<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    美國政府發布有關Log4j漏洞相關調查報告

    VSole2022-07-20 08:07:05

    美國網路安全審查委員會(Cyber Safety Review Board)報告指出,Log4Shell(CVE-2021-44228)漏洞將成為“地方流行病”,對企業系統的影響可能長達10年以上。

    美國總統拜登今年發布行政命令成立的網路安全審查委員會(Cyber Safety Review Board,CSRB)于上周四(7/14)發布第一份報告,根據針對80家組織及業者的調查結果,說明去年12月揭露的Apache Log4j漏洞的實際影響和未來的威脅。

    去年Apache 基金會緊急修補的Log4Shell(CVE-2021-44228),是安全風險達10.0的遠端程式碼執行(RCE)漏洞,被安全專家視為近10年最嚴重漏洞。Log4Shell漏洞不易修補,衍生出新漏洞,Apache專案組織還多次釋出新版本解決。由于Log4j廣泛用于許多軟件及云端平臺,包括微軟Minecraft、Amazon、Google、IBM等都受影響,因而也引發全球安全研究人員及企業IT管理員的重視。

      報告指出,目前委員會尚未發現對關鍵基礎架構系統有Log4j相關的重大攻擊。一般而言,Log4j漏洞開采發生在比專家預期更低層。但由于鮮少權威性資料源,目前還難以判斷它在地理區、產業別或不同生態體系的影響范圍。

    不過可以確定的是,Log4Shell事件還沒有結束。委員會評估Log4j漏洞將成為“地方流行病”(endemic)漏洞,而未來幾年間,受其影響的問題執行個體將持續存在企業組織系統內,甚至要到10年或更久。原因之一是,用戶或軟件開發商并不知道自己使用的軟件套件內有Log4j,或是其專案有很高的相依性。

      然而企業組織仍然苦于無法回應漏洞開采事件,而企業升級漏洞系統的工作距離完成也還有一長段距離,尤其是開源軟件界通常欠缺資源實行程式碼的安全開發。包括Maven Java套件、Java SQL資料庫H2等開源軟件都被發現有Log4j漏洞。

    基于CSRB的政府角色,關于Log4j漏洞,CSRB給出4項建議。首先是持續提高警覺Log4j的漏洞風險、通報Log4j漏洞開采行動,而美國網路安全主管機關CISA也會強化提供統一網路安全資訊的能力。

    其次是推動安全最佳典范,像是建立IT資產管理作業、發展漏洞回應、揭露、處理流程、強化辨識有漏洞系統的能力、與建立安全軟件開發典范。第三是推動整個軟件生態系的漏洞管理,特別是對開源軟件社群的協助。最后是著重美國政府單位使用的軟件安全性,包括政府軟件供應商透明度、及強化辨識有已知漏洞的軟件等。

    軟件log4j
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    美國 2022 版《國家安全戰略》指出,美國面臨巨大挑戰和前所未有的機遇,正處于塑造國際秩序未來的戰略競爭中。未來,美國網絡安全政策必將影響全球網絡空間態勢,對其他國家網絡空間安全和互聯網企業發展帶來重要挑戰。
    安全內參8月30日消息,美國網絡安全和基礎設施安全局(CISA)發布報告稱,漏洞披露共享服務已幫助參與的聯邦機構發現并解決了1000多個可能被黑客利用的漏洞。
    安全研究人員觀察到名為 TellYouThePass 的勒索軟件家族嘗試利用最近發現的 Log4j 高危漏洞。TellYouThePass 勒索軟件家族被認為年代比較悠久且基本不活躍,在廣泛使用的 Log4j 日志框架發現漏洞之后,該勒索軟件家族再次活躍。研究人員表示,繼 Khonsari 勒索軟件之后,TellYouThePass 成為第二個被觀察到利用 Log4j 漏洞(被稱為Log4Shel
    來自澳大利亞,加拿大,新西蘭,美國和英國的網絡安全機構周三發布了一份聯合公告,以應對邪惡對手廣泛利用Apache的Log4j軟件庫中的多個漏洞。
    Log4j是一個開源Java日志庫,由Apache Foundation開發,部署在企業應用程序和云服務中。最近火爆網絡安全界的Log4j漏洞編號CVE-2021-44228 并被稱為“Log4Shell”,這是一個未經身份驗證的遠程代碼執行(RCE)漏洞,允許在使用Log4j 2.0-beta9至2.14.1的系統上進行完整的系統接管。Apache已經發布了Log4j 2.15.0來解決該漏洞。
    近日,美國CISA命令聯邦機構在2021年12月24日之前解決Log4j庫中的關鍵Log4Shell漏洞。該命令旨在防止威脅行為者利用該漏洞攻擊政府系統。 值得一提,這個漏洞最初是由中國工程師、阿里云安全團隊的 Chen Zhaojun 在 11 月下旬發現并提報的。該問題的影響是毀滅性的,全球數以千計的組織將受到攻擊,安全專家已經報告了在野外進行的利用企圖
    2022年,在狂濤駭浪中前行的網絡安全產業,將駛向何方?還會有哪些新的記錄和挑戰需要面對?GoUpSec整理了眾多業界專業專家和知名廠商的預測報告,匯總了2022年網絡安全的20大趨勢預測。
    技術標準規范 尊重各國網絡主權是維護網絡空間和平與發展的基石 個人信息保護法解讀:常見合規場景與應對 深入理解網絡主權的重要意義和作用 中央網信辦方新平:正在抓緊制定數安法、個保法配套法規規章
    1.虛假移動應用程序可以竊取用戶Facebook憑據 Facestealer是于2021年7月披露的一款間諜軟件,可以通過Google Play的欺詐性應用程序竊取用戶的Facebook憑據。近日,研究人員發現了200多款與Facestealer間諜軟件有關的應用程序,用戶成功登錄帳戶后,應用程序會收集cookie,隨后間諜軟件會加密所有個人身份信息(PII)并將其發送到遠程服務器。
    俄羅斯將把針對俄羅斯衛星基礎設施的任何網絡攻擊視為戰爭行為。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类