<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    美國網絡安全審查委員會首份報告: Log4j漏洞要十余年才能修完

    VSole2022-07-15 14:56:49

    美國網絡安全審查委員會發布首份報告指出,去年年底曝光的Log4j漏洞已成為“流行病”,將在未來十年甚至更長時間持續引發風險;

    這份報告耗時約五個月,調研了約80個組織,并與行業、外國政府及安全專家開展交流,還包括漏洞發現者所在國家中國政府;

    該委員會提出了19條建議,以供各實體在Log4j漏洞威脅下采用。

    安全內參7月15日消息,美國網絡安全審查委員會昨日表示,去年年底曝光的Log4j漏洞已成“流行病”,將在未來多年引發持續風險。

    美國總統拜登在2021年創建 網絡安全審查委員會(類似于國家運輸安全委員會),由國土安全部負責。其目的是 對網絡事件進行審查,檢查根本原因,并在必要時提出建議,改革聯邦政府內的網絡安全方法。

    網絡安全審查委員會在首份報告中發現,盡管聯邦政府及各私營組織一直在努力保護自身網絡,但Log4j已經成為一大“ 持續性流行漏洞”。換言之, 這種無所不在的軟件庫的未經修復版本,將在未來十年或更長時間內繼續留存在各類系統當中。

    國土安全部負責政策的副部長兼審查委員會主席羅布·西爾弗斯(Rob Silvers)在7月13日的電話會議上告訴記者,“此次事件并未平息,風險依然存在。網絡防御者必須繼續保持警惕。”

    網絡安全審查委員會的 這份報告耗時約五個月。審查委員會共有15名成員,大致仿照美國國家運輸安全委員會的形式,由來自公共和私營部門的官員組成。今年2月,他們受命深入研究Log4j缺陷的來龍去脈,并結合世界各地的反應為數字安全社區總結出可資借鑒的經驗教訓。

    西爾弗斯表示,委員會成員 共采訪了約80個組織,并與行業、外國政府及安全專家開展了信息交流

    該委員會還與中國政府的代表進行了溝通,因為最初發現并上報這個開源軟件工具漏洞的,正是阿里巴巴的工程師。

    報告的最后部分, 審查委員會提出了19條建議,以供各實體在Log4j漏洞威脅下采用

    圖:精簡版建議

    谷歌安全工程副總裁兼委員會副主席希瑟·阿德金斯(Heather Adkins)表示,他們還鼓勵提高網絡社區的安全標準,特別是開發者“資源匱乏”且主要是志愿者的開源領域。

    她提到,“我們希望此次研究結果能夠給社區帶來啟發,其中的結論并不讓人意外,也具有實踐指導意義。”

    在一份聲明當中,國土安全部長亞歷杭德羅·馬約卡斯(Alejandro Mayorkas)表示,此項檢查為政府和行業提供了“明確且可操作的建議。國土安全部將實施這些建議以加強我們的網絡彈性,并推進對于集體安全至關重要的公私合作伙伴關系。”

    參考資料:therecord.media

    網絡安全log4j
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    Log4j是一個開源Java日志庫,由Apache Foundation開發,部署在企業應用程序和云服務中。最近火爆網絡安全界的Log4j漏洞編號CVE-2021-44228 并被稱為“Log4Shell”,這是一個未經身份驗證的遠程代碼執行(RCE)漏洞,允許在使用Log4j 2.0-beta9至2.14.1的系統上進行完整的系統接管。Apache已經發布了Log4j 2.15.0來解決該漏洞。
    盡管自漏洞披露以來CISA沒有觀察到任何重大入侵,但CSRB在進行審查后得出結論——至少在十年內Log4Shell問題的影響不會結束。
    該委員會提出了19條建議,以供各實體在Log4j漏洞威脅下采用。
    負責調查全球計算機網絡安全事件的獨立機構周四表示,去年年底被廣泛利用的Apache Log4j Java庫中發現的漏洞在未來許多年里仍將是一個威脅。這個由15人組成的小組–松散地仿照國家運輸安全委員會,由來自公共和私營部門的官員組成–在2月份受命調查Log4j的弱點是如何發生的,并提出數字安全界可以從全球反應中吸取的教訓。
    負責調查全球計算機網絡安全事件的獨立機構周四表示,去年年底被廣泛利用的Apache Log4j Java庫中發現的漏洞在未來許多年里仍將是一個威脅。美國國土安全部網絡安全審查委員會的首份報告發現,盡管聯邦和私營部門的組織努力保護他們的網絡,但Log4j已經成為一個"區域性漏洞"--這意味著這個無處不在的軟件庫的未打補丁版本將在未來十年,甚至更長時間內留在系統中。
    阿帕奇(Apache)Log4j2組件是基于Java語言的開源日志框架,被廣泛用于業務系統開發。近日,阿里云計算有限公司發現阿帕奇Log4j2組件存在遠程代碼執行漏洞,并將漏洞情況告知阿帕奇軟件基金會。 2021年12月9日,工業和信息化部網絡安全威脅和漏洞信息共享平臺收到有關網絡安全專業機構報告,阿帕奇Log4j2組件存在嚴重安全漏洞。工業和信息化部立即組織有關網絡安全專業機構開展漏洞風險分析
    據“工信微報”消息,阿帕奇(Apache)Log4j2組件是基于Java語言的開源日志框架,被廣泛用于業務系統開發。近日,阿里云計算有限公司發現阿帕奇Log4j2組件存在遠程代碼執行漏洞,并將漏洞情況告知阿帕奇軟件基金會。 12月9日,工業和信息化部網絡安全威脅和漏洞信息共享平臺收到有關網絡安全專業機構報告,阿帕奇Log4j2組件存在嚴重安全漏洞。工業和信息化部立即組織有關網絡安全專業機構開展
    據Bleeping Computer網站7月13日消息,由聯想生產的超70款筆記本電腦正受三個 UEFI 固件緩沖區溢出漏洞的影響,這些漏洞能讓攻擊者劫持Windows系統并執行任意代碼。
    網絡安全專家認為 CVE-2021-44228 的普遍性以及容易被利用,這個 Log4j 中的遠程代碼執行漏洞可能需要數月甚至數年時間才能得到妥善解決。McAfee Enterprise 和 FireEye 的高級威脅研究主管 Steve Povolny 表示,Log4Shell 的破壞力完全和 Shellshock、Heartbleed 和 EternalBlue 同一個級別。
    近日,瑞星公司發布《2021年中國網絡安全報告》,該報告綜合瑞星“云安全”系
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类