发现严重漏洞未及时报告,阿里云被暂停合作6个月

今日头条
Toutiao
最新回复:2021年12月22日 12点1分 PT
  返回列表
69711 阅读
27 评论
观察者网

12月22日,据21世纪经济报道消息,近期,工信部网络安全管理局通报称,阿里云计算有限公司(下称:阿里云)发现阿帕奇(Apache)Log4j2组件严重安全漏洞隐患后,未及时向电信主管部门报告,未有效支撑工信部开展网络安全威胁和漏洞管理。

通报指出,阿里云是工信部网络安全威胁信息共享平台合作单位。经研究,工信部网络安全管理局决定暂停阿里云作为上述合作单位6个月。暂停期满后,根据阿里云整改情况,研究恢复其上述合作单位。

观察者网日前曾对该事件做过详细报道,11月24日,阿里云发现这个可能是“计算机历史上最大的漏洞”后,率先向阿帕奇软件基金会披露了该漏洞,但并未及时向中国工信部通报相关信息。

随后,奥地利和新西兰官方的计算机应急小组率先对这一漏洞进行预警,而中国工信部是在收到网络安全专业机构报告后,才发现阿帕奇Log4j2组件存在严重安全漏洞。

根据工信部、国家网信办、公安部联合印发的《网络产品安全漏洞管理规定》,网络产品提供者应当在2日内向工信部报送相关漏洞信息,而工信部12月9日发现上述漏洞,距阿里云首次发现已经过去15天。

观察者网注意到,工信部网络安全管理局12月17日曾发布《关于阿帕奇Log4j2组件重大安全漏洞的网络安全风险提示》。

其中提到,阿帕奇(Apache)Log4j2组件是基于Java语言的开源日志框架,被广泛用于业务系统开发。近日,阿里云发现阿帕奇Log4j2组件存在远程代码执行漏洞,并将漏洞情况告知阿帕奇软件基金会。

12月9日,工信部网络安全威胁和漏洞信息共享平台收到有关网络安全专业机构报告,阿帕奇Log4j2组件存在严重安全漏洞。

随后,工信部立即组织有关网络安全专业机构开展漏洞风险分析,召集阿里云、网络安全企业、网络安全专业机构等开展研判,通报督促阿帕奇软件基金会及时修补该漏洞,向行业单位进行风险预警。

工信部网络安全管理局指出,该漏洞可能导致设备远程受控,进而引发敏感信息窃取、设备服务中断等严重危害,属于高危漏洞。为降低网络安全风险,提醒有关单位和公众密切关注阿帕奇Log4j2组件漏洞补丁发布,排查自有相关系统阿帕奇Log4j2组件使用情况,及时升级组件版本。

今年9月1日,为落实《网络产品安全漏洞管理规定》有关要求,工信部网络安全管理局组织建设的工业和信息化部网络安全威胁和漏洞信息共享平台正式上线运行。

平台包括通用网络产品安全漏洞专业库、工业控制产品安全漏洞专业库、移动互联网APP产品安全漏洞专业库、车联网产品安全漏洞专业库等,支持开展网络产品安全漏洞技术评估,督促网络产品提供者及时修补和合理发布自身产品安全漏洞。

观察者网查询发现,《网络产品安全漏洞管理规定》第七条指出:

网络产品提供者应当履行下列网络产品安全漏洞管理义务,确保其产品安全漏洞得到及时修补和合理发布,并指导支持产品用户采取防范措施:

(一)发现或者获知所提供网络产品存在安全漏洞后,应当立即采取措施并组织对安全漏洞进行验证,评估安全漏洞的危害程度和影响范围;对属于其上游产品或者组件存在的安全漏洞,应当立即通知相关产品提供者。

(二)应当在2日内向工业和信息化部网络安全威胁和漏洞信息共享平台报送相关漏洞信息。报送内容应当包括存在网络产品安全漏洞的产品名称、型号、版本以及漏洞的技术特点、危害和影响范围等。

(三)应当及时组织对网络产品安全漏洞进行修补,对于需要产品用户(含下游厂商)采取软件、固件升级等措施的,应当及时将网络产品安全漏洞风险及修补方式告知可能受影响的产品用户,并提供必要的技术支持。

工业和信息化部网络安全威胁和漏洞信息共享平台同步向国家网络与信息安全信息通报中心、国家计算机网络应急技术处理协调中心通报相关漏洞信息。鼓励网络产品提供者建立所提供网络产品安全漏洞奖励机制,对发现并通报所提供网络产品安全漏洞的组织或者个人给予奖励。

w
wendows
1 楼
多他妈重要的一个底层漏洞. 阿里这帮人只为个人出名. 现在这个时间一点国安意识都没有. 美国天天叫嚣要网络战. 真是他妈的一张王牌喂了狗.
f
fjhh
2 楼
公开漏洞,阿里云被暂停合作6个月
f
fjhh
3 楼
: 被国外控股的下场
m
mrp
4 楼
Apache软件基金会正式创建于1999年,位于美国马萨诸塞州韦克菲尔德(Wakefield)。创始团队自称“Apache组织”。“Apache组织”在1999年以前就存在,由一群开发爱好者们构成。他们在美国国家超级计算机应用中心开发的NCSA HTTPd的基础上,开发与维护了一个叫Apache的HTTP服务器。
不知笔名
5 楼
暂停合作6个月 这算什么处罚? 毫无国家信息安全保护意识 应该追究阿里云相关负责人的责任
w
wallicee
6 楼
发现安全漏洞不通知自己国家管理部门,先通知美国人,真是绝了。想象一下如果这是美国人故意留的后门。
群X乱舞
7 楼
工信部花了15天终于搞明白这是啥漏洞了……
群X乱舞
8 楼
国内的官老爷们想的不是自己的钱?自己孩子老婆送到敌对势力国家去,这算不算一点国安意识都没有? 哪有什么国安,只是赵家人维护割韭菜的系统的安全而已。
0
0-0_90
9 楼
好大的官威!刁大震怒,错失攻击美国网络的大好机会。其实,通知Apache就是通知全世界,并且能尽早堵住漏洞
八快五
10 楼
中国国家安全保护意识就是张擦屁股的草纸。
d
dangelization
11 楼
人家白帽做的就是发现漏洞上报安全风险拿奖金的生意。阿里上报apache能增强自身国际地位。 都上报给政府平台免费分享,白帽还能有什么收益?谁还去做白帽?
j
jxxy1234
12 楼
看得懂中文吗
大漠仙人球
13 楼
比亚马逊云贵了好几倍,靠垄断狂赚钞票,要是开放亚马逊和谷歌进入,分分钟倒闭
d
dangelization
14 楼
: (二)应当在2日内向工业和信息化部网络安全威胁和漏洞信息共享平台报送相关漏洞信息。报送内容应当包括存在网络产品安全漏洞的产品名称、型号、版本以及漏洞的技术特点、危害和影响范围等。
P
Purp_sun
15 楼
你纯粹瞎扯的 爱奇艺用的就是亚马逊的云
P
Purp_sun
16 楼
我觉得阿里云应该是没有意识到应该汇报,因为从未有此先例。 他对外汇报是因为这种新闻是个巨大的广告。
x
xiaoss188g
17 楼
: 你只是一张王牌而已,别人整个设计都是从头到脚自创的,你真打就没有赢的机会。
文强
18 楼
lol 你吃的是党妈的饭 直接枪毙无需审判
O
OZJOE
19 楼
先通告中国政府,然后中国军方如果利用这个漏洞干些啥,对于阿里巴巴也一样是黄泥掉裤裆。反正阿里巴巴这次是挺郁闷的。
砥柱中流
20 楼
NMB有本事就把微信支付和支付宝都关了,一步退到旧社会呗。
g
ggbb
21 楼
天朝自力更生,不用美帝的Apache,怕个球
d
duketassadar
22 楼
你阿里挂工信部合作企业的牌子来撑场子,结果你只挂牌子不干事,现在违约出了问题了合作部门要摘你这牌子,你还觉得委屈了?
陷疯稻谷
23 楼
有了漏洞先通知洋爹,买办厉害吧
背包
24 楼
护持里这么轻,会不会是阿里和政府合演了一出戏。
j
jxxy1234
25 楼
: 然后呢? 阿里是报了apache,没及时向工信部汇报。这样的行为违反相关法规。 向信产部汇报压根不会影响拿漏洞奖金,除非发现者想在暗网交易。
d
dangelization
26 楼
: 都向免费共享平台报,以后谁还会给你奖金?都可以直接从共享平台免费获得了。 说的是长久的问题。
j
jxxy1234
27 楼
摆明了你不是信息安全圈子里的人。 再强调一下,上报不会影响各个公司或者开源组织给出的漏洞奖金。 另外,没听说过apache有漏洞悬赏