当前位置:首页 > 黑客技术 > 正文内容

被工信部通报重罚(阿里云未及时上报漏洞被工信部处罚)

访客3年前 (2021-12-29)黑客技术442

工信部明文规定,不知道阿里云是忽略了还是无视掉了,在发现重大漏洞后未按照明确要求上报给上级主管部门,直接报给了外国开源组织基金会,就没有然后了,半个月后,行业组织公布了安全报告,我们的主管部门才知道,漏洞危机下,全国裸奔2周。

最终,阿里云被管理部门重罚,暂停 *** 安全威胁信息共享平台合作单位6个月。

今天和大家聊一下,这个事到底咋回事?是什么性质?对阿里云会产生什么影响。

如果是从事 *** 安全相关的工作,一定在知道前段时间爆出的一个重大漏洞,阿帕奇(Apache)Log4j2组件安全漏洞,因为它的使用范围太大了,漏洞被利用的后果也非常严重。

然而,真正的问题在于,这个漏洞是阿里云的一名安全工程师发现的。但阿里云直接将漏洞上报给了行业组织,应不应该上报?应该。

但是,先不说你未按流程上报,你至少也得和主管部门通个气吧?作为共享平台合作单位,也应该及时上报给国家的 *** 安全威胁和漏洞信息共享平台,何况主管部门有明文规定,今年9月1日才开始实施的新政策。

要不然,我们国家建设这个平台干嘛?阿里云作为合作单位,明明最早发现,却不说,这相当于是对兄弟们的背刺,因为漏洞有除阿里云之外的其他人得知了。也就是说,在漏洞被修复前,很可能被其他人利用,况且还是个外国组织。那么同作为共享平台合作单位的兄弟们裸奔了两周,你至少告知一下嘛。

再说流程上的事。

阿里云作为中国 *** 安全威胁信息共享平台合作单位,而且是重量级的,又是国内遥遥领先的云公司,说它不知道有这个规定,我想是不可能的,但是却直接无视掉了。

什么性质呢?往小了说是阿里云员工疏忽了。往大了说,就是公司不重视上级管理部门的规定,同时也是阿里云内部的管理问题,并非技术问题。反而,技术团队能首先发现严重漏洞,恰恰证明研发能力强。

上级管理部门的处罚内容中,点名批评了直接向国外CVE报送的Log4j2漏洞的那个安全专家,却没有对安全研发人员做任何点名和批评,就可以看出来问题在哪。

阿里云的漏洞管理流程和上报机制是存在问题的,我并不清楚其内部的具体规定,但是,阿里云这么大的企业,应该是有相应评价体系的,也许就是发现的漏洞获得某些组织的确认,便可以获得某些激励。

这叫什么?不重视,不当回事。

对于阿里来说,这次的处罚还是会造成一定影响的。首要的就是客户或者是意向客户的流失,当前的云市场竞争已经非常激烈,阿里云虽然遥遥领先,但是华为云、腾讯云等其他云公司也在迅速增长。况且,当前正处于逐步加强信息安全的敏感时期,国资云逐步成立。

阿里云被上级主管部门公开处罚,点名批评。一定会影响客户的采购决策。

不过,因为这次漏洞影响范围巨大,阿里云也是被当作典型被通报了,刚刚实施了新政策,就往枪口上撞,正好也整顿一下国内 *** 安全方面的相关意识和流程。

扫描二维码推送至手机访问。

版权声明:本文由黑客技术发布,如需转载请注明出处。

本文链接:https://www.w-123.com/104849.html

“被工信部通报重罚(阿里云未及时上报漏洞被工信部处罚)” 的相关文章

Java 加密漏洞 PoC 代码公开,受影响的版本需尽快升级

据Security affairs网站消息,4月21日,安全研究人员Khaled Nassar在Github上公开了Java 中新披露的数字签名绕过漏洞的PoC代码,该漏洞被追踪为CVE-2022-21449(CVSS 分数:7.5)。 漏洞的影响范围主要涉及 Java SE 和 Oracle Gr...

Microsoft Defender 出现严重误报:自家 Office 更新被检测为勒索软件

Microsoft Defender for Endpoint 今天出现了非常严重的误报事件,竟然将自家的 Office 应用程序更新 OfficeSvcMgr.exe 检测为勒索软件。今天早些时候,系统管理员在更新 Microsoft Defender for Endpoint 时注意到了恶意程...

新型 LokiLocker 勒索软件会擦除整个 PC 上的文件

黑莓威胁情报(BlackBerry Threat Intelligence)团队刚刚发出警报 —— 一款自 2021 年 8 月存续至今的 LokiLocker 勒索软件,正在互联网上传播肆虐。据悉,该恶意软件采用了 AES + RSA 的加密方案,若用户拒绝在指定期限内支付赎金,它就会擦除其 PC...

惠普解决了 16 个影响笔记本电脑、台式机、PoS 系统的 UEFI 固件缺陷

近期,网络安全公司Binarly研究人员发现16个影响惠普企业设备的统一可扩展固件接口高危漏洞。攻击者可以利用这些漏洞植入固件,使其能够在操作系统更新后继续存在并绕过 UEFI安全启动、Intel Boot Guard和基于虚拟化的安全性。受影响的设备包括多个惠普企业设备,如笔记本电脑、...

卡巴斯基发布“阎罗王”勒索软件的免费解密工具

虽然这家俄罗斯安全公司近几个月来已经失宠,但卡巴斯基宣布它已经成功破解了Yanluowang勒索软件(没错,它真的叫阎罗王,字面上Yanluowang。)这一充满了东方文化气息的恶意软件是去年由赛门铁克公司首次发现的,现在,卡巴斯基已经发现了它使用的加密算法中的一个漏洞。这使得该公司能够开发一个免费...

黑客 Gary Bowser 对盗版指控认罪 同意向任天堂支付 450 万美元

名为Gary Bowser的Team-Xecuter黑客组织成员已经承认了与销售硬件和软件有关的指控,这些硬件和软件允许人们在各种游戏机上玩未经授权或盗版的游戏,包括任天堂的几种游戏机。此前,美国任天堂公司在今年早些时候对该黑客发起了诉讼。 被司法部描述为世界上最臭名昭著的电子游戏盗版集团之一的T...

评论列表

断渊安娴
3年前 (2022-07-09)

工信部明文规定,不知道阿里云是忽略了还是无视掉了,在发现重大漏洞后未按照明确要求上报给上级主管部门,直接报给了外国开源组织基金会,就没有然后了,半个月后,行业组织公布了安全报告,我们的主管部门才知道,漏洞危机下,全国裸奔2周。最

只酷夏棠
3年前 (2022-07-10)

的网络安全威胁和漏洞信息共享平台,何况主管部门有明文规定,今年9月1日才开始实施的新政策。要不然,我们国家建设这个平台干嘛?阿里云作为合作单位,明明最早发现,却不说,这相当于是对兄弟们的背刺,因为漏洞有除阿里云之外的其他人得知了。也就是说,在漏洞被修复

闹旅珞棠
3年前 (2022-07-09)

设这个平台干嘛?阿里云作为合作单位,明明最早发现,却不说,这相当于是对兄弟们的背刺,因为漏洞有除阿里云之外的其他人得知了。也就是说,在漏洞被修复前,很可能被其他人利用,况且还是个外国组织。那么同作为共享平台合作单位的兄弟们裸奔了两周,你至少告知一下嘛。再说流程上的事。阿里云作为中国网络安

寻妄千纥
3年前 (2022-07-09)

系的,也许就是发现的漏洞获得某些组织的确认,便可以获得某些激励。这叫什么?不重视,不当回事。对于阿里来说,这次的处罚还是会造成一定影响的。首要的就是客户或者是意向客户的流失,当前的云市场竞争已经非常激烈,阿里云虽然遥

末屿笙痞
3年前 (2022-07-09)

门有明文规定,今年9月1日才开始实施的新政策。要不然,我们国家建设这个平台干嘛?阿里云作为合作单位,明明最早发现,却不说,这相当于是对兄弟们的背刺,因为漏洞有除阿里云之外的其他人得知了。也就是说,在漏

发表评论

访客

◎欢迎参与讨论,请在这里发表您的看法和观点。