站务联系

阿里云被处罚,到底冤不冤?

发布时间:2022-06-19   来源:网络整理    
字号:

阿里云因一次安全隐患登上热搜。

12月17日,网络安全管理局通报称,提醒有关单位和公众“密切关注阿帕奇Log4j2组件漏洞补丁发布,排查自有相关系统阿帕奇Log4j2组件使用情况,及时升级组件版本”。

“阿帕奇(Apache)Log4j2组件”是基于Java语言的开源日志框架,包括控制Java类系统日志信息生成、打印输出、格式配置等,大量的业务框架都使用了该组件,因此被广泛应用于各种应用程序和网络服务。

此通报一出,引发“IT”圈的震动。

“前几天一直在加班加点做补丁,”一位搜索引擎网站的开发工程师对《财经》E法表示,“这个组件覆盖面极大,影响到的企业也非常多。我认识的大多数业内同行都在为这事儿加班。这是一个‘超级史诗’漏洞。”

12月22日,有接近工信部的消息人士透露,工信部网络安全管理局的一次内部通报指出,因阿里云公司发现Log4j2组件严重安全漏洞隐患后,未及时向主管部门报告,未有效支撑工信部开展网络安全威胁和漏洞管理,阿里云被暂停工信部网络安全威胁信息共享平台合作单位6个月。暂停期满后,根据阿里云的整改情况,研究恢复其上述合作单位。

12月23日晚间,阿里云通过官方微信公号发布了声明,称“因在早期未意识到该漏洞的严重性,未及时共享漏洞信息”,并强调将强化漏洞管理、提升合规意识。

Log4j2组件的这个漏洞可能的影响究竟多大?阿里云又为何被处罚?

一、Log4j2组件是什么?漏洞影响有多大?

在12月23日晚间的通报中,阿里云表示:“近日,阿里云一名研发工程师发现Log4j2 组件的一个安全bug,遂按业界惯例以邮件方式向软件开发方Apache开源社区报告这一问题请求帮助。Apache开源社区确认这是一个安全漏洞阿里云网络,并向全球发布修复补丁。随后,该漏洞被外界证实为一个全球性的重大漏洞。”

阿里云被处罚,到底冤不冤?

阿里云官网12月9日晚发布的漏洞通告。

12月14日,中国国家信息安全漏洞共享平台发布《Apache Log4j2远程代码执行漏洞排查及修复手册》,供相关单位、企业及个人参考。

阿里云被处罚,到底冤不冤?网络安全法》第三十九条对于网络安全信息的共享问题做出过规定,但相关制度并未得到落实。在刚刚生效的《数据安全法》第二十二条提出,“国家建立集中统一、高效权威的数据安全风险评估、报告、信息共享、监测预警机制”。

“如果要建立起这样一种安全机制,就应当去报送相应信息安全方面的材料。但在《网络安全法》和《数据安全法》中,都没有对于相关风险信息、安全信息的报送和共享制订明确的规则。”许可指出,除了这两部法律,在工信部近日起草的《工业和信息化领域数据安全风险信息报送与共享工作指引(试行)》稿中,对于相关的安全风险信息的报送和共享也提出了相应要求,但现在仍处于征求意见稿阶段。

图说天下

×
二维码生成