<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    Log4Shell漏洞驚動白宮國安委--擬議中的開源軟件網絡安全會議將在明年元月召開

    VSole2021-12-27 12:50:23

    據彭博社(Bloomberg)報道,白宮國家安全顧問杰克·沙利文(Jake Sullivan)已邀請主要科技公司討論如何改進開源軟件的網絡安全。這些科技公司包括“主要的軟件公司和開發者”。報道稱云服務提供商也在受邀公司之列。美國國家安全委員會(National Security Council)發言人拒絕透露哪些公司受到了邀請。邀請信的內容也沒有公開。負責網絡和新興技術的副國家安全顧問安妮·紐伯格(Anne Neuberger)將于明年1月主持與受邀科技公司代表進行為期一天的專題討論。路透社報道稱,討論將涉及“負責開源項目和安全的公司高管。

    (國家安全顧問杰克·沙利文)

    據報道,在一封致受邀科技公司的信中,沙利文表示,開源軟件項目的流行和它們由志愿者維護的事實是“一個關鍵的國家安全問題的組合,正如我們所經歷的Log4j漏洞那樣。”

    白宮向科技公司發出邀請的幾周前,安全研究人員發現廣泛使用的開源工具Log4j存在一個關鍵漏洞log4shell。

    Log4j是一種流行的開源工具,公司使用它來檢測和排除Java應用程序中的錯誤。該工具最近被發現包含一個關鍵漏洞,黑客可以在受影響的系統上安裝惡意軟件。該漏洞被認為是近年來最嚴重的軟件安全漏洞之一,因為黑客很容易利用并影響大量系統。

    在這個漏洞公諸于眾的幾天內,網絡安全公司檢測到數十萬次針對Log4j應用的攻擊企圖。監督Log4j開發的Apache軟件基金會發布了一個補丁和一個指南,解釋了當無法下載補丁時用戶如何修復漏洞。Cloudflare Inc.和其他公司采取了措施,保護客戶免受針對該工具的網絡攻擊。

    與伊朗、朝鮮和土耳其政府有關聯的勒索軟件團伙和黑客已經開始利用該漏洞,科技公司和政府機構也在競相安裝軟件補丁。美國網絡安全與基礎設施安全局(CISA)曾表示,數億臺設備可能暴露于該漏洞之下。12月17日,該機構發布了一項“緊急指令”,要求聯邦民用機構更新其系統。此后,NSA、FBI、CISA聯合五眼聯盟的其它四國網絡安全管理機構共同發布了安全咨詢警告。

    一名機構發言人告訴CNN,沒有跡象表明任何機構曾被黑客利用Log4j的漏洞入侵。雖然沒有美國機構證實該漏洞被攻破,但比利時國防部12月20日確認遭遇攻擊,為了應對利用該漏洞的黑客攻擊,比利時已經關閉了部分計算機網絡。

    沙利文的新信函并不是拜登政府第一次利用白宮的講壇,敦促科技公司就緊迫的網絡安全問題采取行動。

    今年8月,美國總統拜登(Joe Biden)在與亞馬遜(Amazon.com Inc.)、谷歌、微軟(Microsoft Corp.)和其他主要公司的高管開會時,稱網絡安全是“國家安全的核心挑戰”。參與其中的公司承諾在未來幾年內為網絡安全相關項目投資數十億美元。

    開源軟件生態系統的主要參與者也在采取措施提高網絡安全。今年10月,Linux基金會(Linux Foundation)宣布,它已經從20多家科技公司和其他公司籌集了1000萬美元,用于支持一個名為“開源安全基金會”(Open Source Security Foundation)的項目。這是一個跨行業的合作,旨在提高開源軟件的安全性。

    知名軟件應用安全公司Veracode公司的CTO Chris Wysopal對此做法并不看好。Wysopal應當是受邀請的代表這一。

    參考資源 :

    1.https://siliconangle.com/2021/12/24/white-house-invites-tech-firms-discuss-open-source-software-security/

    2.https://edition.cnn.com/2021/12/23/politics/white-house-log4j-tech-firms-meeting/index.html

    網絡安全log4j
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    Log4j是一個開源Java日志庫,由Apache Foundation開發,部署在企業應用程序和云服務中。最近火爆網絡安全界的Log4j漏洞編號CVE-2021-44228 并被稱為“Log4Shell”,這是一個未經身份驗證的遠程代碼執行(RCE)漏洞,允許在使用Log4j 2.0-beta9至2.14.1的系統上進行完整的系統接管。Apache已經發布了Log4j 2.15.0來解決該漏洞。
    盡管自漏洞披露以來CISA沒有觀察到任何重大入侵,但CSRB在進行審查后得出結論——至少在十年內Log4Shell問題的影響不會結束。
    該委員會提出了19條建議,以供各實體在Log4j漏洞威脅下采用。
    負責調查全球計算機網絡安全事件的獨立機構周四表示,去年年底被廣泛利用的Apache Log4j Java庫中發現的漏洞在未來許多年里仍將是一個威脅。這個由15人組成的小組–松散地仿照國家運輸安全委員會,由來自公共和私營部門的官員組成–在2月份受命調查Log4j的弱點是如何發生的,并提出數字安全界可以從全球反應中吸取的教訓。
    負責調查全球計算機網絡安全事件的獨立機構周四表示,去年年底被廣泛利用的Apache Log4j Java庫中發現的漏洞在未來許多年里仍將是一個威脅。美國國土安全部網絡安全審查委員會的首份報告發現,盡管聯邦和私營部門的組織努力保護他們的網絡,但Log4j已經成為一個"區域性漏洞"--這意味著這個無處不在的軟件庫的未打補丁版本將在未來十年,甚至更長時間內留在系統中。
    阿帕奇(Apache)Log4j2組件是基于Java語言的開源日志框架,被廣泛用于業務系統開發。近日,阿里云計算有限公司發現阿帕奇Log4j2組件存在遠程代碼執行漏洞,并將漏洞情況告知阿帕奇軟件基金會。 2021年12月9日,工業和信息化部網絡安全威脅和漏洞信息共享平臺收到有關網絡安全專業機構報告,阿帕奇Log4j2組件存在嚴重安全漏洞。工業和信息化部立即組織有關網絡安全專業機構開展漏洞風險分析
    據“工信微報”消息,阿帕奇(Apache)Log4j2組件是基于Java語言的開源日志框架,被廣泛用于業務系統開發。近日,阿里云計算有限公司發現阿帕奇Log4j2組件存在遠程代碼執行漏洞,并將漏洞情況告知阿帕奇軟件基金會。 12月9日,工業和信息化部網絡安全威脅和漏洞信息共享平臺收到有關網絡安全專業機構報告,阿帕奇Log4j2組件存在嚴重安全漏洞。工業和信息化部立即組織有關網絡安全專業機構開展
    據Bleeping Computer網站7月13日消息,由聯想生產的超70款筆記本電腦正受三個 UEFI 固件緩沖區溢出漏洞的影響,這些漏洞能讓攻擊者劫持Windows系統并執行任意代碼。
    網絡安全專家認為 CVE-2021-44228 的普遍性以及容易被利用,這個 Log4j 中的遠程代碼執行漏洞可能需要數月甚至數年時間才能得到妥善解決。McAfee Enterprise 和 FireEye 的高級威脅研究主管 Steve Povolny 表示,Log4Shell 的破壞力完全和 Shellshock、Heartbleed 和 EternalBlue 同一個級別。
    近日,瑞星公司發布《2021年中國網絡安全報告》,該報告綜合瑞星“云安全”系
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类