阿里雲被暫停工信部網路安全威脅資訊共享平臺合作單位

12月22日,據21世紀經濟報道訊息,近期,

工信部網路安全

管理局通報稱,

阿里雲

計算有限公司(下稱:阿里雲)發現阿帕奇(Apache)Log4j2元件嚴重安全漏洞隱患後,未及時向電信主管部門報告,未有效支撐工信部開展網路安全威脅和漏洞管理。

通報指出,阿里雲是工信部網路安全威脅資訊共享平臺合作單位。經研究,工信部網路安全管理局決定暫停阿里雲作為上述合作單位6個月。暫停期滿後,根據阿里雲整改情況,研究恢復其上述合作單位。
觀察者網日前曾對該事件做過詳細報道,11月24日,阿里雲發現這個可能是“計算機歷史上最大的漏洞”後,率先向阿帕奇軟體基金會披露了該漏洞,但並未及時向中國工信部通報相關資訊。
隨後,奧地利和紐西蘭官方的計算機應急小組率先對這一漏洞進行預警,而中國工信部是在收到網路安全專業機構報告後,才發現阿帕奇Log4j2元件存在嚴重安全漏洞。
根據工信部、國家網信辦、公安部聯合印發的《網路產品安全漏洞管理規定》,網路產品提供者應當在2日內向工信部報送相關漏洞資訊,而工信部12月9日發現上述漏洞,距阿里雲首次發現已經過去15天。
工信部官網截圖
觀察者網注意到,工信部網路安全管理局12月17日曾釋出《關於阿帕奇Log4j2元件重大安全漏洞的網路安全風險提示》。
其中提到,阿帕奇(Apache)Log4j2元件是基於Java語言的開源日誌框架,被廣泛用於業務系統開發。近日,阿里雲發現阿帕奇Log4j2元件存在遠端程式碼執行漏洞,並將漏洞情況告知阿帕奇軟體基金會。
12月9日,工信部網路安全威脅和漏洞資訊共享平臺收到有關網路安全專業機構報告,阿帕奇Log4j2元件存在嚴重安全漏洞。
隨後,工信部立即組織有關網路安全專業機構開展漏洞風險分析,召集阿里雲、網路安全企業、網路安全專業機構等開展研判,通報督促阿帕奇軟體基金會及時修補該漏洞,向行業單位進行風險預警。
工信部網路安全管理局指出,該漏洞可能導致裝置遠端受控,進而引發敏感資訊竊取、裝置服務中斷等嚴重危害,屬於高危漏洞。為降低網路安全風險,提醒有關單位和公眾密切關注阿帕奇Log4j2元件漏洞補丁釋出,排查自有相關係統阿帕奇Log4j2元件使用情況,及時升級元件版本。
今年9月1日,為落實《網路產品安全漏洞管理規定》有關要求,工信部網路安全管理局組織建設的工業和資訊化部網路安全威脅和漏洞資訊共享平臺正式上線執行。
平臺包括通用網路產品安全漏洞專業庫、工業控制產品安全漏洞專業庫、移動網際網路APP產品安全漏洞專業庫、車聯網產品安全漏洞專業庫等,支援開展網路產品安全漏洞技術評估,督促網路產品提供者及時修補和合理髮布自身產品安全漏洞。
觀察者網查詢發現,《網路產品安全漏洞管理規定》第七條指出:
網路產品提供者應當履行下列網路產品安全漏洞管理義務,確保其產品安全漏洞得到及時修補和合理髮布,並指導支援產品使用者採取防範措施:
(一)發現或者獲知所提供網路產品存在安全漏洞後,應當立即採取措施並組織對安全漏洞進行驗證,評估安全漏洞的危害程度和影響範圍;對屬於其上游產品或者元件存在的安全漏洞,應當立即通知相關產品提供者。
(二)應當在2日內向工業和資訊化部網路安全威脅和漏洞資訊共享平臺報送相關漏洞資訊。報送內容應當包括存在網路產品安全漏洞的產品名稱、型號、版本以及漏洞的技術特點、危害和影響範圍等。
(三)應當及時組織對網路產品安全漏洞進行修補,對於需要產品使用者(含下游廠商)採取軟體、韌體升級等措施的,應當及時將網路產品安全漏洞風險及修補方式告知可能受影響的產品使用者,並提供必要的技術支援。
工業和資訊化部網路安全威脅和漏洞資訊共享平臺同步向國家網路與資訊保安資訊通報中心、國家計算機網路應急技術處理協調中心通報相關漏洞資訊。鼓勵網路產品提供者建立所提供網路產品安全漏洞獎勵機制,對發現並通報所提供網路產品安全漏洞的組織或者個人給予獎勵。
內容來源於網路,如有侵權,請聯絡刪除。
【回覆“健康指南”,Get《程式設計師健康指南》電子書】
回覆“1024”,Get程式猿求職面試葵花寶典電子書】
推薦閱讀:
30個面試經典題以及央視總結的28個面試加分技巧

閱讀原文