阿里云发现严重漏洞未及时报告,工信部下属单位暂停与其合作!

政府采购信息网 小清 2021-12-23 15:26:35

如果网络产品提供者发现漏洞情况,应当第一时间报送到我国相关主管部门,而不是报送到国外组织。昨天(12月22日)有媒体称,因为阿里云计算有限公司(以下简称阿里云)发现严重漏洞未及时报告,被暂停工业和信息化部网络安全威胁和漏洞信息共享平台(以下简称共享平台)合作单位6个月。

网络安全

据悉,工业和信息化部网络安全管理局近日发布通报称,阿里云是其共享平台合作单位。阿里云发现阿帕奇(Apache)Log4j2组件严重安全漏洞隐患后,未及时向电信主管部门报告,未有效支撑工信部开展网络安全威胁和漏洞管理。经研究,暂停阿里云共享平台合作单位6个月,暂停期满后,根据阿里云整改情况,研究恢复共享平台合作单位。

《政府采购信息》报记者未在工信部网络安全管理局网站找到上述通报。根据12月17日发布的《关于阿帕奇Log4j2组件重大安全漏洞的网络安全风险提示》了解到,共享平台于12月9日收到有关网络安全专业机构报告,阿帕奇Log4j2组件存在严重安全漏洞。工信部立即组织有关网络安全专业机构开展漏洞风险分析,召集阿里云、网络安全企业、网络安全专业机构等开展研判,通报督促阿帕奇软件基金会(即软件的运维方)及时修补该漏洞,向行业单位进行风险预警。

网络安全

​今年9月1日,共享平台上线,该平台由工信部网络安全管理局组织建设,由中国信息通信研究院会同国家工业信息安全发展研究中心等国家网络安全专业机构共同建设,支持漏洞报送、漏洞收集平台备案等。

同日施行的《网络产品安全漏洞管理规定》明确规定,网络产品提供者应当在2日内向工业和信息化部网络安全威胁和漏洞信息共享平台报送相关漏洞信息。据公开资料显示,阿里云11月24日发现了阿帕奇Log4j2组件漏洞,随后向阿帕奇软件基金会披露了该漏洞,但并未及时向工信部通报相关信息。

“这个漏洞应该是近年影响面最大的安全隐患。”云南省财政厅财政数据网络中心何雪松告诉记者,该中心收到相关信息后,已经第一时间进行了漏洞修复,从安全策略上也进行了加固,目前所有业务均未受到影响。

何谓阿帕奇Log4j2组件?

阿帕奇(Apache)Log4j2组件是基于Java语言的开源日志框架,被广泛用于业务系统开发。

该漏洞可能导致设备远程受控,进而引发敏感信息窃取、设备服务中断等严重危害,属于高危漏洞。为降低网络安全风险,提醒有关单位和公众密切关注阿帕奇Log4j2组件漏洞补丁发布,排查自有相关系统阿帕奇Log4j2组件使用情况,及时升级组件版本。

商机 · 数据 · 参数 · 产品——IT采购搭起买卖桥梁。

IT采购

网友评论
个人头像
  • 暂无评论,欢迎您发表观点!
意见反馈
反馈类型:
问题描述:
0/500
联系方式:
0/30
提交