安庆大理运城常德铜陵江西
投稿投诉
江西南阳
嘉兴昆明
铜陵滨州
广东西昌
常德梅州
兰州阳江
运城金华
广西萍乡
大理重庆
诸暨泉州
安庆南充
武汉辽宁

Apache安全漏洞全球发酵工信部暂停阿里云合作单位,Log

12月16日 终不悔投稿
  南方财经全媒体记者吴立洋广州报道
  近日,南方财经全媒体记者独家获悉,工业和信息化部网络安全管理局通报称,阿里云计算有限公司(以下简称阿里云)作为工信部网络安全威胁信息共享平台合作单位,在发现阿帕奇(Apache)Log4j2组件严重安全漏洞隐患后,未及时向电信主管部门报告,未有效支撑工信部开展网络安全威胁和漏洞管理。经研究,现暂停阿里云公司作为上述合作单位6个月。暂停期满后,根据阿里云公司整改情况,研究恢复其上述合作单位。
  多位网络安全领域专家在接受记者采访时表示,本次阿帕奇Log4j2组件的漏洞是典型的通用型漏洞,作为最常用的Java程序日志监控组件之一,Log4j2被应用在各种各样的衍生框架中,同时它也是Java全生态的基础组件之一,而此类组件一旦崩塌,其影响将是破坏性的。
  引发全球计算机安全危机
  2001年,软件开发者CekiGulcu设计出一套基于Java语言的日志库Log4j,并于不久后加入专门运作开源软件项目的非盈利组织Apache。在此后的软件迭代升级中,Apache在Log4j的基础上推出了新开源项目Log4j2,在保留原本特性的同时加入了控制日志信息输出目的地、输出格式、定义信息级别等功能,并很快因为其简易便捷、功能强大的特征,作为基本集成模块广泛应用于各类使用Java开源系统中。
  但也正因为Log4j2广泛的适用性,在被爆出存在远程代码执行安全漏洞后,在全球计算机领域引发巨大的安全危机。
  近日,谷歌开源团队对Java软件包最重要的存储库Maven中央存储库进行了扫描,发现35863个软件包使用的ApacheLog4j库版本易受相关漏洞的影响。谷歌发布报告称,受影响的Java包数量占Maven中央存储库的8,考虑到该存储库广泛的应用范围,漏洞将对整个行业生态产生巨大影响。某北京网络安全公司技术人员向记者表示,大概百分之八十到九十涉及到Java的开发都可能受到该漏洞的影响。
  梆梆安全高级副总裁方宁在接受21世纪经济报道记者采访时表示,后台记录日志功能是大部分系统都会具备的模块,而Log4j2作为一个经典的开源软件,很多开发者在编写程序时都会直接将其集成于代码中,这些新的软件可能又会被别的系统集成在内。经过不断地叠加和嵌套,一旦Log4j2出现安全问题,一整条程序链条上的开源软件和系统都会受到波及,影响覆盖范围非常广泛。
  除了Log4j2本身应用范围广外,该漏洞的另一大特征在于利用方式十分简单。据专家介绍,攻击者仅需向目标输入一段代码,不需要用户执行任何多余操作即可触发该漏洞,使攻击者得以远程控制受害者用户的服务器,90以上基于Java开发的应用平台都会受到影响。
  奇安信集团安域云防护的监测数据显示,截至12月10日中午12点,已发现近1万次利用该漏洞的攻击行为。奇安信应急响应中心已接到十余起重要单位的漏洞应急响应需求,并于12月9日晚间将漏洞信息上报了相关主管部门。补天漏洞响应平台负责人介绍,12月9日深夜,仅一小时内就收到白帽黑客提交的百余条该漏洞的信息。
  而此前就十分猖獗的网络勒索软件,通过利用Log4j2漏洞被发现后各大企业尚未及时修补前的间隙,发起了新一轮大规模勒索攻击。来自KnownSec404团队和深信服威胁情报团队的研究人员报告称,TellYouThePass、Khonsari等勒索软件正利用该漏洞针对Linux和Windows系统发起进攻,在用户终端直接完成安装。
  发现漏洞应及时上报
  据工信部于12月17日在其官网发布的《关于阿帕奇Log4j2组件重大安全漏洞的网络安全风险提示》显示,2021年12月9日,工业和信息化部网络安全威胁和漏洞信息共享平台收到有关网络安全专业机构报告,阿帕奇Log4j2组件存在严重安全漏洞。工业和信息化部立即组织有关网络安全专业机构开展漏洞风险分析,召集阿里云、网络安全企业、网络安全专业机构等开展研判,通报督促阿帕奇软件基金会及时修补该漏洞,向行业单位进行风险预警。
  《提示》中还指出,该漏洞可能导致设备远程受控,进而引发敏感信息窃取、设备服务中断等严重危害,属于高危漏洞。为降低网络安全风险,提醒有关单位和公众密切关注阿帕奇Log4j2组件漏洞补丁发布,排查自有相关系统阿帕奇Log4j2组件使用情况,及时升级组件版本。
  在此之前,我国对网络漏洞的处理方式和流程已做出具体要求。《网络安全法》第二十五条规定:网络运营者应当制定网络安全事件应急预案,及时处置系统漏洞、计算机病毒、网络攻击、网络侵入等安全风险;在发生危害网络安全的事件时,立即启动应急预案,采取相应的补救措施,并按照规定向有关主管部门报告。
  今年7月,工业和信息化部、国家互联网信息办公室、公安部联合发布《网络产品安全漏洞管理规定》,对网络产品提供者、运营者及信息共享平台的责任与义务提出更为详细的要求。其第七条规定,网络产品提供者在发现或者获知所提供网络产品存在安全漏洞后,应当立即采取措施并组织验证,评估其危害程度和影响范围,并在2日内向工业和信息化部网络安全威胁和漏洞信息共享平台报送相关漏洞信息;对属于其上游产品或者组件存在的安全漏洞,应当立即通知相关产品提供者;对于需要产品用户(含下游厂商)采取软件、固件升级等措施的应及时告知并提供必要的技术支持。
  平台方面,工业和信息化部网络安全威胁和漏洞信息共享平台同步向国家网络与信息安全信息通报中心、国家计算机网络应急技术处理协调中心通报相关漏洞信息。
  据方宁介绍,目前国内的国家级漏洞采集共享平台主要包括CNVD(国家信息安全漏洞共享平台)、CNNVD(国家信息安全漏洞库)等,此类平台往往招募了大量第三方安全企业长期向其输送网络安全漏洞,这些第三方企业作为相关部门的支撑单位,需要依据规定及时将发现的漏洞提交到国家采集平台上。
  影响预计还将持续
  目前,受到Log4j2漏洞影响和威胁的企业与组织数量仍在持续增长,据火线ApacheLog4j2漏洞影响面查询网站统计显示,截至发稿前,该漏洞已影响超6万个开源软件,涉及相关版本软件包32万余个。
  除企业外,一些政府机构和社会组织由于未及时修补Log4j2漏洞,也成为黑客的攻击目标。据报道,当地时间12月16日,比利时国防部遭到黑客利用该漏洞发起的攻击,比利时国防部长回应称,其安全团队正努力保证网络安全,防止再发生类似事件。
  尽管在12月8日,Apache官方就已发布Log4j2安全更新,但其影响预计还将持续很长一段时间。
  可能还需要至少6个月,才能把本次漏洞的影响面缩减到比较小的范围内。方宁解释称,此类0day漏洞(已被发现但还未推出相关补丁的漏洞)刚被爆出时,往往是对安全问题较为重视并有相应财力、人力的企业最早完成修复,大量的中小企业如果没有专门的网络安全部门和团队,可能都无法获知相关的情况。
  广州某数据公司技术负责人向记者表示,在大量中小企业愈发依赖云服务商提供的各类基础技术服务支撑时,云服务商有义务承担更多的预警和安全保障的社会责任。
  方宁表示,当前各大安全厂商已提供了一些自动化检测工具和脚本,现在最重要的是企业和相关单位重视起来,根据国家漏洞库、漏洞平台给出的解决方案,对照自己的产品系统进行检查。上述北京网络安全公司技术人员则表示,很多开发者及时升级软件版本,就可以避免被黑客利用漏洞进行攻击,最关键的还是要做好自查和升级。
  更多内容请下载21财经APP
投诉 评论 转载

每经热评丨数据管理能力,是企业实现数据资产化重要前提每经特约评论员盘和林日前,中国电子信息行业联合会公布了最新一批获得国家数据管理能力成熟度等级证书的单位名单,南方电网公司经过中国电子标准化研究院的专业评估,通过中国电子信……222大厂Java岗面试题全曝光,刷完这1020道,金三银四前言上篇文章给大家介绍在java面试中常见一些面试问题并给出了相应的参考答案,主要包括JavaSE中的多线程问题、反射中常见的一些面试题以及对象的拷贝和JavaWeb中常……爬虫的紧箍咒网络爬虫技术本为互联网行业的常用技术之一,被广泛应用到各个领域。人们对于数据的采集和分析能力,获得了大幅的提升。但客观现实是,技术的应用,特别是市场化、大规模的应用,往往具有明……出差旅行携带方便,男人必备神器须眉剃须刀T6升级版全新发布一把好用且颜值在线的剃须刀是很多男士都无法拒绝的!对于讲究仪表的男同胞来说,不说每天使用剃须刀,但23天基本上都要修整胡须了!这个时候如果有一款携带方便,小巧颜值高的剃须刀那就……性能不输骁龙870!你的下一部手机何必是旗舰机?近期,随着红米K50的热度越来越高,天玑系列的处理器也受到了广泛关注,反正搭载天玑芯片的手机还没上市,天玑芯片的跑分成绩就已经出来,而且令人惊讶的是,天玑7000的跑分就高达7……夫妻相真的存在吗?最新研究结果是据美国《焦点》杂志网站4月21日报道,有大量研究表明,长期伴侣往往看上去很像。但这是因为他们一开始就长得像,还是因为随着时间推移,他们变得越来越像?也许是因为共同的饮食、……构建PythonFlask应用程序的Docker映像我试图为PythonFlask应用程序构建一个Docker映像,但是有构建问题所有文件都位于一个名为web这是项目结构:webinit。pyapp。pyDockerfilemo……Apache安全漏洞全球发酵工信部暂停阿里云合作单位,Log南方财经全媒体记者吴立洋广州报道近日,南方财经全媒体记者独家获悉,工业和信息化部网络安全管理局通报称,阿里云计算有限公司(以下简称阿里云)作为工信部网络安全威胁信息共享平……GPS和北斗到底什么关系?相信越来越多的军迷和小编一样,对中国近10年来的中国军事发展感到非常欣慰和自豪。随着自媒体,短视频的发展,我们越来越能够接收到一些先进武器,如导弹的介绍,当大家看到某某导……没有谁能大而不倒!腾讯被工信部点名,所有APP全部停更文Dong审核张子扬校正知秋近段时间的腾讯,可谓是用户们讨论的焦点企业。当然,也成为相关部门关注的对象。前段时间,腾讯刚刚因为超前点播一事被央视点名批评。超前点播事件的风……比较好用的企业远程桌面控制的软件有哪些?Teamviewteamview,只用过这一种ToDesk,免费不限速,登录就有100列表免费版使用,远程控制神器ToDesk支持版本:IOS、Linux、W……用了两年的固态,掉速严重,上网卡顿,怎么才能恢复原来的速度?在解决这个问题的前提是我们首先要知道如何正确使用固态硬盘。固态硬盘的正确使用方法:1。BIOS中开启AHCI模式2。分区4K对齐3。主板接口尽量SATA……
音箱话筒CE检测认证办理流程小米瀑布屏手机专利出炉,小米11沦为牺牲品跌至大米价成弃机根本就没有128G这么大内存的手机IPO后,泡泡玛特应该NFT化Meta开发AI超级计算机,也许能成为世界最快小米投资生态独角兽,吊打外资,角逐海外103国市场,什么来头京东和B站都把裁员统称为毕业?移动手机行业2018年创造11,000亿美元经济量贡献4。6为什么大家开始反感联想和柳传志?数字货币发展的中国机遇与中国方案基于党的十九届五中全会的政策iOS15成照妖镜App过度收集用户信息何时休国家重点项目京津冀大数据基地一期送电另类性感飘逸直发日韩MM们的专属世界假如我有一支神笔酒驾会有怎样的处罚,严重吗?3部超过30万人评论的高分动画大盘点,这些都是你的童年回忆经期腹泻这三大危害你要知道送别最后一位元帅同样是证人,杜新勇的口碑怎么比今年这四大花旦强得多?安徽名茶那么多,你最喜欢喝哪几种?安徽茶现在没落了吗?什么红酒最好情侣签名幸福简短字看不惯一个人,无需翻脸,无需直言青少年为何会有焦虑

友情链接:中准网聚热点快百科快传网快生活快软网快好知文好找七猫云易事利