-
發(fā)現(xiàn)嚴(yán)重漏洞未及時報告,阿里云被暫停工信部網(wǎng)絡(luò)安全威脅信息共享平臺合作單位6個月
-
呂棟lvdong@guancha.cn
最后更新: 2021-12-22 21:29:2612月22日,據(jù)21世紀(jì)經(jīng)濟(jì)報道消息,近期,工信部網(wǎng)絡(luò)安全管理局通報稱,阿里云計算有限公司(下稱:阿里云)發(fā)現(xiàn)阿帕奇(Apache)Log4j2組件嚴(yán)重安全漏洞隱患后,未及時向電信主管部門報告,未有效支撐工信部開展網(wǎng)絡(luò)安全威脅和漏洞管理。
通報指出,阿里云是工信部網(wǎng)絡(luò)安全威脅信息共享平臺合作單位。經(jīng)研究,工信部網(wǎng)絡(luò)安全管理局決定暫停阿里云作為上述合作單位6個月。暫停期滿后,根據(jù)阿里云整改情況,研究恢復(fù)其上述合作單位。
觀察者網(wǎng)日前曾對該事件做過詳細(xì)報道,11月24日,阿里云團(tuán)隊成員發(fā)現(xiàn)這個可能是“計算機(jī)歷史上最大的漏洞”后,率先向美國的阿帕奇軟件基金會披露了該漏洞,但并未及時向中國工信部通報相關(guān)信息。
隨后,奧地利和新西蘭官方的計算機(jī)應(yīng)急小組率先對這一漏洞進(jìn)行預(yù)警,而中國工信部是在收到網(wǎng)絡(luò)安全專業(yè)機(jī)構(gòu)報告后,才發(fā)現(xiàn)阿帕奇Log4j2組件存在嚴(yán)重安全漏洞。
根據(jù)工信部、國家網(wǎng)信辦、公安部聯(lián)合印發(fā)的《網(wǎng)絡(luò)產(chǎn)品安全漏洞管理規(guī)定》,網(wǎng)絡(luò)產(chǎn)品提供者應(yīng)當(dāng)在2日內(nèi)向工信部報送相關(guān)漏洞信息,而工信部12月9日發(fā)現(xiàn)上述漏洞,距阿里云首次發(fā)現(xiàn)已經(jīng)過去15天。
工信部官網(wǎng)截圖
觀察者網(wǎng)注意到,工信部網(wǎng)絡(luò)安全管理局12月17日曾發(fā)布《關(guān)于阿帕奇Log4j2組件重大安全漏洞的網(wǎng)絡(luò)安全風(fēng)險提示》。
其中提到,阿帕奇(Apache)Log4j2組件是基于Java語言的開源日志框架,被廣泛用于業(yè)務(wù)系統(tǒng)開發(fā)。近日,阿里云發(fā)現(xiàn)阿帕奇Log4j2組件存在遠(yuǎn)程代碼執(zhí)行漏洞,并將漏洞情況告知阿帕奇軟件基金會。
12月9日,工信部網(wǎng)絡(luò)安全威脅和漏洞信息共享平臺收到有關(guān)網(wǎng)絡(luò)安全專業(yè)機(jī)構(gòu)報告,阿帕奇Log4j2組件存在嚴(yán)重安全漏洞。
隨后,工信部立即組織有關(guān)網(wǎng)絡(luò)安全專業(yè)機(jī)構(gòu)開展漏洞風(fēng)險分析,召集阿里云、網(wǎng)絡(luò)安全企業(yè)、網(wǎng)絡(luò)安全專業(yè)機(jī)構(gòu)等開展研判,通報督促阿帕奇軟件基金會及時修補(bǔ)該漏洞,向行業(yè)單位進(jìn)行風(fēng)險預(yù)警。
工信部網(wǎng)絡(luò)安全管理局指出,該漏洞可能導(dǎo)致設(shè)備遠(yuǎn)程受控,進(jìn)而引發(fā)敏感信息竊取、設(shè)備服務(wù)中斷等嚴(yán)重危害,屬于高危漏洞。為降低網(wǎng)絡(luò)安全風(fēng)險,提醒有關(guān)單位和公眾密切關(guān)注阿帕奇Log4j2組件漏洞補(bǔ)丁發(fā)布,排查自有相關(guān)系統(tǒng)阿帕奇Log4j2組件使用情況,及時升級組件版本。
今年9月1日,為落實《網(wǎng)絡(luò)產(chǎn)品安全漏洞管理規(guī)定》有關(guān)要求,工信部網(wǎng)絡(luò)安全管理局組織建設(shè)的工業(yè)和信息化部網(wǎng)絡(luò)安全威脅和漏洞信息共享平臺正式上線運(yùn)行。
平臺包括通用網(wǎng)絡(luò)產(chǎn)品安全漏洞專業(yè)庫、工業(yè)控制產(chǎn)品安全漏洞專業(yè)庫、移動互聯(lián)網(wǎng)APP產(chǎn)品安全漏洞專業(yè)庫、車聯(lián)網(wǎng)產(chǎn)品安全漏洞專業(yè)庫等,支持開展網(wǎng)絡(luò)產(chǎn)品安全漏洞技術(shù)評估,督促網(wǎng)絡(luò)產(chǎn)品提供者及時修補(bǔ)和合理發(fā)布自身產(chǎn)品安全漏洞。
觀察者網(wǎng)查詢發(fā)現(xiàn),《網(wǎng)絡(luò)產(chǎn)品安全漏洞管理規(guī)定》第七條指出:
網(wǎng)絡(luò)產(chǎn)品提供者應(yīng)當(dāng)履行下列網(wǎng)絡(luò)產(chǎn)品安全漏洞管理義務(wù),確保其產(chǎn)品安全漏洞得到及時修補(bǔ)和合理發(fā)布,并指導(dǎo)支持產(chǎn)品用戶采取防范措施:
(一)發(fā)現(xiàn)或者獲知所提供網(wǎng)絡(luò)產(chǎn)品存在安全漏洞后,應(yīng)當(dāng)立即采取措施并組織對安全漏洞進(jìn)行驗證,評估安全漏洞的危害程度和影響范圍;對屬于其上游產(chǎn)品或者組件存在的安全漏洞,應(yīng)當(dāng)立即通知相關(guān)產(chǎn)品提供者。
(二)應(yīng)當(dāng)在2日內(nèi)向工業(yè)和信息化部網(wǎng)絡(luò)安全威脅和漏洞信息共享平臺報送相關(guān)漏洞信息。報送內(nèi)容應(yīng)當(dāng)包括存在網(wǎng)絡(luò)產(chǎn)品安全漏洞的產(chǎn)品名稱、型號、版本以及漏洞的技術(shù)特點(diǎn)、危害和影響范圍等。
(三)應(yīng)當(dāng)及時組織對網(wǎng)絡(luò)產(chǎn)品安全漏洞進(jìn)行修補(bǔ),對于需要產(chǎn)品用戶(含下游廠商)采取軟件、固件升級等措施的,應(yīng)當(dāng)及時將網(wǎng)絡(luò)產(chǎn)品安全漏洞風(fēng)險及修補(bǔ)方式告知可能受影響的產(chǎn)品用戶,并提供必要的技術(shù)支持。
工業(yè)和信息化部網(wǎng)絡(luò)安全威脅和漏洞信息共享平臺同步向國家網(wǎng)絡(luò)與信息安全信息通報中心、國家計算機(jī)網(wǎng)絡(luò)應(yīng)急技術(shù)處理協(xié)調(diào)中心通報相關(guān)漏洞信息。鼓勵網(wǎng)絡(luò)產(chǎn)品提供者建立所提供網(wǎng)絡(luò)產(chǎn)品安全漏洞獎勵機(jī)制,對發(fā)現(xiàn)并通報所提供網(wǎng)絡(luò)產(chǎn)品安全漏洞的組織或者個人給予獎勵。
本文系觀察者網(wǎng)獨(dú)家稿件,未經(jīng)授權(quán),不得轉(zhuǎn)載。
- 責(zé)任編輯: 呂棟 
-
中鋁集團(tuán)、中國五礦等進(jìn)行相關(guān)稀土資產(chǎn)戰(zhàn)略性重組
2021-12-22 19:50 國企備忘錄 -
特斯拉業(yè)績第一女員工控訴:抱怨工作強(qiáng)度大后,我被PUA離職
2021-12-22 18:14 觀網(wǎng)財經(jīng)-汽車 -
個人如何享受碳普惠?深圳“造”個了低碳星球
2021-12-22 17:12 觀網(wǎng)財經(jīng)-科創(chuàng) -
阿里云未及時通報重大漏洞,會帶來什么后果?
2021-12-22 17:04 觀網(wǎng)財經(jīng)-科創(chuàng) -
市場監(jiān)管總局附加限制性條件批準(zhǔn)SK海力士收購英特爾部分業(yè)務(wù)案
2021-12-22 16:28 大公司 -
奢侈品商場全國激進(jìn)擴(kuò)張,富人太多還是地產(chǎn)商太自信?
2021-12-22 15:23 觀網(wǎng)財經(jīng)-消費(fèi) -
員工晚上9點(diǎn)在家敷面膜,耽誤加班被罰?當(dāng)事公司回應(yīng)
2021-12-22 14:07 觀網(wǎng)財經(jīng)-金融 -
多省市發(fā)布通告:藝人主播年底前糾正涉稅問題
2021-12-22 11:56 觀察者頭條 -
房企大漲后群發(fā)異動公告,華夏幸福未能如期償還1078億元
2021-12-22 10:20 觀網(wǎng)財經(jīng)-房產(chǎn) -
智利左翼總統(tǒng)當(dāng)選,中國新能源汽車行業(yè)高度緊張
2021-12-22 10:14 觀網(wǎng)財經(jīng)-海外 -
央行:“陳耀明私印2萬億同號鈔”為謠言,已報警
2021-12-22 09:44 網(wǎng)絡(luò)謠言 -
2020年度審計整改報告:金融機(jī)構(gòu)整改1.32萬億,占總金額近8成
2021-12-22 09:16 觀網(wǎng)財經(jīng)-宏觀 -
騰訊要求抖音為《斗羅大陸》賠償8億
2021-12-21 20:13 -
騰訊要求抖音為《斗羅大陸》賠償8億,半年訴抖音索賠總額近30億元
2021-12-21 18:39 觀網(wǎng)財經(jīng)-互聯(lián)網(wǎng) -
英特爾稱:禁用新疆產(chǎn)品
2021-12-21 17:31 觀網(wǎng)財經(jīng)-海外 -
李佳琦聲音商標(biāo)“OH MY GOD,買它買它!”申請再次被駁回
2021-12-21 17:11 -
市場監(jiān)管總局:加強(qiáng)反壟斷和反不正當(dāng)競爭等方面立法
2021-12-21 16:54 -
-
黑龍江要求全力沖刺房地產(chǎn)業(yè)增長,地產(chǎn)板塊掀漲停潮
2021-12-21 15:36 觀網(wǎng)財經(jīng)-房產(chǎn) -
稅務(wù)部門人士:還有部分頭部主播沒有披露,“數(shù)額驚人”
2021-12-21 14:05
相關(guān)推薦 -
-
最新聞 Hot
-
“中國正投入萬億美元,我們卻在這胡搞”
-
真急了!“白宮擬成立涉華關(guān)稅應(yīng)急工作組”
-
黃仁勛訪華盼繼續(xù)合作,特朗普回應(yīng)
-
中國男子在TikTok“神評”美國關(guān)稅,米爾斯海默秒答:贊同
-
“內(nèi)地電影票房過億那一刻,香港電影就被顛覆了”
-
美國稅局代理局長剛上任三天就被免,“貝森特抱怨他是馬斯克的人”
-
特朗普也直說了:不行,就放棄
-
“中國深知‘廣場協(xié)議’是致命的,特朗普別想了”
-
“中國稀土,關(guān)乎美國人生死”
-
美軍高官著急:中國速度太快了,是美國3倍
-
德銀:中國客戶減持美債,轉(zhuǎn)頭買歐洲資產(chǎn)
-
美國對中國再下黑手,“黃仁勛道出最大擔(dān)憂…”
-
跟特朗普談,拿中國當(dāng)籌碼?英財相:蠢死了
-
加總理揚(yáng)言:除了中美,還有其他人
-
美方將不再斡旋?梅德韋杰夫喊話歐盟:學(xué)著點(diǎn)
-
特朗普“先眨眼”:很多人催我,期待和中國談成
-