一区二区三区三上|欧美在线视频五区|国产午夜无码在线观看视频|亚洲国产裸体网站|无码成年人影视|亚洲AV亚洲AV|成人开心激情五月|欧美性爱内射视频|超碰人人干人人上|一区二区无码三区亚洲人区久久精品

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

漏洞裁定流程該如何?一起來看看英國國家安全機構(gòu)GCHQ怎么做

pIuy_EAQapp ? 來源:YXQ ? 2019-06-16 11:08 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

美國對于“漏洞裁定”一直都存在爭議——而爭論的焦點在于政府是否應(yīng)該向廠商披露漏洞。披露的話,用戶就可以打上補丁,從而避免漏洞被利用;如果不披露,那么漏洞就可以為政府所用。具體流程應(yīng)該如何操作,其實還缺乏數(shù)據(jù)支持。但美國可以了解一下英國是怎么處理同類問題的。

最近,英國國家網(wǎng)絡(luò)安全中心NCSC——英國國家安全機構(gòu)GCHQ的一個下屬部門,向微軟披露了一個主要漏洞。微軟將這一漏洞命名為“BlueKeep” (漏洞代碼CVE-2019-0708),該漏洞嚴重到需要為已經(jīng)停止支持WindowsXP和Windows2003系統(tǒng)提供補丁。盡管該漏洞對Windows 8和Windows 10沒有影響,但據(jù)說這個漏洞還是相當嚴重的,因為未經(jīng)驗證的攻擊者可以利用該漏洞完全控制遠程系統(tǒng)。這是受到情報機構(gòu)青睞的漏洞利用方式,因為情報機構(gòu)可以以此入侵高安全級別的目標。

其實在這件事情的處理上是存在多種可能性的,但無論是哪種可能性,GCHQ都是贏家。有可能GCHQ發(fā)現(xiàn)這個漏洞后就披露該漏洞。也可能該機構(gòu)發(fā)現(xiàn)該漏洞后,秘密利用了這個漏洞,后來由于發(fā)現(xiàn)對手捕獲該漏洞后也留作己用,又或者GCHQ發(fā)現(xiàn)有人已經(jīng)在利用此漏洞,隨即公開這一漏洞。這三種可能性都很好地說明了GCHQ的內(nèi)部處理流程,但是我們希望該機構(gòu)可以正式披露漏洞:這樣的披露信息有助于各方就漏洞披露的政策進行磋商。

在第一種情況中,GCHQ發(fā)現(xiàn)漏洞后,經(jīng)內(nèi)部流程后才決定通知微軟公司。這意味著其漏洞裁定流程是一種高度防御傾向的流程——而這是各種情報機構(gòu)的批評者們想要的流程類型。如果是這樣,人們就會因為GCHQ在發(fā)現(xiàn)如此嚴重的漏洞后,及時作出回應(yīng),且確保無人利用漏洞,從而對其更信任。這樣的處理方式也向政策制定者和其他人表明,至少在英國,目前的漏洞裁定流程是極為偏向防御的。

在第二種可能性中,GCHQ發(fā)現(xiàn)了這個漏洞,將其作為武器利用??紤]到這種漏洞利用的威力,估計任何情報機構(gòu)都想要利用這樣的漏洞,以便攻擊特別困難的目標。或許,GCHQ有理由相信其對手隨后也會發(fā)現(xiàn)這一漏洞,或許是通過對攻擊實施逆向工程來發(fā)現(xiàn)漏洞。一個NOBUS(只有自己知道)漏洞就是具備這種特性,但是如果其他人也知道漏洞的存在,危險就極大增加了。所以,干脆通知微軟,讓其大白于天下,就變得很關(guān)鍵。

這樣的做法也能體現(xiàn)GCHQ的高度責任感。因為在這種情況下,該機構(gòu)發(fā)現(xiàn)了一個漏洞,利用了這個漏洞(畢竟,GCHQ的工作就是入侵其他電腦),而后,當危險增加時,又公開了漏洞。這樣以來,該機構(gòu)其實是隱晦地告知了知曉此漏洞的人,GCHQ已經(jīng)知道有人捕獲了此漏洞。如果是這樣,GCHQ就會因其負責任的行為而獲得贊譽。

而這樣還表明,GCHQ所遵循的漏洞裁定流程雖然傾向于防御,但是會監(jiān)控事態(tài)的變化情況。就像NSA知道“影子經(jīng)紀人”得到漏洞副本后,向微軟披露“永恒之藍”一樣(影子經(jīng)紀人在拍賣中告知了工具名稱,NSA隨后則通知了微軟,而微軟也在黑客發(fā)布漏洞利用工具之前及時打上了補?。?,英國應(yīng)該也做著同樣的事情。

在這種情況下,GCHQ會遵循“不單方面解除武裝,雙方同時解除”的原則:如果找到一個NOBUS漏洞,則其保持防御狀態(tài)。但一旦發(fā)現(xiàn)它不再是NOBUS漏洞,則要修補漏洞。如果掌管NSA或是GCHQ,這也可能是我要采取的姿態(tài)。

在最后一種可能性中,GCHQ發(fā)現(xiàn)對手正在利用此漏洞,所以,一發(fā)現(xiàn)漏洞就報告給了微軟。這里要高度評價GCHQ的防御工作。這種防御上的勝利值得稱贊。如果是這樣,對手已知曉GCHQ發(fā)現(xiàn)了攻擊后,所以向公眾披露漏洞并不會向?qū)κ中孤妒裁葱虑闆r,但卻能讓政策制定者和公眾了解到GCHQ的防御操作。同時,能讓該機構(gòu)以勝利姿態(tài)出現(xiàn)。

上述三種可能性都能樹立GCHQ的正面形象,而且都不會向?qū)κ滞嘎妒裁措[秘信息。在第一種情況中,都不存在對手,而第二和第三種情況中,對手早已知曉漏洞情況。但是公開漏洞會讓公眾有所防御,從而告訴公眾一個有責任感的情報機構(gòu)是怎么做事的。希望GCHQ能明白,在這種情況中,其保密的屬性最好讓位于公眾利益。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 微軟
    +關(guān)注

    關(guān)注

    4

    文章

    6685

    瀏覽量

    105736
  • 信息安全
    +關(guān)注

    關(guān)注

    5

    文章

    682

    瀏覽量

    39745

原文標題:GCHQ的漏洞裁定流程

文章出處:【微信號:EAQapp,微信公眾號:E安全】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關(guān)推薦
    熱點推薦

    光纖能與電線一起走嗎

    光纖與電線在特定條件下可以一起布線,但需嚴格遵守安全規(guī)范和物理隔離要求,以下是詳細分析: 、光纖與電線的物理特性差異 光纖 傳輸介質(zhì):以光信號傳輸數(shù)據(jù),不導電,因此不受電磁干擾(EMI
    的頭像 發(fā)表于 07-14 10:40 ?129次閱讀

    技術(shù)故障率降低20%,關(guān)鍵在于這套IoT軟硬件體化方案...

    設(shè)備運行不穩(wěn)定、現(xiàn)場環(huán)境惡劣、網(wǎng)絡(luò)集成困難?一起來看看這個案例怎么破局吧
    的頭像 發(fā)表于 07-02 10:48 ?71次閱讀
    技術(shù)故障率降低20%,關(guān)鍵在于這套IoT軟硬件<b class='flag-5'>一</b>體化方案...

    擁抱開源!一起來FPGA開發(fā)板啦!

    批分組名單,大家可以下載附件查看自己分在了哪個小組,有疑問或想要調(diào)整分組可以微信私聊小助手~ 分組名單:*附件:開源FPGA項目分組安排情況.xlsx 直播預(yù)約: 開源活動 | 一起來FPGA
    發(fā)表于 06-06 14:05

    ??低曋εR湘市城管局打造智慧燃氣監(jiān)管平臺

    只氣瓶的安全都牽系著城市燃氣“生命線”,在湖南臨湘,科技為氣瓶管理帶來了智慧新解,讓我們一起來看看吧。
    的頭像 發(fā)表于 06-04 09:34 ?386次閱讀

    微軟Outlook曝高危安全漏洞

    行為者瞄準的目標。 CISA在公告中明確要求,所有美國聯(lián)邦機構(gòu)必須在2月27日之前為其系統(tǒng)部署相應(yīng)的補丁措施,以防范漏洞帶來的潛在風險。這緊迫性凸顯了
    的頭像 發(fā)表于 02-10 09:17 ?524次閱讀

    華為榮獲BSI全球首批漏洞管理體系認證

    近日,華為宣布成功獲得國際領(lǐng)先的標準、測試及認證機構(gòu)英國標準協(xié)會(BSI)頒發(fā)的全球首批漏洞管理體系認證證書。這殊榮標志著華為在漏洞管理方
    的頭像 發(fā)表于 01-22 13:42 ?536次閱讀

    華為通過BSI全球首批漏洞管理體系認證

    近日,華為通過全球權(quán)威標準機構(gòu)BSI漏洞管理體系認證,涵蓋了ISO/IEC 27001信息安全管理、ISO/IEC 29147漏洞披露及ISO/IEC 30111
    的頭像 發(fā)表于 01-16 11:15 ?634次閱讀
    華為通過BSI全球首批<b class='flag-5'>漏洞</b>管理體系認證

    企業(yè)AI模型托管怎么做

    當下,越來越多的企業(yè)選擇將AI模型托管給專業(yè)的第三方平臺,以實現(xiàn)高效、靈活和安全的模型運行。下面,AI部落小編為您介紹企業(yè)AI模型托管是怎么做的。
    的頭像 發(fā)表于 01-15 10:10 ?399次閱讀

    磁致伸縮位移傳感器的品牌有哪些?一起來看看吧!

    行業(yè)。MTS 憑借其卓越的性能和品質(zhì),在領(lǐng)域具有較高的知名度和市場影響力。CARLEN德國卡倫在工業(yè)自動化領(lǐng)域具有較高的知名度,其磁致伸縮位移傳感器廣泛應(yīng)用于石油、
    的頭像 發(fā)表于 12-30 16:28 ?1010次閱讀
    磁致伸縮位移傳感器的品牌有哪些?<b class='flag-5'>一起來看看</b>吧!

    測速電機的工作原理和種類與性能 目前見過最全的 一起來看看

    測速電機的工作原理和種類與性能:測速電機是種特殊的電機,主要由電機和測速器兩部分組成。其中測速器通常采用霍爾元件、磁敏感元件或光電傳感器等。其作用主要是測量和控制電機轉(zhuǎn)速,通過感應(yīng)電機轉(zhuǎn)子的位置
    的頭像 發(fā)表于 11-20 15:57 ?1253次閱讀
    測速電機的工作原理和種類與性能 目前見過最全的 <b class='flag-5'>一起來看看</b>吧

    無線壓力傳感器應(yīng)用廣泛,那么讓我們一起來看看他都在哪些領(lǐng)域應(yīng)用吧!

    無線壓力傳感器應(yīng)用廣泛,以下是些主要的應(yīng)用領(lǐng)域: ? 1.?工業(yè)自動化領(lǐng)域: -?生產(chǎn)流程監(jiān)控:在石油、化工、制藥、食品加工等行業(yè),用于監(jiān)測各種氣體、液體和固體在生產(chǎn)過程中的壓力,確保生產(chǎn)的安全
    的頭像 發(fā)表于 11-18 10:01 ?898次閱讀

    放大器帶寬直不夠,怎么做?

    我司直采用廠商的稱重傳感器和放大器,最近我們工程師在開發(fā)放大器,節(jié)省成本,但是開發(fā)的放大器帶寬直不夠,怎么做? 謝謝!
    發(fā)表于 09-26 07:26

    選2088還是3051?一起來說說TA們的不同~

    作為工業(yè)實踐中最常用的現(xiàn)場儀表,變送器被廣泛應(yīng)用于各種工業(yè)自控環(huán)境,涉及水利水電、鐵路交通、智能建筑、生產(chǎn)自控、航空航天、石化、油井、電力、船舶、機床、管道等眾多行業(yè)。今天我們一起來看看「2088壓力變送器」、「3051差壓變送器」這兩款變送器有啥區(qū)別?
    的頭像 發(fā)表于 09-02 10:40 ?1364次閱讀
    選2088還是3051?<b class='flag-5'>一起來</b>說說TA們的不同~

    萊迪思助力構(gòu)建安全和有彈性的數(shù)字生態(tài)系統(tǒng)

    隨著復雜的勒索軟件、固件攻擊以及AI和ML的廣泛使用等威脅不斷增加,新的法規(guī)和標準(如國家安全局的商業(yè)國家安全算法(CNSA)套件)激增,以幫助組織解決關(guān)鍵漏洞并建立彈性,同時對數(shù)據(jù)泄露負責。然而,對于具有復雜設(shè)計
    的頭像 發(fā)表于 09-02 09:33 ?711次閱讀
    萊迪思助力構(gòu)建<b class='flag-5'>安全</b>和有彈性的數(shù)字生態(tài)系統(tǒng)

    電廠人員定位怎么做?分享電廠人員定位系統(tǒng)解決方案

    人員定位技術(shù)廣泛應(yīng)用在各個行業(yè),對于電廠來說,人員定位能夠提升電廠人員管理效率,保障電廠員工人身安全。電廠人員定位怎么做呢?我們一起來看看。 電廠人員定位系統(tǒng)解決方案 基于電廠環(huán)境打造電廠人員定位
    的頭像 發(fā)表于 07-29 11:46 ?1045次閱讀
    電廠人員定位<b class='flag-5'>怎么做</b>?分享電廠人員定位系統(tǒng)解決方案