執行漏洞,并將漏洞情況告知阿帕奇軟件基金會。 12月9日,工業和信息化部網絡安全威脅和漏洞信息共享平臺收到有關網絡安全專業機構報告,阿帕奇Log4j2組件存在嚴重安全漏洞。工業和信息化部立即組織有關網絡安全專業機構開展
    據Bleeping Computer網站7月13日消息,由聯想生產的超70款筆記本電腦正受三個 UEFI 固件緩沖區溢出漏洞的影響,這些漏洞能讓攻擊者劫持Windows系統并執行任意代碼。
    網絡安全專家認為 CVE-2021-44228 的普遍性以及容易被利用,這個 Log4j 中的遠程代碼執行漏洞可能需要數月甚至數年時間才能得到妥善解決。McAfee Enterprise 和 FireEye 的高級威脅研究主管 Steve Povolny 表示,Log4Shell 的破壞力完全和 Shellshock、Heartbleed 和 EternalBlue 同一個級別。
    近日,瑞星公司發布《2021年中國網絡安全報告》,該報告綜合瑞星“云安全”系
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类