通信人家园

 找回密码
 注册

只需一步,快速开始

短信验证,便捷登录

搜索

军衔等级:

  少尉

注册:2017-5-19264
跳转到指定楼层
1#
发表于 2021-12-22 22:11:20 |只看该作者 |倒序浏览
首发:白犀牛通信(公众号)

今天,阿里掉进一个新的漩涡。
工信部网络安全管理局通报称,阿里云发现阿帕奇(Apache)Log4j2组件严重安全漏洞隐患后,未及时向电信主管部门报告,未有效支撑工信部开展网络安全威胁和漏洞管理。
通报指出,阿里云是工信部网络安全威胁信息共享平台合作单位。经研究,工信部网络安全管理局决定暂停阿里云作为上述合作单位6个月。暂停期满后,根据阿里云整改情况,研究恢复其上述合作单位。

这个事情其实很好理解,没有网上舆论说得那么多阴谋论。
我们理一理这里面的逻辑——
1. 阿里云凭借过硬的技术实力,发现了阿帕奇(Apache)Log4j2组件严重安全漏洞隐患。发现漏洞不是偶然,背后是技术实力的体现,从这一点来看,阿里云的技术确实很强大。
讽刺的是,前两天还在吹这个漏洞发现的多厉害,转眼就…
2. 阿里云向 Apche基金会上报了该漏洞,Apche作为一个开源软件基金会,也就是Log4j2项目的持有方,按照技术领域约定俗成的处理方式,确实应该第一时间提醒该项目的项目方该项目存在安全隐患。
这一点操作没有问题,尽到了开源社区成员应尽的义务。

3. 问题出在:阿里云忘记了自己的另一个身份——阿里云是工信部网络安全威胁信息共享平台合作单位。你可以认为,这只是一个偏公益性质的合作方式,但对于阿里云的客户来说,这个身份相当于工信部在为阿里云背书,这是很多中小玩家求之不得的。
阿里云一方面享受着这个身份带来的好处,一方面又不履行这个身份的义务,这就是问题的关键。
4. 其实谈到现在,我是能理解这个事件的——对阿里云来说确实是“无心之失”,发现漏洞的是个技术男,上报漏洞的也是个技术男,这条线上的技术男只醉心技术,只在乎自己在社区的名声和排名,根本不知道、也不关心阿里云有“工信部网络安全威胁信息共享平台合作单位”这个身份,这就是我们常说的技术男思维。
这样的事情我见过很多,甚至经历过一些。我相信在阿里云身上也不会是第一次发生,甚至在国内其他背靠开源的IT企业身上也发生过。

5. 那为什么工信部在这个时候“小题大作”地把阿里云拎出来“扇了俩耳光”呢?我认为这是一个信号——国家在信息安全上的力度越来越强了!
客观来说,Apache这个Log4j的Day0漏洞的影响面非常广,涉及的不仅仅是阿里云,其他绝大多数的云平台,或者自有的数据中心,都可能受到影响。从阿里云发现漏洞,报送了apache基金会,到工信部得知漏洞,期间有漫长的两周事件,谁也不能保证期间被人利用漏洞做坏事的可能。
互联网的安全系数,远远没有我们想象的那么安全。有些事情,尤其是这种关乎国家信息安全的事,犯一次错,那连第二次犯错的机会都极可能都不会有了。

6. 国资云的机会可能来了。云计算作为信息社会新基建的基石,其重要性不言而喻,阿里云作为国内云技术执牛耳者,一直被政府所倚重,这次事件给阿里云提了个醒:搞云技术,不能光看技术,还得时刻把国家利益放在首位。
此外,工信部这次公开“示众”,对阿里云的品牌是一次严重的打击,对于那些国资背景的云计算客户来说,也许阿里云已经不是最好的选择。


举报本楼

军衔等级:

  少将

注册:2010-12-19792
2#
发表于 2021-12-22 22:43:46 |只看该作者
数据中心 硬件发展 很超前了
数据中心 软件发展
服务器 虚拟化 超融合 分布式存储 数据库 技术 发展 很慢

举报本楼

军衔等级:

  少将

注册:2015-1-211161
3#
发表于 2021-12-22 23:01:59 |只看该作者
想当然的来了,晕计算不上量玩得起吗?阿里云这么多年也是勉强盈利。

点评

HIRAETH  格局小了,信息安全才是国家考虑的第一位,能不能盈利都是次要的。  详情 回复 发表于 2021-12-23 11:17

举报本楼

军衔等级:

  中校

注册:2018-3-29324
4#
发表于 2021-12-23 00:43:29 |只看该作者
傲慢与不屑白

举报本楼

军衔等级:

  大校

注册:2004-6-19728
5#
发表于 2021-12-23 00:53:43 来自手机 |只看该作者
没有金刚钻,想揽瓷器活。

举报本楼

军衔等级:

  下士

注册:2021-7-1031
6#
发表于 2021-12-23 01:16:52 来自手机 |只看该作者
不如说国内官僚主义导致这技术没法传导到对应部门。
而不是技术人员考虑不充分,信息不通在各个政府部门司空见惯,没人去重视,甚至没有提出这些问题如何优化,怪人不主动,就是一种懒政。
所有东西都是要磨合的,朝令夕改,不讨论出一个标准方案,不正常执行,这些情况在政府里面简直太普遍了。
本质就这样,除非有新的指导思想去传达,贯彻,不然关键时刻依旧这样。

点评

allen20031  呵呵  详情 回复 发表于 2021-12-23 17:00
家园小奴工  你意思是:阿里已经上报,工信部没有处理?实锤了吗?这种事情不能靠想象啊。  详情 回复 发表于 2021-12-23 09:26

举报本楼

头像被屏蔽

禁止发言

注册:2015-5-26685
7#
发表于 2021-12-23 08:00:28 |只看该作者
提示: 作者被禁止或删除 内容自动屏蔽

举报本楼

军衔等级:

  大将

注册:2014-7-241327
8#
发表于 2021-12-23 08:08:55 |只看该作者
路过

举报本楼

军衔等级:

  列兵

注册:2021-7-245
9#
发表于 2021-12-23 08:26:36 来自手机 |只看该作者
华为腾讯云都没说话呢,国资云就春天了。别的不说,先扛一个12306流量看看。

点评

家园小奴工  首先,运营商的网络能支撑12306流量没有?  详情 回复 发表于 2021-12-23 09:28

举报本楼

军衔等级:

  少将

注册:2008-9-2469
10#
发表于 2021-12-23 08:35:13 |只看该作者
敲打阿里云是正常的,过去这种小错误罚酒三杯就过去了,现在没人惯着阿里了,正好借机往部门里塞政府的监管人员,实施“整改”方案

举报本楼

军衔等级:

  少校

注册:2020-4-8231
11#
发表于 2021-12-23 08:48:22 |只看该作者
什么是国资云?设备/技术支持/日常运营等,仍然是设备厂商在提供。

举报本楼

军衔等级:

  上士

注册:2020-9-750
12#
发表于 2021-12-23 09:26:57 |只看该作者
乂夂 发表于 2021-12-23 01:16
不如说国内官僚主义导致这技术没法传导到对应部门。
而不是技术人员考虑不充分,信息不通在各个政府部门司 ...

你意思是:阿里已经上报,工信部没有处理?实锤了吗?这种事情不能靠想象啊。

举报本楼

军衔等级:

  上士

注册:2020-9-750
13#
发表于 2021-12-23 09:28:18 |只看该作者
ro4074 发表于 2021-12-23 08:26
华为腾讯云都没说话呢,国资云就春天了。别的不说,先扛一个12306流量看看。

首先,运营商的网络能支撑12306流量没有?

点评

小胖0v0  运营商的网络能不能支撑?你这个问的就有问题啊?不用运营商的网络,你怎么访问的12306?12306的服务器可是在国内啊,不通过运营商,难道通过量子力学访问吗?  详情 回复 发表于 2021-12-23 09:45

举报本楼

军衔等级:

  大校

注册:2013-12-3159
14#
发表于 2021-12-23 09:31:41 |只看该作者
不明觉厉~

举报本楼

军衔等级:

  二级通信军士

注册:2019-8-2090
15#
发表于 2021-12-23 09:45:51 |只看该作者
家园小奴工 发表于 2021-12-23 09:28
首先,运营商的网络能支撑12306流量没有?

运营商的网络能不能支撑?你这个问的就有问题啊?不用运营商的网络,你怎么访问的12306?12306的服务器可是在国内啊,不通过运营商,难道通过量子力学访问吗?

举报本楼

军衔等级:

  上尉

注册:2017-5-27341
16#
发表于 2021-12-23 09:58:50 |只看该作者
路过

举报本楼

军衔等级:

  中将

注册:2007-6-8413
17#
发表于 2021-12-23 10:24:56 |只看该作者
    我就想问问,报给GXB,GXB能在14天内做出补丁给各大使用APACHE的单位去修补漏洞吗?

点评

moonsharp  报不报和后面监管单位怎么处理是两码事  详情 回复 发表于 2021-12-23 15:20
oooooooo  GXB又不负责打补丁,但可以通知各单位做好防护  详情 回复 发表于 2021-12-23 11:12
nbbigsky  既然阿里不把gxb看在眼里,gxb把阿里移除名单,阿里肯定应该觉得无所谓了  详情 回复 发表于 2021-12-23 11:00

举报本楼

军衔等级:

  少校

注册:2009-1-18269
18#
发表于 2021-12-23 10:54:23 来自手机 |只看该作者
家园小奴工 发表于 2021-12-23 09:28:18 首先,运营商的网络能支撑12306流量没有?

笑话,你直接去托管机房抢票的?

举报本楼

军衔等级:

  一级通信军士

注册:2011-2-2010
19#
发表于 2021-12-23 10:57:51 来自手机 |只看该作者
各路豪强都在玩釜底抽薪,在你不需要帮助时候给你来个雪中送炭,在你需要帮助的时候给你来个釜底抽薪

举报本楼

军衔等级:

  一级军士长

注册:2013-8-15211
20#
发表于 2021-12-23 11:00:07 |只看该作者
piview 发表于 2021-12-23 10:24
我就想问问,报给GXB,GXB能在14天内做出补丁给各大使用APACHE的单位去修补漏洞吗?

既然阿里不把gxb看在眼里,gxb把阿里移除名单,阿里肯定应该觉得无所谓了

点评

termite2013  兄台这是在说笑么?  详情 回复 发表于 2021-12-23 15:28

举报本楼

您需要登录后才可以回帖 登录 | 注册 |

Archiver|手机版|C114 ( 沪ICP备12002291号-1 )|联系我们 |网站地图  

GMT+8, 2024-4-19 19:41 , Processed in 0.136705 second(s), 17 queries , Gzip On.

Copyright © 1999-2023 C114 All Rights Reserved

Discuz Licensed

回顶部