《電子技術(shù)應(yīng)用》
您所在的位置:首頁 > 其他 > 业界动态 > 发现严重漏洞未及时报告,阿里云被暂停工信部网络安全威胁信息共享平台合作单位6个月

发现严重漏洞未及时报告,阿里云被暂停工信部网络安全威胁信息共享平台合作单位6个月

2021-12-22
來源:观察者网
關(guān)鍵詞: 阿里云 漏洞

  12月22日,據(jù)21世紀經(jīng)濟報道消息,近期,工信部網(wǎng)絡(luò)安全管理局通報稱,阿里云計算有限公司(下稱:阿里云)發(fā)現(xiàn)阿帕奇(Apache)Log4j2組件嚴重安全漏洞隱患后,未及時向電信主管部門報告,未有效支撐工信部開展網(wǎng)絡(luò)安全威脅和漏洞管理。

  通報指出,阿里云是工信部網(wǎng)絡(luò)安全威脅信息共享平臺合作單位。經(jīng)研究,工信部網(wǎng)絡(luò)安全管理局決定暫停阿里云作為上述合作單位6個月。暫停期滿后,根據(jù)阿里云整改情況,研究恢復(fù)其上述合作單位。

  觀察者網(wǎng)日前曾對該事件做過詳細報道,11月24日,阿里云發(fā)現(xiàn)這個可能是“計算機歷史上最大的漏洞”后,率先向阿帕奇軟件基金會披露了這一漏洞,但并未及時向中國工信部通報相關(guān)信息。

  隨后,奧地利和新西蘭官方的計算機應(yīng)急小組率先對這一漏洞進行了預(yù)警,而中國工信部是在收到有關(guān)網(wǎng)絡(luò)安全專業(yè)機構(gòu)報告后,才發(fā)現(xiàn)阿帕奇Log4j2組件存在嚴重安全漏洞。

微信圖片_20211222114826.png

  工信部官網(wǎng)截圖

  觀察者網(wǎng)注意到,工信部網(wǎng)絡(luò)安全管理局12月17日曾發(fā)布《關(guān)于阿帕奇Log4j2組件重大安全漏洞的網(wǎng)絡(luò)安全風(fēng)險提示》。

  其中提到,阿帕奇(Apache)Log4j2組件是基于Java語言的開源日志框架,被廣泛用于業(yè)務(wù)系統(tǒng)開發(fā)。近日,阿里云發(fā)現(xiàn)阿帕奇Log4j2組件存在遠程代碼執(zhí)行漏洞,并將漏洞情況告知阿帕奇軟件基金會。

  12月9日,工信部網(wǎng)絡(luò)安全威脅和漏洞信息共享平臺收到有關(guān)網(wǎng)絡(luò)安全專業(yè)機構(gòu)報告,阿帕奇Log4j2組件存在嚴重安全漏洞。

  隨后,工信部立即組織有關(guān)網(wǎng)絡(luò)安全專業(yè)機構(gòu)開展漏洞風(fēng)險分析,召集阿里云、網(wǎng)絡(luò)安全企業(yè)、網(wǎng)絡(luò)安全專業(yè)機構(gòu)等開展研判,通報督促阿帕奇軟件基金會及時修補該漏洞,向行業(yè)單位進行風(fēng)險預(yù)警。

  工信部網(wǎng)絡(luò)安全管理局指出,該漏洞可能導(dǎo)致設(shè)備遠程受控,進而引發(fā)敏感信息竊取、設(shè)備服務(wù)中斷等嚴重危害,屬于高危漏洞。為降低網(wǎng)絡(luò)安全風(fēng)險,提醒有關(guān)單位和公眾密切關(guān)注阿帕奇Log4j2組件漏洞補丁發(fā)布,排查自有相關(guān)系統(tǒng)阿帕奇Log4j2組件使用情況,及時升級組件版本。

  今年9月1日,為落實《網(wǎng)絡(luò)產(chǎn)品安全漏洞管理規(guī)定》有關(guān)要求,工信部網(wǎng)絡(luò)安全管理局組織建設(shè)的工業(yè)和信息化部網(wǎng)絡(luò)安全威脅和漏洞信息共享平臺正式上線運行。

  平臺包括通用網(wǎng)絡(luò)產(chǎn)品安全漏洞專業(yè)庫、工業(yè)控制產(chǎn)品安全漏洞專業(yè)庫、移動互聯(lián)網(wǎng)APP產(chǎn)品安全漏洞專業(yè)庫、車聯(lián)網(wǎng)產(chǎn)品安全漏洞專業(yè)庫等,支持開展網(wǎng)絡(luò)產(chǎn)品安全漏洞技術(shù)評估,督促網(wǎng)絡(luò)產(chǎn)品提供者及時修補和合理發(fā)布自身產(chǎn)品安全漏洞。

  觀察者網(wǎng)查詢發(fā)現(xiàn),《網(wǎng)絡(luò)產(chǎn)品安全漏洞管理規(guī)定》第七條指出:

  網(wǎng)絡(luò)產(chǎn)品提供者應(yīng)當履行下列網(wǎng)絡(luò)產(chǎn)品安全漏洞管理義務(wù),確保其產(chǎn)品安全漏洞得到及時修補和合理發(fā)布,并指導(dǎo)支持產(chǎn)品用戶采取防范措施:

  (一)發(fā)現(xiàn)或者獲知所提供網(wǎng)絡(luò)產(chǎn)品存在安全漏洞后,應(yīng)當立即采取措施并組織對安全漏洞進行驗證,評估安全漏洞的危害程度和影響范圍;對屬于其上游產(chǎn)品或者組件存在的安全漏洞,應(yīng)當立即通知相關(guān)產(chǎn)品提供者。

  (二)應(yīng)當在2日內(nèi)向工業(yè)和信息化部網(wǎng)絡(luò)安全威脅和漏洞信息共享平臺報送相關(guān)漏洞信息。報送內(nèi)容應(yīng)當包括存在網(wǎng)絡(luò)產(chǎn)品安全漏洞的產(chǎn)品名稱、型號、版本以及漏洞的技術(shù)特點、危害和影響范圍等。

  (三)應(yīng)當及時組織對網(wǎng)絡(luò)產(chǎn)品安全漏洞進行修補,對于需要產(chǎn)品用戶(含下游廠商)采取軟件、固件升級等措施的,應(yīng)當及時將網(wǎng)絡(luò)產(chǎn)品安全漏洞風(fēng)險及修補方式告知可能受影響的產(chǎn)品用戶,并提供必要的技術(shù)支持。

  工業(yè)和信息化部網(wǎng)絡(luò)安全威脅和漏洞信息共享平臺同步向國家網(wǎng)絡(luò)與信息安全信息通報中心、國家計算機網(wǎng)絡(luò)應(yīng)急技術(shù)處理協(xié)調(diào)中心通報相關(guān)漏洞信息。鼓勵網(wǎng)絡(luò)產(chǎn)品提供者建立所提供網(wǎng)絡(luò)產(chǎn)品安全漏洞獎勵機制,對發(fā)現(xiàn)并通報所提供網(wǎng)絡(luò)產(chǎn)品安全漏洞的組織或者個人給予獎勵。


本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無法一一聯(lián)系確認版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經(jīng)濟損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
主站蜘蛛池模板: 免费看又黄又无码的网站| 日韩av免费看| 国产精品久久久久久久天堂| 亚洲精品电影在线一区| 欧美日韩精品在线一区二区| 97久久国产亚洲精品超碰热| 久久精品99无色码中文字幕| 久热国产精品视频| 日本久久中文字幕| 99久久国产综合精品五月天喷水| 亚洲国产精品日韩| 激情综合网婷婷| 国产精品欧美日韩久久| 精品一区二区中文字幕| 久久精品国产69国产精品亚洲| 久久精品最新地址| 国产精选一区二区| 99精品国产高清一区二区| www国产亚洲精品| 国内一区二区在线视频观看| 国产自偷自偷免费一区| 午夜精品免费视频| 九九久久九九久久| 日韩中文字幕亚洲| 亚洲a在线观看| 岛国视频一区| 亚洲视频导航| 国产精品日韩高清| 精品国产aⅴ麻豆| 免费国产成人av| 久久久久免费视频| 久久天天躁狠狠躁夜夜躁| 日本不卡一区二区三区视频| 亚洲视频在线观看日本a| 日韩精品手机在线观看| 国产精品欧美在线| 国产欧美日韩中文字幕在线| 亚洲欧美综合一区| 精品国产免费av| 不卡伊人av在线播放| 久久久精品在线视频|