-
發(fā)現(xiàn)嚴(yán)重漏洞未及時(shí)報(bào)告,阿里云被暫停工信部網(wǎng)絡(luò)安全威脅信息共享平臺(tái)合作單位6個(gè)月
-
呂棟lvdong@guancha.cn
最后更新: 2021-12-22 21:29:2612月22日,據(jù)21世紀(jì)經(jīng)濟(jì)報(bào)道消息,近期,工信部網(wǎng)絡(luò)安全管理局通報(bào)稱,阿里云計(jì)算有限公司(下稱:阿里云)發(fā)現(xiàn)阿帕奇(Apache)Log4j2組件嚴(yán)重安全漏洞隱患后,未及時(shí)向電信主管部門報(bào)告,未有效支撐工信部開展網(wǎng)絡(luò)安全威脅和漏洞管理。
通報(bào)指出,阿里云是工信部網(wǎng)絡(luò)安全威脅信息共享平臺(tái)合作單位。經(jīng)研究,工信部網(wǎng)絡(luò)安全管理局決定暫停阿里云作為上述合作單位6個(gè)月。暫停期滿后,根據(jù)阿里云整改情況,研究恢復(fù)其上述合作單位。
觀察者網(wǎng)日前曾對(duì)該事件做過(guò)詳細(xì)報(bào)道,11月24日,阿里云團(tuán)隊(duì)成員發(fā)現(xiàn)這個(gè)可能是“計(jì)算機(jī)歷史上最大的漏洞”后,率先向美國(guó)的阿帕奇軟件基金會(huì)披露了該漏洞,但并未及時(shí)向中國(guó)工信部通報(bào)相關(guān)信息。
隨后,奧地利和新西蘭官方的計(jì)算機(jī)應(yīng)急小組率先對(duì)這一漏洞進(jìn)行預(yù)警,而中國(guó)工信部是在收到網(wǎng)絡(luò)安全專業(yè)機(jī)構(gòu)報(bào)告后,才發(fā)現(xiàn)阿帕奇Log4j2組件存在嚴(yán)重安全漏洞。
根據(jù)工信部、國(guó)家網(wǎng)信辦、公安部聯(lián)合印發(fā)的《網(wǎng)絡(luò)產(chǎn)品安全漏洞管理規(guī)定》,網(wǎng)絡(luò)產(chǎn)品提供者應(yīng)當(dāng)在2日內(nèi)向工信部報(bào)送相關(guān)漏洞信息,而工信部12月9日發(fā)現(xiàn)上述漏洞,距阿里云首次發(fā)現(xiàn)已經(jīng)過(guò)去15天。
工信部官網(wǎng)截圖
觀察者網(wǎng)注意到,工信部網(wǎng)絡(luò)安全管理局12月17日曾發(fā)布《關(guān)于阿帕奇Log4j2組件重大安全漏洞的網(wǎng)絡(luò)安全風(fēng)險(xiǎn)提示》。
其中提到,阿帕奇(Apache)Log4j2組件是基于Java語(yǔ)言的開源日志框架,被廣泛用于業(yè)務(wù)系統(tǒng)開發(fā)。近日,阿里云發(fā)現(xiàn)阿帕奇Log4j2組件存在遠(yuǎn)程代碼執(zhí)行漏洞,并將漏洞情況告知阿帕奇軟件基金會(huì)。
12月9日,工信部網(wǎng)絡(luò)安全威脅和漏洞信息共享平臺(tái)收到有關(guān)網(wǎng)絡(luò)安全專業(yè)機(jī)構(gòu)報(bào)告,阿帕奇Log4j2組件存在嚴(yán)重安全漏洞。
隨后,工信部立即組織有關(guān)網(wǎng)絡(luò)安全專業(yè)機(jī)構(gòu)開展漏洞風(fēng)險(xiǎn)分析,召集阿里云、網(wǎng)絡(luò)安全企業(yè)、網(wǎng)絡(luò)安全專業(yè)機(jī)構(gòu)等開展研判,通報(bào)督促阿帕奇軟件基金會(huì)及時(shí)修補(bǔ)該漏洞,向行業(yè)單位進(jìn)行風(fēng)險(xiǎn)預(yù)警。
工信部網(wǎng)絡(luò)安全管理局指出,該漏洞可能導(dǎo)致設(shè)備遠(yuǎn)程受控,進(jìn)而引發(fā)敏感信息竊取、設(shè)備服務(wù)中斷等嚴(yán)重危害,屬于高危漏洞。為降低網(wǎng)絡(luò)安全風(fēng)險(xiǎn),提醒有關(guān)單位和公眾密切關(guān)注阿帕奇Log4j2組件漏洞補(bǔ)丁發(fā)布,排查自有相關(guān)系統(tǒng)阿帕奇Log4j2組件使用情況,及時(shí)升級(jí)組件版本。
今年9月1日,為落實(shí)《網(wǎng)絡(luò)產(chǎn)品安全漏洞管理規(guī)定》有關(guān)要求,工信部網(wǎng)絡(luò)安全管理局組織建設(shè)的工業(yè)和信息化部網(wǎng)絡(luò)安全威脅和漏洞信息共享平臺(tái)正式上線運(yùn)行。
平臺(tái)包括通用網(wǎng)絡(luò)產(chǎn)品安全漏洞專業(yè)庫(kù)、工業(yè)控制產(chǎn)品安全漏洞專業(yè)庫(kù)、移動(dòng)互聯(lián)網(wǎng)APP產(chǎn)品安全漏洞專業(yè)庫(kù)、車聯(lián)網(wǎng)產(chǎn)品安全漏洞專業(yè)庫(kù)等,支持開展網(wǎng)絡(luò)產(chǎn)品安全漏洞技術(shù)評(píng)估,督促網(wǎng)絡(luò)產(chǎn)品提供者及時(shí)修補(bǔ)和合理發(fā)布自身產(chǎn)品安全漏洞。
觀察者網(wǎng)查詢發(fā)現(xiàn),《網(wǎng)絡(luò)產(chǎn)品安全漏洞管理規(guī)定》第七條指出:
網(wǎng)絡(luò)產(chǎn)品提供者應(yīng)當(dāng)履行下列網(wǎng)絡(luò)產(chǎn)品安全漏洞管理義務(wù),確保其產(chǎn)品安全漏洞得到及時(shí)修補(bǔ)和合理發(fā)布,并指導(dǎo)支持產(chǎn)品用戶采取防范措施:
(一)發(fā)現(xiàn)或者獲知所提供網(wǎng)絡(luò)產(chǎn)品存在安全漏洞后,應(yīng)當(dāng)立即采取措施并組織對(duì)安全漏洞進(jìn)行驗(yàn)證,評(píng)估安全漏洞的危害程度和影響范圍;對(duì)屬于其上游產(chǎn)品或者組件存在的安全漏洞,應(yīng)當(dāng)立即通知相關(guān)產(chǎn)品提供者。
(二)應(yīng)當(dāng)在2日內(nèi)向工業(yè)和信息化部網(wǎng)絡(luò)安全威脅和漏洞信息共享平臺(tái)報(bào)送相關(guān)漏洞信息。報(bào)送內(nèi)容應(yīng)當(dāng)包括存在網(wǎng)絡(luò)產(chǎn)品安全漏洞的產(chǎn)品名稱、型號(hào)、版本以及漏洞的技術(shù)特點(diǎn)、危害和影響范圍等。
(三)應(yīng)當(dāng)及時(shí)組織對(duì)網(wǎng)絡(luò)產(chǎn)品安全漏洞進(jìn)行修補(bǔ),對(duì)于需要產(chǎn)品用戶(含下游廠商)采取軟件、固件升級(jí)等措施的,應(yīng)當(dāng)及時(shí)將網(wǎng)絡(luò)產(chǎn)品安全漏洞風(fēng)險(xiǎn)及修補(bǔ)方式告知可能受影響的產(chǎn)品用戶,并提供必要的技術(shù)支持。
工業(yè)和信息化部網(wǎng)絡(luò)安全威脅和漏洞信息共享平臺(tái)同步向國(guó)家網(wǎng)絡(luò)與信息安全信息通報(bào)中心、國(guó)家計(jì)算機(jī)網(wǎng)絡(luò)應(yīng)急技術(shù)處理協(xié)調(diào)中心通報(bào)相關(guān)漏洞信息。鼓勵(lì)網(wǎng)絡(luò)產(chǎn)品提供者建立所提供網(wǎng)絡(luò)產(chǎn)品安全漏洞獎(jiǎng)勵(lì)機(jī)制,對(duì)發(fā)現(xiàn)并通報(bào)所提供網(wǎng)絡(luò)產(chǎn)品安全漏洞的組織或者個(gè)人給予獎(jiǎng)勵(lì)。
本文系觀察者網(wǎng)獨(dú)家稿件,未經(jīng)授權(quán),不得轉(zhuǎn)載。
- 責(zé)任編輯: 呂棟 
-
中鋁集團(tuán)、中國(guó)五礦等進(jìn)行相關(guān)稀土資產(chǎn)戰(zhàn)略性重組
2021-12-22 19:50 國(guó)企備忘錄 -
特斯拉業(yè)績(jī)第一女員工控訴:抱怨工作強(qiáng)度大后,我被PUA離職
2021-12-22 18:14 觀網(wǎng)財(cái)經(jīng)-汽車 -
個(gè)人如何享受碳普惠?深圳“造”個(gè)了低碳星球
2021-12-22 17:12 觀網(wǎng)財(cái)經(jīng)-科創(chuàng) -
-
市場(chǎng)監(jiān)管總局附加限制性條件批準(zhǔn)SK海力士收購(gòu)英特爾部分業(yè)務(wù)案
2021-12-22 16:28 大公司 -
-
員工晚上9點(diǎn)在家敷面膜,耽誤加班被罰?當(dāng)事公司回應(yīng)
2021-12-22 14:07 觀網(wǎng)財(cái)經(jīng)-金融 -
多省市發(fā)布通告:藝人主播年底前糾正涉稅問(wèn)題
2021-12-22 11:56 觀察者頭條 -
房企大漲后群發(fā)異動(dòng)公告,華夏幸福未能如期償還1078億元
2021-12-22 10:20 觀網(wǎng)財(cái)經(jīng)-房產(chǎn) -
智利左翼總統(tǒng)當(dāng)選,中國(guó)新能源汽車行業(yè)高度緊張
2021-12-22 10:14 觀網(wǎng)財(cái)經(jīng)-海外 -
央行:“陳耀明私印2萬(wàn)億同號(hào)鈔”為謠言,已報(bào)警
2021-12-22 09:44 網(wǎng)絡(luò)謠言 -
-
騰訊要求抖音為《斗羅大陸》賠償8億
2021-12-21 20:13 -
騰訊要求抖音為《斗羅大陸》賠償8億,半年訴抖音索賠總額近30億元
2021-12-21 18:39 觀網(wǎng)財(cái)經(jīng)-互聯(lián)網(wǎng) -
英特爾稱:禁用新疆產(chǎn)品
2021-12-21 17:31 觀網(wǎng)財(cái)經(jīng)-海外 -
李佳琦聲音商標(biāo)“OH MY GOD,買它買它!”申請(qǐng)?jiān)俅伪获g回
2021-12-21 17:11 -
市場(chǎng)監(jiān)管總局:加強(qiáng)反壟斷和反不正當(dāng)競(jìng)爭(zhēng)等方面立法
2021-12-21 16:54 -
-
-
稅務(wù)部門人士:還有部分頭部主播沒有披露,“數(shù)額驚人”
2021-12-21 14:05
相關(guān)推薦 -
-
“中美會(huì)談成果遠(yuǎn)超預(yù)期,是一個(gè)非常好的起點(diǎn)” 評(píng)論 22中美日內(nèi)瓦經(jīng)貿(mào)會(huì)談聯(lián)合聲明 評(píng)論 1089卡塔爾送大禮引爭(zhēng)議,特朗普:免費(fèi)的也罵? 評(píng)論 160何立峰:中美達(dá)成重要共識(shí) 評(píng)論 306“中國(guó)猛龍首露利爪,實(shí)戰(zhàn)證明自身價(jià)值” 評(píng)論 260最新聞 Hot
-
特朗普要“幫忙”,印度拒絕了
-
“他想在大馬士革建特朗普大廈”
-
中美日內(nèi)瓦經(jīng)貿(mào)會(huì)談聯(lián)合聲明
-
中方嚴(yán)管稀土出口,印度也“慌了”
-
“他有望在獄中贏得市長(zhǎng)選舉”
-
石破茂再?gòu)?qiáng)硬表態(tài):美國(guó),還不降
-
美方吹風(fēng)會(huì):中美都不想“脫鉤”,同意稅率下調(diào)115%
-
卡塔爾送大禮引爭(zhēng)議,特朗普:免費(fèi)的也罵?
-
美國(guó)小企業(yè)苦苦掙扎:利潤(rùn)蒸發(fā)甚至變?yōu)樨?fù)數(shù),最糟的時(shí)刻還未到來(lái)
-
特朗普施壓后,澤連斯基表態(tài):我去土耳其等普京
-
日車企利潤(rùn)暴跌超20%,“與中國(guó)競(jìng)爭(zhēng)加劇”
-
中美會(huì)談結(jié)束后,美國(guó)股指期貨應(yīng)聲上漲
-
“特朗普夜不能寐,搞定全球問(wèn)題比想象難得多”
-
靠岸中國(guó)貨船數(shù)“歸零”,美西港口官員驚到了
-
“出軌女下屬”,英國(guó)海軍一把手被免職
-
“聽加州的,否則美國(guó)最大經(jīng)濟(jì)體地位不?!?/a>
-