|罗Sir说原创出品?|
2021年12月22日,工信部网络安全管理局通报称,阿里云计算有限公司发现阿帕奇Log4j2组件严重安全漏洞隐患后,未及时向电信主管部门报告,未有效支撑工信部开展网络安全威胁和漏洞管理。阿里云系工信部网络安全威胁信息共享平台合作单位,工信部网络安全管理局决定暂停阿里云作为上述合作单位6个月。暂停期满后,根据阿里云整改情况,研究恢复其上述合作单位。通报当天,阿里股价应声而降。
早在2021年12月17日,工信部网络安全管理局曾发布一则关于阿帕奇Log4j2组件重大安全漏洞的网络安全风险提示,指出2021年12月9日,工业和信息化部网络安全威胁和漏洞信息共享平台收到有关网络安全专业机构报告,阿帕奇Log4j2组件存在严重安全漏洞。近日,阿里云计算有限公司发现阿帕奇Log4j2组件存在远程代码执行漏洞,并将漏洞情况告知阿帕奇软件基金会。
数据:某聪明钱地址目前浮盈328万美元:金色财经报道,据链上分析师余烬监测,某聪明钱地址在7月22日至8月8日期间使用3928枚ETH(价值721万美元),买入4种代币,目前全部浮盈,浮盈金额为328万美元:
购买了23,358,078枚RLB,成本为262万美元,平均购入价为0.112美元。目前浮盈194万美元,涨幅为74%。
购买了17,612枚UNIBOT,成本为250万美元,平均购入价为141.7美元。目前浮盈82万美元,涨幅为33%。
购买了21,740,386枚BITCOIN,成本为206万美元,平均购入价为0.095美元。目前浮盈52万美元,涨幅为25%。
购买了88,443枚MEVFree,成本为25,000美元,平均购入价为0.29美元。目前浮盈5,000美元,涨幅为20%。
目前这些代币全部尚未出售,0x51e地址在买入后将代币转移存储在两个地址:0xc49、0xa54。[2023/8/13 16:23:01]
什么是阿帕奇Log4j2组件漏洞?
Lido公布接收ABR空投的Arbitrum One多签地址:5月18日消息,流动性质押协议 Lido 已创建用于接收 Arbitrum 基金会的 ARB 初始代币分配的多签钱包,将由 reWARDs 委员会代表 Lido DAO 接受本次空投。该多签地址为 0x1840c4D81d2C50B603da5391b6A24c1cD62D0B56,Lido 表示将会在收到空投后进一步分享更新信息。[2023/5/18 15:10:28]
阿帕奇Log4j2组件是基于Java语言的开源日志框架,被广泛用于业务系统开发。该组件存在的远程代码漏洞可能导致设备远程受控,进而引发敏感信息窃取、设备服务中断等严重危害,属于高危漏洞。
在收到阿帕奇Log4j2组件安全报告后,工业和信息化部已立即组织有关网络安全专业机构开展漏洞风险分析,召集阿里云、网络安全企业、网络安全专业机构等开展研判,通报督促阿帕奇软件基金会及时修补该漏洞,向行业单位进行风险预警。该漏洞可能导致设备远程受控,进而引发敏感信息窃取、设备服务中断等严重危害,属于高危漏洞。为降低网络安全风险,工业和信息化部提醒有关单位和公众密切关注阿帕奇Log4j2组件漏洞补丁发布,排查自有相关系统阿帕奇Log4j2组件使用情况,及时升级组件版本。
DigiDaigaku Free NFT Factory即将上线,Digi Genesis收藏者将获得Bitcoin NFT:2月16日消息,DigiDaigaku母公司Limit Break首席执行官Gabriel Leydon发推称,正在设置Limit Break比特币节点。DigiDaigaku Free NFT Factory将很快投入运营。Digi Genesis收藏者将可以获得一个Free Bitcoin NFT。[2023/2/16 12:11:17]
而且,由于阿帕奇Log4j2组件是开源代码,应用非常之广,此次安全漏洞不只关系到阿里云,还关系到所有使用Log4j2组件进行开发和应用的公司。
什么是CSTIS平台?
工信部网络安全威胁和漏洞信息共享平台于2021年9月1日上线,是一个汇集、通报漏洞信息的共享平台,合作伙伴基本覆盖了基础电信企业、互联网企业、网络安全企业。中国电信、中国移动、阿里云、腾讯、京东、360、百度在内的31家企业都是该平台合作伙伴。
Optimism上的DAI在5天内从3000万枚涨至1.4亿枚:8月10日消息,Maker发推称Optimism上的DAI在5天从枚涨到1.4亿枚。此外,Maker表示,目前所有流通中的DAI中约有50%存放在外部账户(EOA)中,这意味着大约50%的DAI保存在用户的以太坊钱包中。存放在外部账户DAI的指标在过去两年中一直在上升,DAI的供应量增加了1600%。[2022/8/10 12:15:24]
CSTIC平台建立的初衷顾名思义就是信息共享,及时得到漏洞通知。尤其是这种开源软件安全漏洞的传达是分秒必争的,如果安全漏洞在被发现之后先被攻击者知晓,就会造成不可挽回的损失。所以有必要建立共享平台,保证在漏洞被广泛揭晓之前,先给关键服务提供商修复的机会。
而阿里云被暂停合作6个月,对于国内最大的公有云服务商而言,失去了6个月第一时间共享安全信息的渠道,不仅是阿里云,对于其合作方也是不小的损失。据悉,阿里云今年才扭亏转赢,对于被寄予厚望的阿里云而言,暂停与CSTIS合作显然不是好消息。
Meta将在中国香港推出元宇宙试点:6月15日消息,Meta将在中国香港推出元宇宙试点,为当地 740 万居民带来虚拟体验。Meta 公司周二表示,它将与当地的合作伙伴,如连锁咖啡馆、学校和艺术机构合作,在当地提供“第一手”元宇宙体验,探索元宇宙在日常生活中的潜在用途。这将包括在当地咖啡馆举办虚拟现实(VR)展览,以及为教育工作者和中学生举办开放式增强现实(AR)培训研讨会。它还将与香港的本地创作者合作,在 Instagram 上分享他们的 NFT 项目。
此外,Meta 本周宣布,它将很快在其耳机产品 Quest 2 中推出虚拟空间 Horizon Home。另外,它将在法国设立元宇宙学院。(雅虎财经)[2022/6/15 4:28:24]
阿里云为什么要被整改?
阿里云在发现漏洞后第一时间告知阿帕奇软件基金会从技术层面是完全没有问题,这也有利于漏洞修复,但是阿里云却没有第一时间告知CSTIS平台,违背了信息共享设立之目的,也违反了《网络产品安全漏洞管理规定》
安全规定第七条规定,网络产品提供者应当履行下列网络产品安全漏洞管理义务,确保其产品安全漏洞得到及时修补和合理发布,并指导支持产品用户采取防范措施:
发现或者获知所提供网络产品存在安全漏洞后,应当立即采取措施并组织对安全漏洞进行验证,评估安全漏洞的危害程度和影响范围;对属于其上游产品或者组件存在的安全漏洞,应当立即通知相关产品提供者。应当在2日内向工业和信息化部网络安全威胁和漏洞信息共享平台报送相关漏洞信息。报送内容应当包括存在网络产品安全漏洞的产品名称、型号、版本以及漏洞的技术特点、危害和影响范围等。应当及时组织对网络产品安全漏洞进行修补,对于需要产品用户采取软件、固件升级等措施的,应当及时将网络产品安全漏洞风险及修补方式告知可能受影响的产品用户,并提供必要的技术支持。
其中第款指出要在2日内向工业和信息化部网络安全威胁和漏洞信息共享平台报送相关漏洞信息,显然阿里云没有做到。
今天下午阿里云发布的情况说明也证实了这点。
在网络安全方面,我国起步较晚,2017年才出台《网络安全法》,以立法形式明确了服务商的安全报告义务。网络产品、服务发现其网络产品、服务存在安全缺陷、漏洞等风险时,应当立即采取补救措施,按照规定及时告知用户并向有关主管部门报告。
但《网络安全法》只是一部框架性的法律,如果要实施还需要更多配套法规与实施细则的支撑,于是工信部在2019年9月印发了《公共互联网网络安全威胁监测与处置办法》,也是在这时建立了网络安全威胁信息共享平台(https://www.cstis.cn/),负责统一汇集、存储、分析、通报、发布网络安全威胁信息,并有权通知存在漏洞、后门的网络服务和产品的提供者,由其采取整改措施,消除安全隐患。
2021年7月,工信部、部联合发布安全规定,将“及时向有关主管部门报告”细化为“应当在2日内向工业和信息化部网络安全威胁和漏洞信息共享平台报送相关漏洞信息”。而阿里云在2021年12月犯这种未及时报告的错误实属不应该。?
这也给各网络安全公司敲响了警钟。网络产品安全漏洞收集平台、网络产品提供者或网络运营者都应全面梳理自己角色对应的网络安全漏洞合规义务。相关行业都要构建有效的网络安全漏洞响应机制,如设立安全运营中心,或在网站、App设立专门页面接收漏洞报告。并在2日内向工信部报告。如果技术能力相对有限,可以与安全厂商合作建立企业的安全运营中心。企业内部的信息安全部门、IT部门、法务部门等应当共同制定漏洞规则,围绕接收、响应、处置的流程,草拟漏洞接收后的反馈文本,指定的漏洞报送的格式。
在此基础上,确保安全漏洞的接收日志留存期限不少于6个月,在草拟上述文本时可参考《网络安全漏洞管理规范》,谨防触碰网络安全红线。
罗Sir说
罗Sir说是全球区块链合规联盟官方自媒体,全球区块链合规联盟提供相关企业业务合规资质服务,欢迎通过邮箱service@gbcuf.com或微信与我们进行更详细的业务沟通。
来源:金色财经
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。