12月22日,有媒体报道称,作为工信部网络安全威胁信息共享平台合作单位,阿里云公司由于发现阿帕奇Log4j2组件严重安全漏洞隐患后,未及时向电信主管部门报告,未有效支撑工信部开展网络安全威胁和漏洞管理,被工信部暂停作为合作单位6个月。暂停期满后,工信部将根据阿里云公司整改情况,研究恢复其上述合作单位。
对此,银柿财经记者向阿里云方面了解回应及后续整改计划,截至发稿,阿里云尚无正式回应。
银柿财经记者注意到,数天前市场就已有相关消息流传,称阿里云第一时间将该漏洞报给了美国阿帕奇公司,并未第一时间向工信部通报,从而产生了网络安全隐患。
工信部网站的《12月6日-12月12日网络安全信息与动态周报》中提到,“2021年12月10日,国家信息安全漏洞共享平台(CNVD)收录了Apache Log4j2远程代码执行漏洞(CNVD-2021-95914)。攻击者利用该漏洞,可在未授权的情况下远程执行代码。CNVD对该漏洞的综合评级为‘高危’。”
12月17日 ,工信部网站发布了《关于阿帕奇Log4j2组件重大安全漏洞的网络安全风险提示》,文中提到:“阿帕奇(Apache)Log4j2组件是基于Java语言的开源日志框架,被广泛用于业务系统开发。近日,阿里云计算有限公司发现阿帕奇Log4j2组件存在远程代码执行漏洞,并将漏洞情况告知阿帕奇软件基金会。2021年12月9日,工业和信息化部网络安全威胁和漏洞信息共享平台收到有关网络安全专业机构报告,阿帕奇Log4j2组件存在严重安全漏洞。工业和信息化部立即组织有关网络安全专业机构开展漏洞风险分析,召集阿里云、网络安全企业、网络安全专业机构等开展研判,通报督促阿帕奇软件基金会及时修补该漏洞,向行业单位进行风险预警。”
而据媒体报道,早在11月24日阿里云安全团队便已向阿帕奇官方具体报告了此次阿帕奇Log4j2漏洞,并将之称作“一个会有重大影响的安全漏洞”。报告中详细描述了黑客将如何利用该漏洞实现远程代码执行,从而完成远程操控计算机的目的。从公开信息的时间线来看,工信部获知漏洞消息晚于阿里云通知美国阿帕奇公司。
工信部的《提示》提出,“该漏洞可能导致设备远程受控,进而引发敏感信息窃取、设备服务中断等严重危害,属于高危漏洞。为降低网络安全风险,提醒有关单位和公众密切关注阿帕奇Log4j2组件漏洞补丁发布,排查自有相关系统阿帕奇Log4j2组件使用情况,及时升级组件版本。”
资料显示,阿帕奇软件基金会是专门为支持开源软件项目而办的一个非盈利性组织,总部位于美国马里兰州。
根据工信部官网的《网络产品安全漏洞管理规定》, 网络产品提供者发现或者获知所提供网络产品存在安全漏洞后,应当在2日内向工业和信息化部网络安全威胁和漏洞信息共享平台报送相关漏洞信息。
关键词: 获知安全漏洞后未及时报告 工信部暂停阿里云合作6个月 阿