<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    白宮召集科技高管與聯邦機構代表共商后Log4j時代的安全防護

    VSole2022-01-15 07:07:02

    資料圖(via White House)

    上月曝光的 Log4j 漏洞,揭開了熱門開源 Java 日志庫 Apache Log4j 中的一項巨大安全隱患。若未得到及時修復,網絡攻擊者可借此在互聯網上興風作浪。

    至于周四的白宮討論,主要集中在如何防止開源軟件中的安全漏洞、如何改進發現和修復錯誤的過程、以及如何加快修補過程。

    出席會議的企業高管們發表了很有價值的意見,并承諾與政府合作以提升開源軟件的安全性。

    (截圖 via NIST)

    IBM Systems 戰略與開發總經理 Jamie Thomas 在會后聲明中指出:

    各種類型的軟件,都面臨來自網絡犯罪分子和惡意行為者的威脅。且在許多方面,開源軟件都具備固有的透明度、較專有軟件更加安全。

    Google(Alphabet)全球事務總裁兼首席法務官 Kent Walker 強調稱:

    作為網絡世界中的主要連結點,現在是時候開始將數字基礎設施,當做道路和橋梁一樣的實體來對待了,其值得我們投入同樣多的資金和關注度。

    最大開源軟件企業之一的紅帽,更是派出了三位高管出席會議,并發表聲明呼吁開源和專有軟件制造商保持產品的更大“可見性”,為全生命周期負起責任、并公布相關安全數據。

    (截圖 via CISA)

    網絡安全和基礎設施安全局(CISA)局長 Jen Easterly 補充道:Log4j 問題的范圍之廣,已波及數以千萬計的聯網設備,使之成為其職業生涯中前所未見的一個嚴重問題。

    截止周一,尚未有聯邦機構通報因相關漏洞而遭到破壞、美國境內也未披露發生大型網絡攻擊。據說大多數漏洞利用嘗試都圍繞較低級的加密貨幣挖礦、或將設備納入僵尸網絡的側面。

    最后,周四參與會議的白宮高級官員中包括了國家網絡主管 Chris Inglis、負責網絡和新興技術的國家安全副顧問 Anne Neuberger,以及國土安全部、CISA 和國防部等聯邦機構代表。

    其它參會科技企業包括 Akamai、Apache 軟件基金會、Cloudflare、Meta(原 Facebook)、GitHub、Linux 基金會、開源安全基金會、甲骨文、RedHat、以及 VMWare 。

    科技log4j
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    上月曝光的 Log4j 漏洞,揭開了熱門開源 Java 日志庫 Apache Log4j 中的一項巨大安全隱患。若未得到及時修復,網絡攻擊者可借此在互聯網上興風作浪。 至于周四的白宮討論,主要集中在如何防止開源軟件中的安全漏洞、如何改進發現和修復錯誤的過程、以及如何加快修補過程。 出席會議的企業高管們發表了很有價值的意見,并承諾與政府合作以提升開源軟件的安全性。
    Log4j漏洞攻擊影響范圍深遠,為了有效觀測、識別相關漏洞的攻擊情況,綠盟科技通過監測與跟蹤分析云端數據,洞察事件攻擊態勢,挖掘攻擊模式,加速關鍵攻擊事件的定位與研判。以下為基于綠盟云監測進行分析得到的數據,時間截止至2022年1月4日零時。
    Apache Log4j2高危漏洞一經發布,很多單位都在第一時間啟動應急響應進行修復。但因Apache Log的應用極其廣泛,其危害還在持續發酵過程中。綠盟科技使用網絡空間安全仿真平臺對Apache Log4j2漏洞環境進行了仿真,并在此環境上復現了漏洞的利用及修復方法,基于此演練場景可提升網絡安全人員針對此漏洞的應急水平。綠盟科技一直致力于將網絡安全前沿技術和安全事件提煉成仿真場景,通過場景式演
    近日,國際權威研究咨詢機構Forrester發布《The Managed Security Services Landscape in Asia Pacific, Q3 2022》報告(以下簡稱報告),綠盟科技獲得Forrester認可,成為報告列表廠商之一。該報告從服務能力、市場區域、業務規模等多維度對亞太地區MSS服務供應商進行分析,為企業客戶選擇MSS服務提供建議。
    據外媒消息,Spring官方日前在github上更新了一條可能導致命令執行漏洞的修復代碼,該漏洞目前在互聯網中已被成功驗證。研究機構將該漏洞評價為高危級。對于應用JDK版本號為9及以上的企業,建議盡快開展Spring框架使用情況的排查與漏洞處置工作。漏洞修復目前,spring官方尚未正式發布漏洞補丁,安全專家建議采用以下二個臨時方案進行防護
    Log4j是一個開源Java日志庫,由Apache Foundation開發,部署在企業應用程序和云服務中。最近火爆網絡安全界的Log4j漏洞編號CVE-2021-44228 并被稱為“Log4Shell”,這是一個未經身份驗證的遠程代碼執行(RCE)漏洞,允許在使用Log4j 2.0-beta9至2.14.1的系統上進行完整的系統接管。Apache已經發布了Log4j 2.15.0來解決該漏洞。
    國家互聯網信息辦對《網絡數據安全管理條例》公開征求意見。
    Log4j2漏洞甫一爆發,便在全球掀起軒然大波,影響范圍之廣,危害性之大無出其右。Log4j2事件是一場典型的開源軟件導致的供應鏈事件,上游軟件提供商的漏洞殃及下游產業的產品提供者,依賴關系的錯綜復雜使影響范圍擴大,最終遍及整個網絡空間。Log4j2事件為安全廠商與網絡安全從業者敲響了警鐘,必須警惕開源軟件的供應鏈中暗藏的危機,并采取有效行動。
    9日夜間,Apache Log4j2引發嚴重安全漏洞,疑似很多公司的服務器被掃描攻擊,一大批安全人員深夜修bug,堪稱“核彈級”漏洞。 經專家研判,該漏洞影響范圍極大,且利用方式十分簡單,攻擊者僅需向目標輸入一段代碼,不需要用戶執行任何多余操作即可觸發該漏洞,使攻擊者可以遠程控制用戶受害者服務器,90%以上基于java開發的應用平臺都會受到影響。
    今年以來,攻擊面管理的相關技術探討和行業熱度快速上升,并被Gartner、Forrester等推薦為新興技術
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类