日前,有媒體報道,近期工信部網(wǎng)絡(luò)安全管理局通報稱,阿里云發(fā)現(xiàn)嚴(yán)重安全隱患后未及時報告,未有效支撐工信部開展網(wǎng)絡(luò)安全威脅和漏洞管理,暫停阿里云公司作為工信部網(wǎng)絡(luò)安全威脅信息共享平臺合作單位6個月。
據(jù)工業(yè)和信息化部網(wǎng)絡(luò)安全管理局12月17日發(fā)布的關(guān)于阿帕奇Log4j2組件重大安全漏洞的網(wǎng)絡(luò)安全風(fēng)險提示,阿帕奇(Apache)Log4j2組件是基于Java語言的開源日志框架,被廣泛用于業(yè)務(wù)系統(tǒng)開發(fā)。近日,阿里云計算有限公司發(fā)現(xiàn)阿帕奇Log4j2組件存在遠(yuǎn)程代碼執(zhí)行漏洞,并將漏洞情況告知阿帕奇軟件基金會。
風(fēng)險提示指出,2021年12月9日,工業(yè)和信息化部網(wǎng)絡(luò)安全威脅和漏洞信息共享平臺收到有關(guān)網(wǎng)絡(luò)安全專業(yè)機(jī)構(gòu)報告,阿帕奇Log4j2組件存在嚴(yán)重安全漏洞。工業(yè)和信息化部立即組織有關(guān)網(wǎng)絡(luò)安全專業(yè)機(jī)構(gòu)開展漏洞風(fēng)險分析,召集阿里云、網(wǎng)絡(luò)安全企業(yè)、網(wǎng)絡(luò)安全專業(yè)機(jī)構(gòu)等開展研判,通報督促阿帕奇軟件基金會及時修補(bǔ)該漏洞,向行業(yè)單位進(jìn)行風(fēng)險預(yù)警。
該漏洞可能導(dǎo)致設(shè)備遠(yuǎn)程受控,進(jìn)而引發(fā)敏感信息竊取、設(shè)備服務(wù)中斷等嚴(yán)重危害,屬于高危漏洞。為降低網(wǎng)絡(luò)安全風(fēng)險,提醒有關(guān)單位和公眾密切關(guān)注阿帕奇Log4j2組件漏洞補(bǔ)丁發(fā)布,排查自有相關(guān)系統(tǒng)阿帕奇Log4j2組件使用情況,及時升級組件版本。
在風(fēng)險提示中,工業(yè)和信息化部網(wǎng)絡(luò)安全管理局表示,將持續(xù)組織開展漏洞處置工作,防范網(wǎng)絡(luò)產(chǎn)品安全漏洞風(fēng)險,維護(hù)公共互聯(lián)網(wǎng)網(wǎng)絡(luò)安全。
據(jù)工信部官網(wǎng)消息,今年9月1日,工業(yè)和信息化部網(wǎng)絡(luò)安全威脅和漏洞信息共享平臺正式上線運(yùn)行。其中提到,根據(jù)《網(wǎng)絡(luò)產(chǎn)品安全漏洞管理規(guī)定》,網(wǎng)絡(luò)產(chǎn)品提供者應(yīng)當(dāng)及時向平臺報送相關(guān)漏洞信息,鼓勵漏洞收集平臺和其他發(fā)現(xiàn)漏洞的組織或個人向平臺報送漏洞信息。平臺包括通用網(wǎng)絡(luò)產(chǎn)品安全漏洞專業(yè)庫(https://www.cnvdb.org.cn)、工業(yè)控制產(chǎn)品安全漏洞專業(yè)庫(https://www.cics-vd.org.cn)、移動互聯(lián)網(wǎng)APP產(chǎn)品安全漏洞專業(yè)庫(https://cappvd.cstc.org.cn)、車聯(lián)網(wǎng)產(chǎn)品安全漏洞專業(yè)庫(https://cavd.org.cn)等,支持開展網(wǎng)絡(luò)產(chǎn)品安全漏洞技術(shù)評估,督促網(wǎng)絡(luò)產(chǎn)品提供者及時修補(bǔ)和合理發(fā)布自身產(chǎn)品安全漏洞。
田鑫,專業(yè)的企業(yè)組網(wǎng)服務(wù)商,致力于為企業(yè)提供企業(yè)組網(wǎng)(SD-WAN、MPLS、云互聯(lián)),業(yè)務(wù)云化、數(shù)據(jù)中心、網(wǎng)絡(luò)安全、行業(yè)IT解決方案等相關(guān)服務(wù)。