0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

漏洞裁定流程該如何?一起來(lái)看看英國(guó)國(guó)家安全機(jī)構(gòu)GCHQ怎么做

pIuy_EAQapp ? 來(lái)源:YXQ ? 2019-06-16 11:08 ? 次閱讀

美國(guó)對(duì)于“漏洞裁定”一直都存在爭(zhēng)議——而爭(zhēng)論的焦點(diǎn)在于政府是否應(yīng)該向廠商披露漏洞。披露的話,用戶就可以打上補(bǔ)丁,從而避免漏洞被利用;如果不披露,那么漏洞就可以為政府所用。具體流程應(yīng)該如何操作,其實(shí)還缺乏數(shù)據(jù)支持。但美國(guó)可以了解一下英國(guó)是怎么處理同類問(wèn)題的。

最近,英國(guó)國(guó)家網(wǎng)絡(luò)安全中心NCSC——英國(guó)國(guó)家安全機(jī)構(gòu)GCHQ的一個(gè)下屬部門,向微軟披露了一個(gè)主要漏洞。微軟將這一漏洞命名為“BlueKeep” (漏洞代碼CVE-2019-0708),該漏洞嚴(yán)重到需要為已經(jīng)停止支持WindowsXP和Windows2003系統(tǒng)提供補(bǔ)丁。盡管該漏洞對(duì)Windows 8和Windows 10沒(méi)有影響,但據(jù)說(shuō)這個(gè)漏洞還是相當(dāng)嚴(yán)重的,因?yàn)槲唇?jīng)驗(yàn)證的攻擊者可以利用該漏洞完全控制遠(yuǎn)程系統(tǒng)。這是受到情報(bào)機(jī)構(gòu)青睞的漏洞利用方式,因?yàn)榍閳?bào)機(jī)構(gòu)可以以此入侵高安全級(jí)別的目標(biāo)。

其實(shí)在這件事情的處理上是存在多種可能性的,但無(wú)論是哪種可能性,GCHQ都是贏家。有可能GCHQ發(fā)現(xiàn)這個(gè)漏洞后就披露該漏洞。也可能該機(jī)構(gòu)發(fā)現(xiàn)該漏洞后,秘密利用了這個(gè)漏洞,后來(lái)由于發(fā)現(xiàn)對(duì)手捕獲該漏洞后也留作己用,又或者GCHQ發(fā)現(xiàn)有人已經(jīng)在利用此漏洞,隨即公開(kāi)這一漏洞。這三種可能性都很好地說(shuō)明了GCHQ的內(nèi)部處理流程,但是我們希望該機(jī)構(gòu)可以正式披露漏洞:這樣的披露信息有助于各方就漏洞披露的政策進(jìn)行磋商。

在第一種情況中,GCHQ發(fā)現(xiàn)漏洞后,經(jīng)內(nèi)部流程后才決定通知微軟公司。這意味著其漏洞裁定流程是一種高度防御傾向的流程——而這是各種情報(bào)機(jī)構(gòu)的批評(píng)者們想要的流程類型。如果是這樣,人們就會(huì)因?yàn)镚CHQ在發(fā)現(xiàn)如此嚴(yán)重的漏洞后,及時(shí)作出回應(yīng),且確保無(wú)人利用漏洞,從而對(duì)其更信任。這樣的處理方式也向政策制定者和其他人表明,至少在英國(guó),目前的漏洞裁定流程是極為偏向防御的。

在第二種可能性中,GCHQ發(fā)現(xiàn)了這個(gè)漏洞,將其作為武器利用??紤]到這種漏洞利用的威力,估計(jì)任何情報(bào)機(jī)構(gòu)都想要利用這樣的漏洞,以便攻擊特別困難的目標(biāo)?;蛟S,GCHQ有理由相信其對(duì)手隨后也會(huì)發(fā)現(xiàn)這一漏洞,或許是通過(guò)對(duì)攻擊實(shí)施逆向工程來(lái)發(fā)現(xiàn)漏洞。一個(gè)NOBUS(只有自己知道)漏洞就是具備這種特性,但是如果其他人也知道漏洞的存在,危險(xiǎn)就極大增加了。所以,干脆通知微軟,讓其大白于天下,就變得很關(guān)鍵。

這樣的做法也能體現(xiàn)GCHQ的高度責(zé)任感。因?yàn)樵谶@種情況下,該機(jī)構(gòu)發(fā)現(xiàn)了一個(gè)漏洞,利用了這個(gè)漏洞(畢竟,GCHQ的工作就是入侵其他電腦),而后,當(dāng)危險(xiǎn)增加時(shí),又公開(kāi)了漏洞。這樣以來(lái),該機(jī)構(gòu)其實(shí)是隱晦地告知了知曉此漏洞的人,GCHQ已經(jīng)知道有人捕獲了此漏洞。如果是這樣,GCHQ就會(huì)因其負(fù)責(zé)任的行為而獲得贊譽(yù)。

而這樣還表明,GCHQ所遵循的漏洞裁定流程雖然傾向于防御,但是會(huì)監(jiān)控事態(tài)的變化情況。就像NSA知道“影子經(jīng)紀(jì)人”得到漏洞副本后,向微軟披露“永恒之藍(lán)”一樣(影子經(jīng)紀(jì)人在拍賣中告知了工具名稱,NSA隨后則通知了微軟,而微軟也在黑客發(fā)布漏洞利用工具之前及時(shí)打上了補(bǔ)丁),英國(guó)應(yīng)該也做著同樣的事情。

在這種情況下,GCHQ會(huì)遵循“不單方面解除武裝,雙方同時(shí)解除”的原則:如果找到一個(gè)NOBUS漏洞,則其保持防御狀態(tài)。但一旦發(fā)現(xiàn)它不再是NOBUS漏洞,則要修補(bǔ)漏洞。如果掌管NSA或是GCHQ,這也可能是我要采取的姿態(tài)。

在最后一種可能性中,GCHQ發(fā)現(xiàn)對(duì)手正在利用此漏洞,所以,一發(fā)現(xiàn)漏洞就報(bào)告給了微軟。這里要高度評(píng)價(jià)GCHQ的防御工作。這種防御上的勝利值得稱贊。如果是這樣,對(duì)手已知曉GCHQ發(fā)現(xiàn)了攻擊后,所以向公眾披露漏洞并不會(huì)向?qū)κ中孤妒裁葱虑闆r,但卻能讓政策制定者和公眾了解到GCHQ的防御操作。同時(shí),能讓該機(jī)構(gòu)以勝利姿態(tài)出現(xiàn)。

上述三種可能性都能樹(shù)立GCHQ的正面形象,而且都不會(huì)向?qū)κ滞嘎妒裁措[秘信息。在第一種情況中,都不存在對(duì)手,而第二和第三種情況中,對(duì)手早已知曉漏洞情況。但是公開(kāi)漏洞會(huì)讓公眾有所防御,從而告訴公眾一個(gè)有責(zé)任感的情報(bào)機(jī)構(gòu)是怎么做事的。希望GCHQ能明白,在這種情況中,其保密的屬性最好讓位于公眾利益。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 微軟
    +關(guān)注

    關(guān)注

    4

    文章

    6516

    瀏覽量

    103608
  • 信息安全
    +關(guān)注

    關(guān)注

    5

    文章

    641

    瀏覽量

    38827

原文標(biāo)題:GCHQ的漏洞裁定流程

文章出處:【微信號(hào):EAQapp,微信公眾號(hào):E安全】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

收藏 人收藏

    評(píng)論

    相關(guān)推薦

    選2088還是3051?一起來(lái)說(shuō)說(shuō)TA們的不同~

    作為工業(yè)實(shí)踐中最常用的現(xiàn)場(chǎng)儀表,變送器被廣泛應(yīng)用于各種工業(yè)自控環(huán)境,涉及水利水電、鐵路交通、智能建筑、生產(chǎn)自控、航空航天、石化、油井、電力、船舶、機(jī)床、管道等眾多行業(yè)。今天我們一起來(lái)看看「2088壓力變送器」、「3051差壓變送器」這兩款變送器有啥區(qū)別?
    的頭像 發(fā)表于 09-02 10:40 ?234次閱讀
    選2088還是3051?<b class='flag-5'>一起來(lái)</b>說(shuō)說(shuō)TA們的不同~

    萊迪思助力構(gòu)建安全和有彈性的數(shù)字生態(tài)系統(tǒng)

    隨著復(fù)雜的勒索軟件、固件攻擊以及AI和ML的廣泛使用等威脅不斷增加,新的法規(guī)和標(biāo)準(zhǔn)(如國(guó)家安全局的商業(yè)國(guó)家安全算法(CNSA)套件)激增,以幫助組織解決關(guān)鍵漏洞并建立彈性,同時(shí)對(duì)數(shù)據(jù)泄露負(fù)責(zé)。然而,對(duì)于具有復(fù)雜設(shè)計(jì)
    的頭像 發(fā)表于 09-02 09:33 ?152次閱讀
    萊迪思助力構(gòu)建<b class='flag-5'>安全</b>和有彈性的數(shù)字生態(tài)系統(tǒng)

    電廠人員定位怎么做?分享電廠人員定位系統(tǒng)解決方案

    人員定位技術(shù)廣泛應(yīng)用在各個(gè)行業(yè),對(duì)于電廠來(lái)說(shuō),人員定位能夠提升電廠人員管理效率,保障電廠員工人身安全。電廠人員定位怎么做呢?我們一起來(lái)看看。 電廠人員定位系統(tǒng)解決方案 基于電廠環(huán)境打造電廠人員定位
    的頭像 發(fā)表于 07-29 11:46 ?432次閱讀
    電廠人員定位<b class='flag-5'>怎么做</b>?分享電廠人員定位系統(tǒng)解決方案

    AI傳感器市場(chǎng)的未來(lái)有哪些趨勢(shì)?一起來(lái)看

    來(lái)源:榮格智能制造 編輯:感知芯視界 Link 盡管面臨成本高昂和技能人才短缺的挑戰(zhàn),人工智能傳感器市場(chǎng)依然顯示出強(qiáng)勁的增長(zhǎng)潛力。 根據(jù)市場(chǎng)研究機(jī)構(gòu)MarketsandMarkets預(yù)測(cè),人工智能
    的頭像 發(fā)表于 07-03 09:26 ?263次閱讀

    影響國(guó)家安全的十大新興技術(shù),感知技術(shù)在列

    來(lái)源:遠(yuǎn)望智庫(kù)開(kāi)源情報(bào)中心,謝謝 編輯:感知芯視界 Link 近日,美Booz Allen Hamilton咨詢公司發(fā)布研究報(bào)告,提出影響國(guó)家安全的十大新興技術(shù),主要包括: 1.用于人工智能的半導(dǎo)體
    的頭像 發(fā)表于 05-20 09:23 ?194次閱讀

    六類網(wǎng)線可以和強(qiáng)電一起走嗎

    六類網(wǎng)線理論上不建議和強(qiáng)電一起走。從布線規(guī)范的角度來(lái)看,弱電線路和強(qiáng)電線路通常不建議共用同橋架,以避免潛在的電磁干擾。然而,多年的施工經(jīng)驗(yàn)表明,在某些情況下,強(qiáng)電線和弱電網(wǎng)線可能一起
    的頭像 發(fā)表于 04-19 09:55 ?3808次閱讀

    知語(yǔ)云智能科技揭秘:無(wú)人機(jī)威脅如何破解?國(guó)家安全新防線!

    方法,為國(guó)家安全筑起新的防線。 、無(wú)人機(jī)威脅的現(xiàn)狀與挑戰(zhàn) 近年來(lái),無(wú)人機(jī)濫用事件頻發(fā),從非法航拍到侵犯隱私,再到恐怖襲擊和走私活動(dòng),無(wú)人機(jī)的潛在威脅不容忽視。這些事件不僅侵犯了公民的合法權(quán)益,也
    發(fā)表于 02-27 10:41

    能否使用普通IO口模擬PWM波?怎么做?

    能否使用普通IO口模擬PWM波?怎么做? 使用普通IO口模擬PWM波是種常見(jiàn)的嵌入式系統(tǒng)應(yīng)用技術(shù),它通過(guò)控制GPIO(通用輸入輸出)口的電平,實(shí)現(xiàn)對(duì)外設(shè)的模擬PWM(脈寬調(diào)制)波的模擬。在本文
    的頭像 發(fā)表于 01-15 14:43 ?4370次閱讀

    再獲認(rèn)可,聚銘網(wǎng)絡(luò)入選國(guó)家信息安全漏洞庫(kù)(CNNVD)技術(shù)支撐單位

    近日,國(guó)家信息安全漏洞庫(kù)(CNNVD)公示2023年度新增技術(shù)支撐單位名單。經(jīng)考核評(píng)定,聚銘網(wǎng)絡(luò)正式入選并被授予《國(guó)家信息安全漏洞庫(kù)(CNNVD)三級(jí)技術(shù)支撐單位證書(shū)》。 ? ?
    的頭像 發(fā)表于 12-21 10:14 ?492次閱讀
    再獲認(rèn)可,聚銘網(wǎng)絡(luò)入選<b class='flag-5'>國(guó)家</b>信息<b class='flag-5'>安全漏洞</b>庫(kù)(CNNVD)技術(shù)支撐單位

    消除VCR電阻電壓系數(shù)影響,你怎么做?

    消除VCR電阻電壓系數(shù)影響,你怎么做
    的頭像 發(fā)表于 12-15 16:40 ?460次閱讀
    消除VCR電阻電壓系數(shù)影響,你<b class='flag-5'>該</b><b class='flag-5'>怎么做</b>?

    PCBA打樣的七點(diǎn)流程

    如今很多電子企業(yè)會(huì)把自己產(chǎn)品交給專業(yè)的加工廠家來(lái)生產(chǎn),再批量生產(chǎn)之前般都會(huì)先進(jìn)行PCBA打樣??蛻粜枰私釶CBA打樣的流程,一起來(lái)看看吧。
    的頭像 發(fā)表于 12-15 10:15 ?606次閱讀

    電源地和設(shè)備地連一起了造成USB信號(hào)不穩(wěn)定,怎么解決?

    提個(gè)問(wèn)題: 背景描述:PCB上設(shè)備地和電源地連一起了,導(dǎo)致信號(hào)轉(zhuǎn)接板輸出USB信號(hào),傳輸不穩(wěn)定,經(jīng)常連不上/斷開(kāi)。重新插拔或重啟就又可以繼續(xù)工作。 使用墊片和尼龍螺絲把設(shè)備外殼和PCB物理隔離,有
    發(fā)表于 12-04 18:26

    下載汽車電力系統(tǒng)設(shè)計(jì)“秘籍”領(lǐng)好禮,一起來(lái)為“小新”解惑吧

    ,貌似在答疑之余,他還帶來(lái)了套新的“ 干貨秘籍 ”,一起來(lái)看看吧。 ps:文末有秘籍下載,同時(shí)還有好禮相送,記得滑到最后哦~ 森博森博,都說(shuō)主驅(qū)逆變器是電動(dòng)汽車的“心臟”,那這么重要的“心臟”器件在設(shè)計(jì)時(shí)應(yīng)重點(diǎn)考慮哪些因素呢? 十分貼切的比喻
    的頭像 發(fā)表于 11-16 19:10 ?283次閱讀
    下載汽車電力系統(tǒng)設(shè)計(jì)“秘籍”領(lǐng)好禮,<b class='flag-5'>一起來(lái)</b>為“小新”解惑吧

    安世半導(dǎo)體出售英國(guó)NWF晶圓廠,美國(guó)公司Vishay1.77億美元接手

    安世半導(dǎo)體英國(guó)區(qū)經(jīng)理Toni Versluijs表示,在2021年以每磅6000萬(wàn)英鎊的價(jià)格收購(gòu)了工廠,該公司投入了大量資金,確保了設(shè)備和人力。但由于英國(guó)政府以國(guó)家安全為由,于2022年11月要求安世半導(dǎo)體出售資產(chǎn),
    的頭像 發(fā)表于 11-09 11:47 ?980次閱讀

    模擬輸入測(cè)試的個(gè)實(shí)際案例

    前幾天剛好遇到個(gè)模擬輸入測(cè)試的個(gè)實(shí)際案例,我們一起來(lái)看看
    的頭像 發(fā)表于 10-19 10:58 ?401次閱讀
    模擬輸入測(cè)試的<b class='flag-5'>一</b>個(gè)實(shí)際案例