黄金形态通APP下载

美發布新規后才知道,阿里當初犯了大錯

jay財經觀點4年前 (2022-06-08)17
美國掌握龐大的網絡信息安全防護體系,擁有嚴密的信息安全處理機制。當一些軟件系統出現漏洞時,有能力處理和反饋,讓客戶們迅速反應,防止漏洞進一步擴大。可是美國發布新規,當發現漏洞時必須先獲得許可,才能向中國分享漏洞信息。此時才明白阿里當初犯下了大錯,阿里旗下的阿里云曾發現一個嚴重漏洞,卻沒有第一時間向國內工信部匯報,而是將漏洞反饋給了國外平臺。現在美國不再輕易允...

美國掌握龐大的網絡信息安全防護體系,擁有嚴密的信息安全處理機制。當一些軟件系統出現漏洞時,有能力處理和反饋,讓客戶們迅速反應,防止漏洞進一步擴大。

可是美國發布新規,當發現漏洞時必須先獲得許可,才能向中國分享漏洞信息。此時才明白阿里當初犯下了大錯,阿里旗下的阿里云曾發現一個嚴重漏洞,卻沒有第一時間向國內工信部匯報,而是將漏洞反饋給了國外平臺。

現在美國不再輕易允許漏洞分享,這會導致什么后果?美國新規之下,國產系統是否能迎來機會?

美發布新規,禁止向中國分享安全漏洞

軟件產業的發展越發重要,很多關鍵的信息,應用都需要放在軟件操作系統中。

美國是操作系統大國,軟件產業的影響力不用多說,中國客戶同樣使用來自美國的軟件產品,一直以來都保持良好的合作狀態。就像中國手機廠商深入參與Android系統的定制化開發,和谷歌一起優化安卓底層系統,升級定制化安卓版本。

一旦谷歌發現系統存在漏洞,也會向中國廠商公布。但是在將來,谷歌等美企廠商就無法順利向中國公布漏洞情況了,怎么回事?

美國發布的一則新規顯示,未經審批不能向中國分享安全漏洞。

可能外界不感受不到這則新規的影響力,只是不允許分享安全漏洞,會造成什么后果呢?

如果說中國企業沒有大量使用美國的軟件系統也就罷了,可是在普遍運用Windows、Android等美國操作系統的情況下,如果對方的系統出現漏洞,然后又沒有通報給客戶廠商們,這些漏洞若沒有被中國廠商及時發現,就有可能一直存在。

國內這么多的互聯網大廠使用了多少美國系統軟件數不勝數,如果大量的漏洞沒有得到信息分享,而國外又知道這些漏洞所在,要是想做些什么,誰能阻止。這對于全球軟件系統生態發展沒有好處。

阿里云犯下的大錯

美發現新規,才明白阿里犯下大錯了,曾經的阿里率先將安全漏洞匯報給國外平臺。

去年12月23日,阿里云發布公告,表示一名工程師發現了log4j2存在安全漏洞,并向軟件開發商阿帕奇開源社區報告。經過對方的確認,證實這項漏洞屬于高危級別。

在阿里云發布這則公告之前,其實就已經發現了漏洞的存在,但是并沒有及時向工信部共享漏洞情報。直到被工信部點名暫停合作半年,阿里云才向外界公布發現并處理漏洞的情況。

從阿里云發現漏洞向國外開源軟件平臺匯報信息,到被工信部暫停合作并發布公告回應,期間間隔一個月。

要不是工信部收到有關網絡安全專業機構的報告分析,可能就會釀成重大網絡安全事件。

在這件事情上,阿里云一共犯了兩個錯誤。第一:沒有及時向工信部公布漏洞信息,缺乏管理漏洞分享的防范意識。第二:阿里云未分清主次,將漏洞信息率先提供給國外,可能促使國外黑客進行大量網絡攻擊。

不可否認阿里云發現漏洞是大功一件,做出漏洞分享的行動沒有問題。可關鍵在于國外先獲得了漏洞信息,就會造成國內網絡安全漏洞信息不同步。美國發布新規就是為了將漏洞信息掌握在自己手中,這才知道阿里當初犯了大錯,不應該主次不分。

美國新規之下,國產系統是否能迎來機會?

若阿里云發現漏洞的事件發生在現在,也許就會明白第一時間向國內匯報漏洞信息有多么重要。

別人開發的軟件程序更容易發現一些問題所在,向客戶分享漏洞信息是理所當然的。美國卻選擇藏著掖著,不再輕易分享漏洞信息。這項新規之下,國產系統是否能迎來機會呢?

估計要不了多久,全球網絡安全信息技術體系會形成新的格局,中國系統市場或許會迎來獨立自主的機會,建立新的信息技術市場環境。

中國眾多軟件廠商一起進步,在國內市場也能持續發展。別人的產品不分享漏洞,那就自己做產品。

總結

美國發布新規才知道,阿里旗下的阿里云不率先向國內分享漏洞信息是一個錯誤。美國開始建立新的漏洞分享機制,說明是打算豎立高墻。

沒有了美國的安全漏洞信息分享,即便存在漏洞也需要客戶廠商自行發現。美國故步自封,不向外界分享漏洞信息的同時,也失去了獲取外界對安全漏洞的反饋。

本文轉自:笨鳥科技

相关文章

您暂未设置收款码

请在主题配置——文章设置里上传

扫描二维码手机访问