白宫召集科技高管与联邦机构代表共商后Log4j时代的安全防护

VSole2022-01-15 07:07:02

资料图(via White House)

上月曝光的 Log4j 漏洞,揭开了热门开源 Java 日志库 Apache Log4j 中的一项巨大安全隐患。若未得到及时修复,网络攻击者可借此在互联网上兴风作浪。

至于周四的白宫讨论,主要集中在如何防止开源软件中的安全漏洞、如何改进发现和修复错误的过程、以及如何加快修补过程。

出席会议的企业高管们发表了很有价值的意见,并承诺与政府合作以提升开源软件的安全性。

(截图 via NIST)

IBM Systems 战略与开发总经理 Jamie Thomas 在会后声明中指出:

各种类型的软件,都面临来自网络犯罪分子和恶意行为者的威胁。且在许多方面,开源软件都具备固有的透明度、较专有软件更加安全。

Google(Alphabet)全球事务总裁兼首席法务官 Kent Walker 强调称:

作为网络世界中的主要连结点,现在是时候开始将数字基础设施,当做道路和桥梁一样的实体来对待了,其值得我们投入同样多的资金和关注度。

最大开源软件企业之一的红帽,更是派出了三位高管出席会议,并发表声明呼吁开源和专有软件制造商保持产品的更大“可见性”,为全生命周期负起责任、并公布相关安全数据。

(截图 via CISA)

网络安全和基础设施安全局(CISA)局长 Jen Easterly 补充道:Log4j 问题的范围之广,已波及数以千万计的联网设备,使之成为其职业生涯中前所未见的一个严重问题。

截止周一,尚未有联邦机构通报因相关漏洞而遭到破坏、美国境内也未披露发生大型网络攻击。据说大多数漏洞利用尝试都围绕较低级的加密货币挖矿、或将设备纳入僵尸网络的侧面。

最后,周四参与会议的白宫高级官员中包括了国家网络主管 Chris Inglis、负责网络和新兴技术的国家安全副顾问 Anne Neuberger,以及国土安全部、CISA 和国防部等联邦机构代表。

其它参会科技企业包括 Akamai、Apache 软件基金会、Cloudflare、Meta(原 Facebook)、GitHub、Linux 基金会、开源安全基金会、甲骨文、RedHat、以及 VMWare 。

科技log4j
本作品采用《CC 协议》,转载必须注明作者和本文链接
上月曝光的 Log4j 漏洞,揭开了热门开源 Java 日志库 Apache Log4j 中的一项巨大安全隐患。若未得到及时修复,网络攻击者可借此在互联网上兴风作浪。 至于周四的白宫讨论,主要集中在如何防止开源软件中的安全漏洞、如何改进发现和修复错误的过程、以及如何加快修补过程。 出席会议的企业高管们发表了很有价值的意见,并承诺与政府合作以提升开源软件的安全性。
Log4j漏洞攻击影响范围深远,为了有效观测、识别相关漏洞的攻击情况,绿盟科技通过监测与跟踪分析云端数据,洞察事件攻击态势,挖掘攻击模式,加速关键攻击事件的定位与研判。以下为基于绿盟云监测进行分析得到的数据,时间截止至2022年1月4日零时。
Apache Log4j2高危漏洞一经发布,很多单位都在第一时间启动应急响应进行修复。但因Apache Log的应用极其广泛,其危害还在持续发酵过程中。绿盟科技使用网络空间安全仿真平台对Apache Log4j2漏洞环境进行了仿真,并在此环境上复现了漏洞的利用及修复方法,基于此演练场景可提升网络安全人员针对此漏洞的应急水平。绿盟科技一直致力于将网络安全前沿技术和安全事件提炼成仿真场景,通过场景式演
近日,国际权威研究咨询机构Forrester发布《The Managed Security Services Landscape in Asia Pacific, Q3 2022》报告(以下简称报告),绿盟科技获得Forrester认可,成为报告列表厂商之一。该报告从服务能力、市场区域、业务规模等多维度对亚太地区MSS服务供应商进行分析,为企业客户选择MSS服务提供建议。
据外媒消息,Spring官方日前在github上更新了一条可能导致命令执行漏洞的修复代码,该漏洞目前在互联网中已被成功验证。研究机构将该漏洞评价为高危级。对于应用JDK版本号为9及以上的企业,建议尽快开展Spring框架使用情况的排查与漏洞处置工作。漏洞修复目前,spring官方尚未正式发布漏洞补丁,安全专家建议采用以下二个临时方案进行防护
Log4j是一个开源Java日志库,由Apache Foundation开发,部署在企业应用程序和云服务中。最近火爆网络安全界的Log4j漏洞编号CVE-2021-44228 并被称为“Log4Shell”,这是一个未经身份验证的远程代码执行(RCE)漏洞,允许在使用Log4j 2.0-beta9至2.14.1的系统上进行完整的系统接管。Apache已经发布了Log4j 2.15.0来解决该漏洞。
国家互联网信息办对《网络数据安全管理条例》公开征求意见。
Log4j2漏洞甫一爆发,便在全球掀起轩然大波,影响范围之广,危害性之大无出其右。Log4j2事件是一场典型的开源软件导致的供应链事件,上游软件提供商的漏洞殃及下游产业的产品提供者,依赖关系的错综复杂使影响范围扩大,最终遍及整个网络空间。Log4j2事件为安全厂商与网络安全从业者敲响了警钟,必须警惕开源软件的供应链中暗藏的危机,并采取有效行动。
9日夜间,Apache Log4j2引发严重安全漏洞,疑似很多公司的服务器被扫描攻击,一大批安全人员深夜修bug,堪称“核弹级”漏洞。 经专家研判,该漏洞影响范围极大,且利用方式十分简单,攻击者仅需向目标输入一段代码,不需要用户执行任何多余操作即可触发该漏洞,使攻击者可以远程控制用户受害者服务器,90%以上基于java开发的应用平台都会受到影响。
今年以来,攻击面管理的相关技术探讨和行业热度快速上升,并被Gartner、Forrester等推荐为新兴技术
VSole
网络安全专家