阿里云回應未及時上報漏洞被處罰
來源:
聯商網 拾一
2021-12-24 10:28
聯商快訊:近期,工業和信息化部網絡安全管理局通報稱,阿里云計算有限公司是工信部網絡安全威脅信息共享平臺合作單位。
近日,阿里云公司發現阿帕奇(Apache)Log4j2組件嚴重安全漏洞隱患后,未及時向電信主管部門報告,未有效支撐工信部開展網絡安全威脅和漏洞管理。經研究,現暫停阿里云公司作為上述合作單位6個月。暫停期滿后,根據阿里云公司整改情況,研究恢復其上述合作單位。
對此,阿里云官方12月23日回應稱,因在早期未意識到該漏洞的嚴重性,未及時共享漏洞信息。阿里云將強化漏洞管理、提升合規意識,積極協同各方做好網絡安全風險防范工作。
以下為阿里云官方回應全文:
Log4j2 是開源社區阿帕奇(Apache)旗下的開源日志組件,被全世界企業和組織廣泛應用于各種業務系統開發。
近日,阿里云一名研發工程師發現 Log4j2 組件的一個安全 bug,遂按業界慣例以郵件方式向軟件開發方 Apache 開源社區報告這一問題請求幫助。Apache 開源社區確認這是一個安全漏洞,并向全球發布修復補丁。隨后,該漏洞被外界證實為一個全球性的重大漏洞。
阿里云因在早期未意識到該漏洞的嚴重性,未及時共享漏洞信息。阿里云將強化漏洞管理、提升合規意識,積極協同各方做好網絡安全風險防范工作。
發表評論
登錄 | 注冊