阿里又出事了,捅了一个天大的篓子!阿里云黑客互联网网络安全云计算

12月22日,工业和信息化部网络安全管理局通报称,阿里云被暂停工信部网络安全威胁信息共享平台合作单位6个月。

据了解,阿里云发现了阿帕奇(Apache)Log4j2组件严重安全漏洞,该漏洞可能导致设备远程受控,进而引发敏感信息窃取、设备服务中断等严重危害,属于高危漏洞。

频繁被爆出安全问题,很有可能让阿里云错失「政务云」这个在云计算领域最具增长潜力的细分市场。

在云计算市场,阿里云赢了“一晚上”,但很有可能最后一把全输进去。这还真不是危言耸听。

阿里云发现重大安全漏洞先报美国,未及时通报工信部,会带来什么后果?

1

最近阿里集团不太平……

看到一则新闻,说工信部网络安全管理局发出一项通报,要求阿里云进行为期六个月的整改。

这六个月内,阿里云被取消了工信部网络安全威胁信息共享平台合作单位资格。六个月后,工信部会根据整改情况,研究是否恢复其资格。

咋回事呢?

其实我记得不久前,还在夸阿里云,说阿里云立功了,发现了一个可能是计算机历史上最大的漏洞。

工信部一直被蒙在鼓里,直到后来奥地利和新西兰的计算机小组对这一漏洞发出了预警,工信部这才知道。

阿里云发现漏洞是在11月24日,而工信部得知情况,是在12月9日,中间已经过了15天。关键是工信部最后还是因为第四方满世界嚷嚷才知道的。

这十五天,中国的互联网简直是在裸奔。因为,已经有黑客掌握了这个漏洞,已经在利用这个漏洞进行网络攻击。

2

阿里云到底冤不冤?

这一次,阿里云到底冤不冤?

「冤!太冤了!处罚得太轻了。」这是很多网友对于这件事的评价。

据悉,11月24日,阿里云安全团队于11月24日向阿帕奇软件基金会提交了Log4j漏洞邮件。在12月7日,Apache官方发布了针对此漏洞的补丁版(log4j-2.15.0-rc1),但这个补丁版并没能起到多大的作用。12月9日,有程序员发现,网络中出现了大量利用此漏洞的攻击行为。

全世界都闹得沸沸扬扬了,工信部才知道这个漏洞,并立即组织有关网络安全专业机构开展漏洞风险分析,召集阿里云、网络安全企业、网络安全专业机构等开展研判,通报督促阿帕奇软件基金会及时修补该漏洞,向行业单位进行风险预警。

有网友表示,阿里云早在半个月前就发现了这个「核弹级的漏洞」,但却一直没有上报给工信部。

在此之前,我国对网络漏洞的处理方式和流程已做出具体要求。《网络安全法》第二十五条规定:“网络运营者应当制定网络安全事件应急预案,及时处置系统漏洞、计算机病毒、网络攻击、网络侵入等安全风险;在发生危害网络安全的事件时,立即启动应急预案,采取相应的补救措施,并按照规定向有关主管部门报告。”

“国家对网络漏洞管理进行强监管的背景是,关于网络安全的黑白之争越来越激烈。”在一位安全界人士看来,阿里云此次被罚并不冤,作为中国最大的云服务商,合规意识如此薄弱,的确不应该。

3

危害堪比“永恒之蓝”

“互联网破了个洞。”一家安全媒体对此次ApacheLog4j漏洞的影响如此定义。

根据工信部12月17日发布的《关于阿帕奇Log4j2组件重大安全漏洞的网络安全风险提示》介绍,阿帕奇(Apache)Log4j2组件是基于Java语言的开源日志框架,被广泛用于业务系统开发,被发现的漏洞是远程代码执行漏洞,该漏洞可能导致设备远程受控,进而引发敏感信息窃取、设备服务中断等严重危害,属于高危漏洞。

阿帕奇软件基金会将这一漏洞的严重性列为最高,有专家表示,漏洞波及面和危害程度均堪比2017年的“永恒之蓝”漏洞。当年,黑客团体公布了大批包括“永恒之蓝”在内的网络攻击工具,之后又有黑客将“永恒之蓝”改造成wannacry勒索病毒,一旦用户进行网络连接,不需要做任何操作就可以令攻击者植入远程控制木马、勒索软件、虚拟货币挖矿机等恶意程序。“永恒之蓝”的发生,对全球大型企业、机构政府产生了灾难性的打击。

12月9日消息传出后,安全圈“地震”,据说有安全人员被连夜叫回公司加班开发解决方案。

与此同时,黑客集团也在和白帽子赛跑。据奇安信介绍,12月9日深夜,仅一小时便收到白帽子提交的百余条该漏洞信息,到第二天10日中午12点,已发现近1万次利用该漏洞的攻击行为。

4

究竟会错失什么?

千里之堤,毁于蚁穴。

凭借先发优势,阿里云在国内云计算市场处于绝对的领先地位。根据IDC发布的2021年第一季度中国公有云市场数据显示,季度内IaaS+PaaS市场规模达46.32亿美元,阿里云以40%的市场份额继续在国内云市场遥遥领先。

而根据阿里巴巴2021年第一财季财报,当季阿里巴巴云业务收入160.5亿元人民币,已连续第三个季度实现盈利。12月17日,阿里巴巴投资者日上,阿里云智能总裁张建锋表示,阿里云付费用户超过400万,其中62%为A股上市公司。

在发展初期,互联网公司成为了云计算市场的主要用户,这些用户也成就了阿里云如今的地位。但随着云计算的普及,未来云计算市场的增长重心已经开始向政务云和传统大型企业偏移。

根据Frost&Sullivan的报告,2019年云计算市场,互联网行业客户的份额占比降到了三分之一,中国政务云近年来实现高增长,政务云规模占比约为29%。

国务院发展研究中心预计,至2023年,我国政府和大型企业上云率将超过60%。而艾瑞咨询发布的《2020年中国政务云行业研究报告》预测,2023年政务云市场规模将达到1114.4亿元,年复合增长率为20.6%。

如此大的一块蛋糕谁也不想错过。而且,阿里云已经在政务云市场获得了不小的发展红利,根据阿里财报的解释,在截至3月31日的2021财年,阿里云50%的高增长得益于互联网、公共部门、金融客户的合力推动。

与其他网络服务不同的是,云计算服务的客户粘性相对非常大,用户一旦选择了服务商,就几乎不会更改。因为,客户跨云数据迁移的成本是巨大的。

为了抢夺增量,今年云厂商对于政务云的争夺也进入白热化阶段。为了拿下客户的第一单,从而形成强绑定,云计算厂商甚至不惜报出「0元标」和「1元标」。

在同行不惜「赔本也要赚吆喝」的时候,阿里云要在旁边看上半年,这样的损失是巨大的。而这一切,在最开始发现漏洞的时候,他们将问题上报给工信部,就完全可以避免。

THE END
1.漏洞扫描漏洞阿里云为您提供专业及时的漏洞扫描漏洞的相关问题及解决方案,解决您最关心的漏洞扫描漏洞内容,并提供7x24小时售后支持,点击官网了解更多内容。https://www.aliyun.com/sswb/769720.html
2.阿里云漏洞修复/“计算机史上最大漏洞”砸中了阿里云12月22日下午,据中国日报报道,工信部相关人士向其记者确认,因发现严重漏洞未及时报告,阿里云计算有限公司(阿里云)被暂停工信部网络安全威胁信息共享平台合作单位6个月。 对于“暂停”原因,工信部也做了相关通报: 阿里云发现阿帕奇()组件严重安全漏洞隐患后,未及时向电信主管部门报告,未有效支撑工信部开展网络安全威胁和漏洞https://blog.csdn.net/2401_84915584/article/details/140736961
3.阿里云服务器的漏洞怎么解决问题1. 什么是阿里云服务器漏洞? 阿里云服务器是一种云计算服务,它提供了虚拟化的计算资源、存储资源和网络资源,用户可以通过互联网访问这些资源。然而,由于其广泛使用和高度互联性,阿里云服务器也面临着各种安全威胁,其中最常见的是漏洞。 漏洞是指软件或系统中存在的缺陷或弱点,黑客可以利用这些漏洞来攻击服务器,窃取敏感https://wxzx.gsupl.edu.cn/info/1204/1413.htm
4.国家信息安全漏洞共享平台本周信息安全漏洞威胁整体评价级别为中。 国家信息安全漏洞共享平台(以下简称CNVD)本周共收集、整理信息安全漏洞696个,其中高危漏洞320个、中危漏洞351个、低危漏洞25个。漏洞平均分值为6.44。本周收录的漏洞中,涉及0day漏洞592个(占85%),其中互联网上出现“ASUS RT-N12+ B1权限提升漏洞、SEMCMS SQL注入漏洞(CNVDhttps://www.cnvd.org.cn/webinfo/show/10021
5.总裁刘炽平卸任京东董事;阿里云发现严重漏洞未报告工信部被阿里云被暂停工信部网络安全威胁信息共享平台合作单位 12月22日消息,工信部通报称,近日,阿里云公司发现阿帕奇(Apache)Log4j2 组件严重安全漏洞隐患后,未及时向电信主管部门报告,未有效支撑工信部开展网络安全威胁和漏洞管理。经研究,现暂停阿里云公司作为上述合作单位 6 个月。暂停期满后,根据阿里云公司整改情况,研究恢复其上https://www.leiphone.com/category/transportation/sYPT42xrz1pR1oLV.html
6.我跪着看完了这些神仙渗透测试面试题!你平时常去那些网站进行学习、挖漏洞提交到那些平台 一般去seebug、freebuf、吾爱破解、看雪论坛、阿里聚安全、PentesterLab、阿里云先知社区、四叶草安全等 挖洞一般提交给360补天、cnvd、教育漏洞平台、漏洞银行、wooyun、漏洞盒子众测平台 判断出网站的CMS对渗透有什么意义? https://maimai.cn/article/detail?fid=1640557392&efid=Og26xZTuJk-wsM1NZI1Agg
7.SRC漏洞平台是什么?企业SRC是什么?一篇文章讲清楚!安全应急响应中心(SRC, Security Response Center),是企业用于对外接收来自用户发现并报告的产品安全漏洞的站点。说白了,就是连接白帽子和企业的平台,你去合法提交漏洞给他们,他们给你赏金。 目前国内有两种平台,一种是漏洞报告平台,另一种就是企业SRC,这里也给大家强调一下,一定不要非法挖洞,要注意挖洞尺度和目标要https://blog.51cto.com/u_13567054/4981736
8.阿里云数据库漏洞分析与思考虽然容器编排平台简化了管理和维护的过程,但租户的隔离性要得到有效的隔离保护却并不容易。租户间的资源仍然以某种方式关联在一起,容器的网络连接、不正确的权限管理或不完善的容器隔离都有可能打破租户间的隔离。Wiz在从Google、微软、IBM等国外云厂商的云数据库服务中挖掘出跨租户漏洞之后,开始关注阿里云。https://www.secrss.com/articles/54187
9.阿里云,这次错误无法容忍!今年9月1日,国家出台《网络产品安全漏洞管理规定》,里面明确规定,各企业发现安全漏洞后,应当在2日内向工信部网络安全威胁和漏洞信息共享平台报送相关漏洞信息。 有法不依,有制度不执行,意欲何为? 如今,还不知道这起事件背后,究竟是有人向美国纳投名状,想挟洋自重?还是真的无知者无畏? http://www.wyzxwk.com/e/m/show.php?classid=28&cpage=0&id=447064
10.Apache漏洞,安全威胁与阿里云的优势(Apache漏洞简介及影响/Apache漏洞是现代网络环境下的一大安全威胁,特别是对于使用Apache服务器的网站和应用程序而言。本文将介绍Apache漏洞的基本概念,并分析阿里云提供的解决方案和优势,以帮助用户更好地保护其网站和应用程序的安全。 1. Apache漏洞简介及影响 Apache是目前全球使用最广泛的Web服务器软件之一,但它也存在一些安全漏洞。这些漏洞https://www.4526.cn/news2/10448.html
11.2024年阿里云官网热门网址汇总,热门云产品及热门活动网址大全1、阿里云小站平台 网址:https://www.aliyun.com/minisite/goods 云小站是云小站是集阿里云产品通用代金券领取和新用户特惠及阿里云热门活动入口为一体的官方综合平台,用户可在平台领取代金券、选购平台新用户特惠云产品、叠加使用代金券,从而获得当下最优惠的购买价格。 https://www.jianshu.com/p/2147471111af
12.阿里云云安全中心检测到漏洞的解决方法–不懂云阿里云云安全中心是一个实时识别、分析、预警安全威胁的统一安全管理系统。云安全中心基础版是免费使用的,云安全中心基础版免费为用户提供基础安全加固能力,可检测主机异常登录及DDoS攻击、服务器漏洞和应急漏洞以及云产品安全配置。 云安全中心官方详解及活动 https://www.budongyun.com/edu/acp/4689/
13.阿里云漏洞敏捷管理自动化报告漏洞自动化流程图: 二、应用场景实践 1、了解阿里云OpenAPI 阿里云OpenAPI开发者门户是一款集OpenAPI智能搜索、OpenAPI文档、OpenAPI在线调试、SDK获取、CodeSample、调用出错诊断、调用统计。您可以在OpenAPI Explorer中调用阿里云各云产品开放的API,查看API请求和返回结果。此外,OpenAPI Explorer会自动生成相应API的SDK调用示例http://cdn.modb.pro/db/555430
14.FreeBuf早报谷歌云平台曝“鬼魂漏洞”;阿里云SQL数据库曝两不法分子会利用该功能实时观察事主手机屏幕内容,乃至窃取账号密码等关键信息。 小王斯基 122469围观·12023-07-25 FreeBuf 早报 | 今年最大规模网络攻击;云计算供应链遭遇重大安全风险 资讯 目前已公开的受害机构逼近400家。 Zhuolin 147731围观·32023-07-21https://www.freebuf.com/news/364466.html