據(jù)媒體報(bào)道,工信部網(wǎng)絡(luò)安全管理局通報(bào)稱,阿里云發(fā)現(xiàn)阿帕奇(Apache)Log4j2組件嚴(yán)重安全漏洞隱患后,未及時(shí)向電信主管部門報(bào)告,未有效支撐工信部開展網(wǎng)絡(luò)安全威脅和漏洞管理。
通報(bào)指出,阿里云是工信部網(wǎng)絡(luò)安全威脅信息共享平臺(tái)合作單位。經(jīng)研究,現(xiàn)暫停阿里云公司作為上述合作單位6個(gè)月。暫停期滿后,根據(jù)阿里云公司整改情況,研究恢復(fù)其上述合作單位。
據(jù)了解,Apache Log4j2作為阿帕奇軟件基金會(huì)旗下的一款日志紀(jì)錄工具,是基于Java語(yǔ)言的開源日志框架,被廣泛用于業(yè)務(wù)系統(tǒng)開發(fā)。
工信部網(wǎng)絡(luò)安全管理局曾在17日發(fā)布了《關(guān)于阿帕奇Log4j2組件重大安全漏洞的網(wǎng)絡(luò)安全風(fēng)險(xiǎn)提示》。其中指出,阿里云在近日發(fā)現(xiàn)阿帕奇Log4j2組件存在遠(yuǎn)程代碼執(zhí)行漏洞,并將漏洞情況告知阿帕奇軟件基金會(huì)。12月9日,工信部網(wǎng)絡(luò)安全威脅和漏洞信息共享平臺(tái)收到有關(guān)網(wǎng)絡(luò)安全專業(yè)機(jī)構(gòu)報(bào)告,阿帕奇Log4j2組件存在嚴(yán)重安全漏洞。
隨后,工信部立即組織有關(guān)網(wǎng)絡(luò)安全專業(yè)機(jī)構(gòu)開展漏洞風(fēng)險(xiǎn)分析,召集阿里云、網(wǎng)絡(luò)安全企業(yè)、網(wǎng)絡(luò)安全專業(yè)機(jī)構(gòu)等開展研判,通報(bào)督促阿帕奇軟件基金會(huì)及時(shí)修補(bǔ)該漏洞,向行業(yè)單位進(jìn)行風(fēng)險(xiǎn)預(yù)警。
多名云計(jì)算業(yè)內(nèi)人士告訴記者,這是一個(gè)非?;A(chǔ)的日志庫(kù)漏洞。由于組件使用量很大,幾乎所有的java程序都會(huì)涉及,所以影響面很大。
“目前來看,是阿里更早發(fā)現(xiàn)了這個(gè)漏洞,并將問題反饋給了Apache基金會(huì),之后Apache為L(zhǎng)og4j發(fā)布了新版補(bǔ)丁修復(fù)。但是,阿里云沒有及時(shí)去向工信部申報(bào)。主要錯(cuò)誤在于沒有重視上報(bào)流程和申報(bào)漏洞。”有業(yè)內(nèi)人士表示。
根據(jù)今年9月1日施行的工信部、國(guó)家網(wǎng)信辦、公安部聯(lián)合印發(fā)的《網(wǎng)絡(luò)產(chǎn)品安全漏洞管理規(guī)定》,網(wǎng)絡(luò)產(chǎn)品提供者應(yīng)在發(fā)現(xiàn)漏洞的2日內(nèi)向工業(yè)和信息化部報(bào)送漏洞信息,并及時(shí)進(jìn)行修補(bǔ),將修補(bǔ)方式告知可能受影響的產(chǎn)品用戶。
據(jù)此前報(bào)道,阿里云安全團(tuán)隊(duì)于11月24日向阿帕奇軟件基金會(huì)提交了Log4j 漏洞郵件。而根據(jù)公告,工信部是12月9日才收到上述漏洞的報(bào)告,距離阿里云首次發(fā)現(xiàn)已經(jīng)過去了2個(gè)星期。
未在2日內(nèi)向工信部通報(bào)漏洞信息 阿里云被暫停合作6個(gè)月
(文章來源:財(cái)聯(lián)社)