2万个关键漏洞!这家政府机构迟迟不修遭通报

VSole2023-07-10 11:27:19

7月7日消息,一份最新监察报告显示,美国环保局(EPA)未能跟踪、修补数千个涉及环境和辐射数据的关键漏洞。这一安全缺陷可能对公共健康构成重大风险。

美国环保局监察长办公室周三发布的报告称,根据联邦命令,环保局应在规定时间内解决辐射数据分析系统(ARaDS)的已知漏洞,然而,环保局未能做到这一点。

ARaDS是一个信息技术框架,用于收集、分析全美范围内的空气、降水、饮用水和土壤辐射监测数据,并针对全国性辐射事故发出预警。

对美国环保局网络的扫描发现了超过两万个关键漏洞实例。这些漏洞可能对远程计算机产生拒绝服务攻击、内存损坏和远程代码执行等影响。监察长办公室从中选定了8个关键漏洞进行审查,发现美国环保局未能充分跟踪、彻底修补这些漏洞。

监察报告显示:“ARaDS系统收集、分析和托管的数据十分重要,如遭泄露,会对公共健康构成重大风险。”

美国国家标准与技术研究院(NIST)要求联邦机构,在2个自然日内修补关键漏洞,7天内修补中危漏洞,30天内修补低危漏洞。

美国环保局官员将ARaDS系统关键补丁安装进度滞后归因于系统“关键漏洞数量过多”、“现有资源不足以解决漏洞”。

监察报告称,美国环保局在成熟度模型指标上只得到3分(满分为5分)。这说明,美国环保局虽然一直遵循2014年《联邦信息安全现代化法案》规定,实施信息安全政策和程序,但是“缺少定量、定性评估相关工作有效性的措施”。

监察长报告建议美国环保局制定实施计划,优先安排在规定时间内为已知漏洞打补丁,并将如下要求纳入监测指南:应更及时地审查新信息安全程序,并分配漏洞跟踪、评估进度等职责。

美国环保局当前遵守的IT评估程序已经过时。该程序要求美国环保局在三年内达到联邦命令要求,而美国管理和预算办公室要求联邦机构在NIST标准发布后一年内达到标准要求。

美国环保局同意监察长办公室提出的三项建议,提出了纠正措施,并附上了跟踪、修补上述漏洞的时间表。

空气与辐射办公室主任助理主管Joseph Goffman在回应监察报告时提到,上述漏洞未能解决,一定程度上是因为制造商不会定期用于测量辐射数据的核辐射计数器。美国环保局准备在空气与辐射办公室新增两个网络安全职位,负责漏洞监测修补,为替换过时软件的硬件解决方案提供资金。

美国环保局还希望从技术现代化基金获得250万美元投资,进一步打造现代化的ARaDS系统网络。

关键环保局
本作品采用《CC 协议》,转载必须注明作者和本文链接
一份最新监察报告显示,美国环保局未能跟踪、修补数千个涉及环境和辐射数据的关键漏洞,这一安全漏洞可能对公共健康构成重大风险。
ARaDS是一个信息技术框架,用于收集、分析全美范围内的空气、降水、饮用水和土壤辐射监测数据,并针对全国性辐射事故发出预警。美国环保局同意监察长办公室提出的三项建议,提出了纠正措施,并附上了跟踪、修补上述漏洞的时间表。美国环保局还希望从技术现代化基金获得250万美元投资,进一步打造现代化的ARaDS系统网络。
据台媒报道,4日晚22时许开始,台湾岛内“警政系统”网站一度瘫痪近3小时,导致勤务停摆,让许多警员感到不便。
本次活动也是对国家网络安全宣传周“共建网络安全,共享网络文明”主题活动的积极响应。郝志强表示,流量作为贯穿工业互联网安全的血液,是开展工业互联网安全行为分析、异常检测和威胁发现等研究与能力建设的关键要素,也是提升工业互联网安全监测水平、改善服务质量和提高安全管理能力的前提和基础。中国工程院院士方滨兴莅临活动现场,围绕工业互联网领域安全问题进行了分享。
安全内参10月16日消息,美国环保署将不再强制要求,美国供水设施在卫生检查过程中执行网络安全审计。这对于正在努力改进美国关键基础设施网络安全的拜登政府不啻为重大打击。
当前,数据正逐步成为关键生产要素和战略性资产,金融业数字化转型已走入深水区,伴随着《数据安全法》《个人信息保护法》等法律颁布实施,数据安全合规已成为数据共享融合赋能,升级迭代金融服务创新能力的必要前提。对于光大集团而言,数据共享融合更是集团型企业实现客户协同、业务联动、发挥资源优势的关键一环。光大银行作为集团核心企业,积极落实人民银行相关要求,建设行业内首个基于多方安全计算的企业级数据共享融合基础
客户背景中圣科技(江苏)股份有限公司(以下简称“中圣科技”),是一家以技术研发为驱动,以清洁能源核心成套装备和节能环保工程服务为支撑的科技创新型企业。其以南京为核心运营基地,与当地政府、大型国有企业和行业龙头,共同推动清洁能源产业的创新和可持续发展。此类企业具备着丰富的知识产权和卓越的研发实力,因此,更加重视网络信息安全,保护邮件的安全性成为关键任务之一。  用户需求痛点&nb
等保三级信息系统指信息系统受到破坏后,会对社会秩序和公共 利益造成严重损害,或者对国家安全造成损害的信息系统。
数据中心作为承载算力、传输、存储的基础平台,以及支持新一代技术应用的物理载体,是金融业数字化转型中的关键基础设施。随着金融业数字化转型的深入,数据中心将面临如下挑战和机遇。 传统“两地三中心”架构急需转型。新时期下,数据中心将成为促进人工智能、物联网、边缘计算等新技术发展的数据中枢和算力引擎。
VSole
网络安全专家