<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    首個關于Log4j2漏洞的專家圓桌討論

    VSole2021-12-30 09:52:11

    “圍繞這個漏洞,有很多時政類自媒體對這一高度專業的技術話題發表了很多似懂非懂的觀點,甚至是存在事實錯誤的觀點。希望在專業問題上,不要被這類聲量很大但極不專業的聲音所裹挾。我國在抗擊新冠疫情上取得的成果,就是專業主義的勝利。如果像某些國家那樣,對于要不要打疫苗、要不要封閉隔離這樣的專業問題也被民粹裹挾,今天我們的生活一定無法如此安心而有序。”

    這是國內網絡安全專家TK(于旸)對于Apache Log4j2漏洞的一小段觀點。

    Apache Log4j2漏洞被曝出以來,整個網絡安全行業瘋狂發聲,甚至有的媒體將其形容為“史詩級漏洞”,“核彈級漏洞”,這是否在夸大其詞?

    它的影響到底有多大?

    我們該用什么心態來評價漏洞?

    國內的幾個國家漏洞庫,大家該把漏洞報給誰?

    對于未知漏洞該如何防護?

    我們需要的是專業的聲音和客觀地分析。

    北京賽博英杰董事長譚曉生先生,為此展開了一場話題討論,他邀請到了

    • 盛邦安全創始人/CEO 權小文;
    • 華云安創始人/CEO、國家信息安全漏洞庫特聘專家 沈傳寶;
    • 微軟msrc安全精英榜全球第一、pwn2own世界黑客大賽冠軍、賽博昆侖CTO 古河(陳雪斌);
    • 懸鏡安全創始人/CEO 、DevSecOps 敏捷安全專家 子芽(張濤)。

    四位專家共同為各位帶來國內網絡安全行業首個關于Log4j2漏洞的專家圓桌討論

    信息安全log4j
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    2021年12月10日,國家信息安全漏洞共享平臺(CNVD)收錄了Apache Log4j2遠程代碼執行漏洞(CNVD-2021-95914)。攻擊者利用該漏洞,可在未授權的情況下遠程執行代碼。
    經歷Log4j漏洞的互聯網大地震后,業界對公開披露PoC漏洞的放任態度已經發生徹底轉變。
    GitHub作為全球最大的開源代碼托管平臺,抽樣分析發現至少5.8%的java開源項目受該漏洞影響。截止目前,距離官方第一次發布修復版本已近一周時間,GitHub上還有89%的受影響項目仍然沒有修復。作為頂級基金會,也是本次漏洞的「當事人」,Apache基金會管理了超過1000個java項目,其中仍有33.4%未修復。
    解釋投資回報率和網絡安全投資由于網絡安全帶來了新的和持續的挑戰,投入再多資金也不可能消除風險,向董事會成員解釋這一點很重要。投資回報率的主題對于網絡安全來說可能有些復雜,因為品牌聲譽價值、數據/個人信息安全的妥協以及潛在的法律成本等重要的因素更難量化。
    可以肯定地說,今年與往年一樣,首席信息安全官仍將面臨很多挑戰,從勞動力的持續短缺到日益復雜的網絡攻擊,再到來自民族主義國家的持續威脅。然而,對于如何應對這些挑戰,首席信息安全官也有很多想法。 行業媒體為此采訪了多個行業領域的首席信息安全官,以下是他們分享和闡述的主要目標和戰略議程。
    “圍繞這個漏洞,有很多時政類自媒體對這一高度專業的技術話題發表了很多似懂非懂的觀點,甚至是存在事實錯誤的觀點。希望在專業問題上,不要被這類聲量很大但極不專業的聲音所裹挾。我國在抗擊新冠疫情上取得的成果,就是專業主義的勝利。如果像某些國家那樣,對于要不要打疫苗、要不要封閉隔離這樣的專業問題也被民粹裹挾,今天我們的生活一定無法如此安心而有序。”
    人們還看到,一些安全主管因隱瞞數據泄露而被判入獄。他們還需要報告安全事件并制定應對計劃。Lehmann表示,企業開始加大力度跟蹤開源軟件,因為他們發現對他們使用的軟件的來源和質量進行未經驗證的信任會造成損害。Iqbal認為,一個良好的AppSec程序應該是軟件開發生命周期的一部分。2023年,防范這些威脅仍將是一個復雜的過程。
    多起數據泄露事件都可以追溯到未修補的漏洞,其中包括2017年信用報告機構Equifax公司的大規模數據泄露事件。Tripwire公司在2019年的一項研究發現,27%的違規事件是由未修補的漏洞引起的,而Ponemon公司在2018年開展的一項研究表明這一數字高達60%。
    隨著市場低迷成為私營部門真正關注的問題,彈性和恢復是網絡安全從業者的關鍵。對行業領先的安全解決方案的需求并沒有改變,因此,這些安全專家建議人們在動蕩的時期避免下意識的反應和恐慌。
    工業信息安全快訊
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类