阿里云安全事件(未及时上报安全漏洞 阿里云被工信部通报 业内人士:错在没有重视流程)

本文目录
- 未及时上报安全漏洞 阿里云被工信部通报 业内人士:错在没有重视流程
- 阿里云因未及时报告严重漏洞被处罚
- 阿里云实名认证安全吗
- 从阿里云擅自泄露用户注册信息,再谈个人信息安全
- 媒体报道“阿里云将用户留存的注册信息泄露”,此事属实吗
- 数据安全的哪些案例,可以看
未及时上报安全漏洞 阿里云被工信部通报 业内人士:错在没有重视流程
通报指出,阿里云是工信部网络安全威胁信息共享平台合作单位。经研究, 现暂停阿里云公司作为上述合作单位6个月。暂停期满后,根据阿里云公司整改情况,研究恢复其上述合作单位 。
据了解,Apache Log4j2作为阿帕奇软件基金会旗下的一款日志纪录工具,是基于Java语言的开源日志框架,被广泛用于业务系统开发。
工信部网络安全管理局曾在17日发布了《关于阿帕奇Log4j2组件重大安全漏洞的网络安全风险提示》。其中指出, 阿里云在近日发现阿帕奇Log4j2组件存在远程代码执行漏洞 ,并将漏洞情况告知阿帕奇软件基金会。 12月9日,工信部网络安全威胁和漏洞信息共享平台收到有关网络安全专业机构报告 ,阿帕奇Log4j2组件存在严重安全漏洞。
随后,工信部立即组织有关网络安全专业机构开展漏洞风险分析,召集阿里云、网络安全企业、网络安全专业机构等开展研判,通报督促阿帕奇软件基金会及时修补该漏洞,向行业单位进行风险预警。
“目前来看,是阿里更早发现了这个漏洞,并将问题反馈给了Apache基金会,之后Apache为Log4j发布了新版补丁修复。但是,阿里云没有及时去向工信部申报。主要错误在于没有重视上报流程和申报漏洞。”有业内人士表示。
根据今年9月1日施行的工信部、国家网信办、公安部联合印发的《网络产品安全漏洞管理规定》, 网络产品提供者应在发现漏洞的2日内向工业和信息化部报送漏洞信息 ,并及时进行修补,将修补方式告知可能受影响的产品用户。
据此前报道,阿里云安全团队于11月24日向阿帕奇软件基金会提交了Log4j 漏洞邮件。而根据公告,工信部是12月9日才收到上述漏洞的报告,距离阿里云首次发现已经过去了2个星期。
阿里云因未及时报告严重漏洞被处罚
阿里云因未及时报告严重漏洞被处罚
阿里云因未及时报告严重漏洞被处罚,阿里云在中国云市场上占据着重要地位,阿里云在2021年第三季度以38.3%的份额领先中国大陆市场,阿里云因未及时报告严重漏洞被处罚。
阿里云因未及时报告严重漏洞被处罚1
近期,工信部网络安全管理局通报称,阿里云计算有限公司发现阿帕奇(Apache)Log4j2组件严重安全漏洞隐患后,未及时向电信主管部门报告,未有效支撑工信部开展网络安全威胁和漏洞管理。
通报指出,阿里云是工信部网络安全威胁信息共享平台合作单位。经研究,工信部网络安全管理局决定暂停阿里云作为上述合作单位6个月。暂停期满后,根据阿里云整改情况,研究恢复其上述合作单位。
观察者网日前曾对该事件做过详细报道,11月24日,阿里云发现这个可能是“计算机历史上最大的漏洞”后,率先向阿帕奇软件基金会披露了这一漏洞,但并未及时向中国工信部通报相关信息。这一漏洞的存在,可以让网络攻击者无需密码就能访问网络服务器。
工信部通报阿帕奇Log4j2组件重大安全漏洞
阿帕奇(Apache)Log4j2组件是基于Java语言的开源日志框架,被广泛用于业务系统开发。近日,阿里云计算有限公司发现阿帕奇Log4j2组件存在远程代码执行漏洞,并将漏洞情况告知阿帕奇软件基金会。
该漏洞可能导致设备远程受控,进而引发敏感信息窃取、设备服务中断等严重危害,属于高危漏洞。为降低网络安全风险,提醒有关单位和公众密切关注阿帕奇Log4j2组件漏洞补丁发布,排查自有相关系统阿帕奇Log4j2组件使用情况,及时升级组件版本。
工业和信息化部网络安全管理局将持续组织开展漏洞处置工作,防范网络产品安全漏洞风险,维护公共互联网网络安全。
阿里云因未及时报告严重漏洞被处罚2
12月23日晚间,阿里云计算有限公司(以下简称“阿里云”)对发现阿帕奇(Apache)Log4j2组件严重安全漏洞隐患后,未及时向电信主管部门报告的事件进行了回应,阿里云表示,阿里云因在早期未意识到该漏洞的严重性,未及时共享漏洞信息。阿里云将强化漏洞报告管理、提升合规意识,积极协同各方做好网络安全风险防范工作。
阿里云表示,近日,阿里云一名研发工程师发现Log4j2组件的一个安全bug,遂按业界惯例以邮件方式向软件开发方Apache开源社区报告这一问题请求帮助。Apache开源社区确认这是一个安全漏洞,并向全球发布修复补丁。随后,该漏洞被外界证实为一个全球性的重大漏洞。Log4j2 是开源社区阿帕奇(Apache)旗下的开源日志组件,被全世界企业和组织广泛应用于各种业务系统开发。
此前,阿里云因此事被罚。12月22日,工信部网络安全管理局通报称,阿里云是工信部网络安全威胁信息共享平台合作单位。近日,阿里云公司发现阿帕奇(Apache)Log4j2组件严重安全漏洞隐患后,未及时向电信主管部门报告,未有效支撑工信部开展网络安全威胁和漏洞管理。经研究,现暂停阿里云公司作为上述合作单位6个月。暂停期满后,根据阿里云公司整改情况,研究恢复其上述合作单位。
12月9日,工信部网络安全威胁和漏洞信息共享平台收到有关网络安全专业机构报告,阿帕奇Log4j2组件存在严重安全漏洞。工信部立即组织有关网络安全专业机构开展漏洞风险分析,召集阿里云、网络安全企业、网络安全专业机构等开展研判,通报督促阿帕奇软件基金会及时修补该漏洞,向行业单位进行风险预警。
该漏洞可能导致设备远程受控,进而引发敏感信息窃取、设备服务中断等严重危害,属于高危漏洞。为降低网络安全风险,提醒有关单位和公众密切关注阿帕奇Log4j2组件漏洞补丁发布,排查自有相关系统阿帕奇Log4j2组件使用情况,及时升级组件版本。
阿里云在中国云市场上占据着重要地位,此前,Canalys发布中国云计算市场2021年第三季度报告。报告显示,2021年第三季度中国云计算市场整体同比增长43%,达到72亿美元。阿里云在2021年第三季度以38.3%的份额领先中国大陆市场,33.3%的年收入增长主要受互联网、金融服务和零售行业的推动。
阿里云因未及时报告严重漏洞被处罚3
近日,有媒体报道,阿里云发现阿帕奇Log4j2组件有安全漏洞,但未及时向电信主管部门报告,未有效支撑工信部开展网络安全威胁和漏洞管理。因此,暂停阿里云作为上述合作单位 6 个月。
原本一个技术圈子的事情因此成为社会热议话题。一时间网友分化为了两个圈子——
非技术圈的人说:感觉阿里云只报给阿帕奇这个技术社区,不上报组织,是没把国家安全放心上。
技术圈层说:当然是谁写的bug报给谁,阿帕奇的’安全漏洞,报给阿帕奇是应该的,不能上纲上线。
23日晚间,阿里云就log4j2漏洞发布了说明,诚恳认错,表示要强化漏洞报告管理、提升合规意识,积极协同各方共同做好网络安全防范工作。
回顾这个非常技术的话题,有诸多事实需要厘清。
首先,阿帕奇开源社区是什么?Log4j2组件是什么?
阿帕奇是国际上比较有影响力的一个开源社区。官网上显示,华为、腾讯、阿里等中国公司是这个开源社区的主要贡献者,另外也包括谷歌、微软等美国企业。全球的软件工程师,在这里共建一些基础的软件部件,相互迭代、提高公共效率,是软件产业的一个特有现象。
本次发现漏洞的Log4j2 就是开源社区阿帕奇旗下的开源日志组件,很多企业都会会用这个组件来开发自己的系统。在阿里云的工程师发现这个组件有问题的时候,就邮件询问了阿帕奇,请社区确认这是否是一个漏洞、评估影响范围。
而后阿帕奇确认这是一个漏洞,并通知开发者们修补这个漏洞。于是,出现了天涯共此时,一起改漏洞的局面。
但阿里云遗漏了不久前上线的一个官方上报平台,仅仅按业界的惯例向以邮件方式向软件开发方Apache开源社区报告这一问题请求帮助。
其次,工信部暂停阿里云6个月合作单位资格,意味着什么?
据工信微报——「12月9日,工业和信息化部网络安全威胁和漏洞信息共享平台收到有关网络安全专业机构报告,阿帕奇Log4j2组件存在严重安全漏洞。工业和信息化部立即组织有关网络安全专业机构开展漏洞风险分析,召集阿里云、网络安全企业、网络安全专业机构等开展研判,通报督促阿帕奇软件基金会及时修补该漏洞,向行业单位进行风险预警。」
媒体报道的暂停6个月合作单位资格,并未出现在公开渠道。据业内人士分析,这并不是一个严格意义上的“处罚”,否则不可能不公开通报。其次,网络安全威胁和漏洞信息共享平台是一个收集、通报网络安全漏洞的平台,暂停这个平台的合作资质并不对业务造成影响。
工信部关于Log4j2漏洞的风险提示
但此次事件,从侧面体现了计算机行业中普遍存在的意识疏漏。在国内计算机行业几十年的发展过程中,大量从业人员、组织养成了与开源社区合作的工作习惯,但对更高层面的安全意识、合规意识,在思想上、制度上都有所不足。阿里云的漏报行为,也是这一意识疏漏的一次具体体现。
整体而言,此次事件对行业的影响是正面的,这是一次警示、也是一次示范。阿里云是行业领先的IT企业,这也是能够率先发现全球重大安全漏洞的原因,而此次事件的发生,无疑将会增强计算机行业的安全合规意识,可以想见,无论是阿里云、还是其他诸多科技企业,都将在企业和组织内部增强合规培训和流程规范。
阿里云实名认证安全吗
阿里云实名认证账号给别人存在一定的风险。首先,实名认证账号是与个人身份信息绑定的,如果将账号信息分享给他人,可能导致个人隐私泄露的风险。别人可能会以你的身份进行各种操作,包括购买产品、访问敏感信息等,这可能对你的财产和个人声誉造成损失。
其次,将实名认证账号分享给别人也可能带来安全风险。别人可能会滥用账号权限,进行未经授权的操作,如篡改配置信息、删除重要数据等,这可能导致系统的稳定性和安全性受到威胁。
此外,分享实名认证账号也可能违反阿里云的服务条款和使用规定,一旦被发现,可能会导致账号被冻结或注销,进而影响到你的正常业务运营。
因此,建议谨慎对待实名认证账号,避免将账号信息分享给别人,以确保个人隐私和账号安全。如果有必要将账号权限分享给他人,建议采取合适的授权方式,限制他们的权限范围,并及时取消授权,以减少潜在的风险。
拓展内容:除了阿里云实名认证账号,对于任何个人账号和敏感信息,都应该保持谨慎和保密的态度。在互联网时代,个人信息安全越来越重要,我们应该加强对账号和密码的保护,定期更新密码并避免使用简单易猜的密码,同时注意防范网络诈骗和钓鱼攻击等安全威胁。
从阿里云擅自泄露用户注册信息,再谈个人信息安全
《中华人民共和国网络安全法》已于2017年6月1日施行,而《中华人民共和国个人信息保护法》也将于2021年11月1日起施行。泄露个人信息已是非常明确的违法行为,但为何屡禁不止,甚至有些平台还敢顶风作案呢?
(1) 当个人信息被泄露时,对个人而言,大部分情况下,只能从一些迹象中发现自己的信息被泄露了,但, 对个人而言,要收集足够的法律证据是很困难的事情 。
(2) 当个人信息被泄露时,达不到刑事立案时,只能进行民事诉讼,对大多数人而言,不仅取证困难,对诉讼流程不熟悉,请律师成本高等因素, 一般都只能咬牙忍忍就算了 。
对个人而言,面对个人信息被泄露,由于面对取证和司法流程的困难,向主管部门进行投诉,是最常见,也是较可行的方式。那么, 监管部门对于投诉的处理,调查力度将会是避免个人信息被泄露的关键 。
互联网平台对用户的个人信息的违法泄露会影响到海量的用户,几万人,甚至几百万人。如监管部门能在收到一定数量的投诉后,介入调查,并出具具有法律效力的调查结果,那么,无论是由监管部门直接转移案件到司法部门,或是个人以调查结果为依据,进行民事维权,或刑事报案,都有了可行的途径。
拥有这些权限,这些App可未经你同意,随时地去读取你手机的通讯录和通话记录,泄露用户注册信息,还仅仅是你的个人基本信息,而读取通讯录,可直接获取和分析你的社交圈,可在有业务需要时联系你的社交圈,而读取通话记录,可获取你通电话的一举一动,细思极恐。
浙江省通信管理局对于近2年前的投诉,2年后能做回应,既存在不足,也算是有了回应,如果能够进一步地详细调查,并依法处置,会让个人信息安全得到更有力度的保护。期待监管部门的介入和认真调查,能补上个人取证难的“漏洞”,让个人信息的违法行为,无漏洞可钻,无所遁形。
媒体报道“阿里云将用户留存的注册信息泄露”,此事属实吗
阿里云将用户留存的注册信息泄露这件事已经实锤,浙江省通信管理局已经正面回应确有此事,随后阿里一方也对此事进行了官方反馈,称已经对此事进行了严肃处理,对相关人员进行了处理,对相关问题进行了整改,对人员管理进行了加强。
对此,很多网友就炸锅了。明明是很严重的违法行为,阿里云却以如此敷衍了事的态度轻易地将此事简单的揭过。这种行为使得众多网友,细思极恐。如果这种行为发生在对隐私保护极其敏感和重视的欧盟国家,那么阿里云必将面对着极其严重的惩罚,脸书就是前车之鉴。
但是在国内却如此的轻描淡写,就这样的处罚力度,如此低廉的违法成本,如何保证我们的隐私安全呢?对于阿里、腾讯、美团这些大公司,我们的各种信息特别是隐私信息几乎全部攥在他们手中,如果不进行有效保护,那么在不久的将来我们将再无隐私可言。更加可怕的是,这些大公司的很多设备用的都是欧美的产品,底层架构都是外国人的,没有完全掌握在自己手中。居安思危,如果有一天这些数据外流,不敢想象将会造成怎样的灾难。
国家这几年也意识到了这些,对数据隐私的保护力度逐渐加强,但是我觉得力度还是稍显不足,就以此次事件为例,如此严重的数据泄露案件,竟然以如此轻描淡写的方式去处理,怎能引起这些网络大公司的重视。这些公司不给与充分重视,怎能让我们亿万国人用户放心。
虽然暂时有些法律法规还不完善,但是我对于我国这个方面的发展还是极有信心的,相信在不久的将来,我们一定会迎来属于我们自己的信息安全新时代。
数据安全的哪些案例,可以看
大数据安全威胁渗透在数据生产、流通和消费等大数据产业的各个环节,包括数据源、大数据加工平台和大数据分析服务等环节的各类主体都是威胁源。”上海社科院信息所主任惠志斌向记者分析称,大数据安全事件风险成因复杂交织,既有外部攻击,也有内部泄密,既有技术漏洞,也有管理缺陷,既有新技术新模式触发的新风险,也有传统安全问题的持续触发。
5月27日,中国互联网协会副秘书长石现升称,互联网日益成为经济社会运行基础,网络数据安全意识、能力和保护手段正面临新挑战。
今年6月1日即将施行的《网络安全法》针对企业机构泄露数据的相关问题,重点做了强调。法案要求各类组织应切实承担保障数据安全的责任,即保密性、完整性和可用性。另外需保障个人对其个人信息的安全可控。
石现升介绍,实际早在2015年国务院就发布过《促进大数据发展行动纲要》,就明确要“健全大数据安全保障体系”、“强化安全支撑,提升基础设施关键设备安全可靠水平”。
“目前,很多企业和机构还并不知道该如何提升自己的数据安全管理能力,也不知道依据什么标准作为衡量。”一位业内人士分析称,问题的症结在于国内数据安全管理尚处起步阶段,很多企业机构都没有设立数据安全评估体系,或者没有完整的评估参考标准。
“大数据安全能力成熟度模型”已提国标申请
数博会期间,记者从“大数据安全产业实践高峰论坛”上了解到,为解决此问题,全国信息安全标准化技术委员会等职能部门与数据安全领域的标准化专家学者和产业代表企业协同,着手制定一套用于组织机构数据安全能力的评估标准——《大数据安全能力成熟度模型》,该标准是基于阿里巴巴提出的数据安全成熟度模型(Data Security Maturity Model, DSMM)进行制订。
图说:阿里巴巴集团安全部总监郑斌介绍DSMM。
作为此标准项目的牵头起草方,阿里巴巴集团安全部总监郑斌介绍说,该标准是阿里巴巴基于自身数据安全管理实践经验成果DSMM拟定初稿,旨在与同行业分享阿里经验,提升行业整体安全能力。
“互联网用户的信息安全从来都不是某一家公司企业的事。”郑斌称,《大数据安全能力成熟度模型》的制订还由中国电子技术标准化研究院、国家信息安全工程技术研究中心、中国信息安全测评中心、公安三所、清华大学和阿里云计算有限公司等业内权威数据安全机构、学术单位企业等共同合作提出意见。
一位数据安全研究人员分析,企业要提升数据安全管理能力,首先就得认清自身数据保护能力水平,再对症下药弥补缺失和短板,而该标准正是针对大多数企业普遍存在的,不了解或不清楚自身数据安全管理能力的问题。
从标准架构来看,会从组织机构数据采集、存储、传输、处理、交换和销毁六个数据生命周期,就企业组织建设、制度流程、技术工具和人员能力四个关键能力维度,至少30多个安全域进行全方位考核评估,最终将组织机构的数据安全能力划分非正式执行、计划跟踪、充分定义、量化控制和持续优化,1级至5级的能力成熟等级,等级越高意味数据安全能力越强。

更多文章:
越南跨境电商平台(东南亚跨境电商独角兽的shopee运营成功的关键因素是什么)
2026年10月11日 21:10
花生壳怎么做端口映射(路由器端口映射 内部端口 外部端口怎么设)
2026年10月11日 11:20
乌克兰的代表性动物是什么(主要国家的标志性建筑和代表性动物)
2026年10月11日 10:10
双色球浙江风采超长版2005(2005年浙江超长版双色球走势图)
2026年10月11日 03:20
深圳龙华人民医院疑似病例(西安新增2例确诊1例初筛阳性,当地针对此情况采取了哪些措施)
2026年10月11日 02:40





