<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    發現嚴重漏洞未及時報告,阿里云被暫停工信部網絡安全威脅信息共享平臺合作單位6個月

    一顆小胡椒2021-12-23 12:47:38

    12月22日,據21世紀經濟報道消息,近期,工信部網絡安全管理局通報稱,阿里云計算有限公司(下稱:阿里云)發現阿帕奇(Apache)Log4j2組件嚴重安全漏洞隱患后,未及時向電信主管部門報告,未有效支撐工信部開展網絡安全威脅和漏洞管理。

    通報指出,阿里云是工信部網絡安全威脅信息共享平臺合作單位。經研究,工信部網絡安全管理局決定暫停阿里云作為上述合作單位6個月。暫停期滿后,根據阿里云整改情況,研究恢復其上述合作單位。

    觀察者網日前曾對該事件做過詳細報道,11月24日,阿里云團隊成員發現這個可能是“計算機歷史上最大的漏洞”后,率先向美國的阿帕奇軟件基金會披露了該漏洞,但并未及時向中國工信部通報相關信息。

    隨后,奧地利和新西蘭官方的計算機應急小組率先對這一漏洞進行預警,而中國工信部是在收到網絡安全專業機構報告后,才發現阿帕奇Log4j2組件存在嚴重安全漏洞。

    根據工信部、國家網信辦、公安部聯合印發的《網絡產品安全漏洞管理規定》,網絡產品提供者應當在2日內向工信部報送相關漏洞信息,而工信部12月9日發現上述漏洞,距阿里云首次發現已經過去15天。

    工信部官網截圖

    觀察者網注意到,工信部網絡安全管理局12月17日曾發布《關于阿帕奇Log4j2組件重大安全漏洞的網絡安全風險提示》。

    其中提到,阿帕奇(Apache)Log4j2組件是基于Java語言的開源日志框架,被廣泛用于業務系統開發。近日,阿里云發現阿帕奇Log4j2組件存在遠程代碼執行漏洞,并將漏洞情況告知阿帕奇軟件基金會。

    12月9日,工信部網絡安全威脅和漏洞信息共享平臺收到有關網絡安全專業機構報告,阿帕奇Log4j2組件存在嚴重安全漏洞。

    隨后,工信部立即組織有關網絡安全專業機構開展漏洞風險分析,召集阿里云、網絡安全企業、網絡安全專業機構等開展研判,通報督促阿帕奇軟件基金會及時修補該漏洞,向行業單位進行風險預警。

    工信部網絡安全管理局指出,該漏洞可能導致設備遠程受控,進而引發敏感信息竊取、設備服務中斷等嚴重危害,屬于高危漏洞。為降低網絡安全風險,提醒有關單位和公眾密切關注阿帕奇Log4j2組件漏洞補丁發布,排查自有相關系統阿帕奇Log4j2組件使用情況,及時升級組件版本。

    今年9月1日,為落實《網絡產品安全漏洞管理規定》有關要求,工信部網絡安全管理局組織建設的工業和信息化部網絡安全威脅和漏洞信息共享平臺正式上線運行。

    平臺包括通用網絡產品安全漏洞專業庫、工業控制產品安全漏洞專業庫、移動互聯網APP產品安全漏洞專業庫、車聯網產品安全漏洞專業庫等,支持開展網絡產品安全漏洞技術評估,督促網絡產品提供者及時修補和合理發布自身產品安全漏洞。

    觀察者網查詢發現,《網絡產品安全漏洞管理規定》第七條指出:

    • 網絡產品提供者應當履行下列網絡產品安全漏洞管理義務,確保其產品安全漏洞得到及時修補和合理發布,并指導支持產品用戶采取防范措施:
    • (一)發現或者獲知所提供網絡產品存在安全漏洞后,應當立即采取措施并組織對安全漏洞進行驗證,評估安全漏洞的危害程度和影響范圍;對屬于其上游產品或者組件存在的安全漏洞,應當立即通知相關產品提供者。
    • (二)應當在2日內向工業和信息化部網絡安全威脅和漏洞信息共享平臺報送相關漏洞信息。報送內容應當包括存在網絡產品安全漏洞的產品名稱、型號、版本以及漏洞的技術特點、危害和影響范圍等。
    • (三)應當及時組織對網絡產品安全漏洞進行修補,對于需要產品用戶(含下游廠商)采取軟件、固件升級等措施的,應當及時將網絡產品安全漏洞風險及修補方式告知可能受影響的產品用戶,并提供必要的技術支持。
    • 工業和信息化部網絡安全威脅和漏洞信息共享平臺同步向國家網絡與信息安全信息通報中心、國家計算機網絡應急技術處理協調中心通報相關漏洞信息。鼓勵網絡產品提供者建立所提供網絡產品安全漏洞獎勵機制,對發現并通報所提供網絡產品安全漏洞的組織或者個人給予獎勵。
    網絡安全阿帕奇
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    阿帕奇(Apache)Log4j2組件是基于Java語言的開源日志框架,被廣泛用于業務系統開發。近日,阿里云計算有限公司發現阿帕奇Log4j2組件存在遠程代碼執行漏洞,并將漏洞情況告知阿帕奇軟件基金會。 2021年12月9日,工業和信息化部網絡安全威脅和漏洞信息共享平臺收到有關網絡安全專業機構報告,阿帕奇Log4j2組件存在嚴重安全漏洞。工業和信息化部立即組織有關網絡安全專業機構開展漏洞風險分析
    據“工信微報”消息,阿帕奇(Apache)Log4j2組件是基于Java語言的開源日志框架,被廣泛用于業務系統開發。近日,阿里云計算有限公司發現阿帕奇Log4j2組件存在遠程代碼執行漏洞,并將漏洞情況告知阿帕奇軟件基金會。 12月9日,工業和信息化部網絡安全威脅和漏洞信息共享平臺收到有關網絡安全專業機構報告,阿帕奇Log4j2組件存在嚴重安全漏洞。工業和信息化部立即組織有關網絡安全專業機構開展
    據南方財經全媒體記者獨家獲悉,近期,工業和信息化部網絡安全管理局通報稱,阿里云計算有限公司(簡稱“阿里云”)是工信部網絡安全威脅信息共享平臺合作單位。近日,阿里云公司發現阿帕奇(Apache)Log4j2組件嚴重安全漏洞隱患后,未及時向電信主管部門報告,未有效支撐工信部開展網絡安全威脅和漏洞管理。經研究,現暫停阿里云公司作為上述合作單位6個月。暫停期滿后,根據阿里云公司整改情況,研究恢復其上述合作
    中關村在線消息,昨日國家工信部官方發布公告,通報了阿帕奇Log4j2組件中的一個重大安全漏洞。據悉,阿帕奇(Apache) Log4j2組件是基于Java語言的開源日志框架,被廣泛用于業務系統開發。近日,阿里云計算有限公司發現阿帕奇Log4j2組件中存在遠程代碼執行漏洞,并將漏洞情況告知阿帕奇軟件基金會。
    從全球視野來看,當前的世界并不是一個安全的世界,攻防的博弈一直都在,并且愈演愈烈。我們知道,網絡空間已成為繼陸、海、空、天之外的第五空間,維護網絡安全成為事關國家安全的重大問題。美國等西方發達國家頻繁炒作“中國網絡威脅言論”,但實際上作為擁有最強大網絡武器庫、最先進網絡基礎設施的國家,美國一直依靠其強大的網絡攻擊能力,對包括中國在內的多個國家持續進行網絡攻擊,西工大事件的爆發就是一個實例佐證。發達
    12月22日,據21世紀經濟報道消息,近期,工信部網絡安全管理局通報稱,阿里云計算有限公司(下稱:阿里云)發現阿帕奇(Apache)Log4j2組件嚴重安全漏洞隱患后,未及時向電信主管部門報告,未有效支撐工信部開展網絡安全威脅和漏洞管理。
    “此通報提供了有關 2022 年惡意網絡行為者經常和頻繁利用的常見漏洞和披露 以及相關的常見弱點枚舉 的詳細信息。”政府專家警告說,在 2022 年,大多數被利用的漏洞都是較舊的軟件漏洞,威脅行為者針對的是未修補的、面向互聯網的系統。根據該公告,威脅行為者通常在公開披露的前兩年內利用已知漏洞最成功。該通報還包括 30 年新增 2022 個常規利用的漏洞。該通報還為供應商和開發人員提供了緩解措施。
    最近阿里云出了一樁大事:被暫停工信部網絡安全威脅信息共享平臺合作單位,引發業內外廣泛關注。對阿里云這一事件,網友們眾說紛紜,態度不一。如果上報給了工信部,就會極大損害阿里在開源社區和全世界的聲譽。今后,阿里云將強化漏洞管理,提升合規意識。事實上,阿里對于該漏洞的上報流程是目前全球主流、公認的漏洞上報處理流程,已經運作了很多年。但阿里該罰,畢竟它違反了國家針對網絡安全漏洞的相關管理規定。
    阿里云稱自身在早期未意識到該漏洞的嚴重性,未及時向工信部共享漏洞信息
    一顆小胡椒
    暫無描述
      亚洲 欧美 自拍 唯美 另类