精品国产人成在线_亚洲高清无码在线观看_国产在线视频国产永久2021_国产AV综合第一页一个的一区免费影院黑人_最近中文字幕MV高清在线视频

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

漏洞裁定流程該如何?一起來看看英國國家安全機構GCHQ怎么做

pIuy_EAQapp ? 來源:YXQ ? 2019-06-16 11:08 ? 次閱讀

美國對于“漏洞裁定”一直都存在爭議——而爭論的焦點在于政府是否應該向廠商披露漏洞。披露的話,用戶就可以打上補丁,從而避免漏洞被利用;如果不披露,那么漏洞就可以為政府所用。具體流程應該如何操作,其實還缺乏數據支持。但美國可以了解一下英國是怎么處理同類問題的。

最近,英國國家網絡安全中心NCSC——英國國家安全機構GCHQ的一個下屬部門,向微軟披露了一個主要漏洞。微軟將這一漏洞命名為“BlueKeep” (漏洞代碼CVE-2019-0708),該漏洞嚴重到需要為已經停止支持WindowsXP和Windows2003系統提供補丁。盡管該漏洞對Windows 8和Windows 10沒有影響,但據說這個漏洞還是相當嚴重的,因為未經驗證的攻擊者可以利用該漏洞完全控制遠程系統。這是受到情報機構青睞的漏洞利用方式,因為情報機構可以以此入侵高安全級別的目標。

其實在這件事情的處理上是存在多種可能性的,但無論是哪種可能性,GCHQ都是贏家。有可能GCHQ發現這個漏洞后就披露該漏洞。也可能該機構發現該漏洞后,秘密利用了這個漏洞,后來由于發現對手捕獲該漏洞后也留作己用,又或者GCHQ發現有人已經在利用此漏洞,隨即公開這一漏洞。這三種可能性都很好地說明了GCHQ的內部處理流程,但是我們希望該機構可以正式披露漏洞:這樣的披露信息有助于各方就漏洞披露的政策進行磋商。

在第一種情況中,GCHQ發現漏洞后,經內部流程后才決定通知微軟公司。這意味著其漏洞裁定流程是一種高度防御傾向的流程——而這是各種情報機構的批評者們想要的流程類型。如果是這樣,人們就會因為GCHQ在發現如此嚴重的漏洞后,及時作出回應,且確保無人利用漏洞,從而對其更信任。這樣的處理方式也向政策制定者和其他人表明,至少在英國,目前的漏洞裁定流程是極為偏向防御的。

在第二種可能性中,GCHQ發現了這個漏洞,將其作為武器利用。考慮到這種漏洞利用的威力,估計任何情報機構都想要利用這樣的漏洞,以便攻擊特別困難的目標。或許,GCHQ有理由相信其對手隨后也會發現這一漏洞,或許是通過對攻擊實施逆向工程來發現漏洞。一個NOBUS(只有自己知道)漏洞就是具備這種特性,但是如果其他人也知道漏洞的存在,危險就極大增加了。所以,干脆通知微軟,讓其大白于天下,就變得很關鍵。

這樣的做法也能體現GCHQ的高度責任感。因為在這種情況下,該機構發現了一個漏洞,利用了這個漏洞(畢竟,GCHQ的工作就是入侵其他電腦),而后,當危險增加時,又公開了漏洞。這樣以來,該機構其實是隱晦地告知了知曉此漏洞的人,GCHQ已經知道有人捕獲了此漏洞。如果是這樣,GCHQ就會因其負責任的行為而獲得贊譽。

而這樣還表明,GCHQ所遵循的漏洞裁定流程雖然傾向于防御,但是會監控事態的變化情況。就像NSA知道“影子經紀人”得到漏洞副本后,向微軟披露“永恒之藍”一樣(影子經紀人在拍賣中告知了工具名稱,NSA隨后則通知了微軟,而微軟也在黑客發布漏洞利用工具之前及時打上了補丁),英國應該也做著同樣的事情。

在這種情況下,GCHQ會遵循“不單方面解除武裝,雙方同時解除”的原則:如果找到一個NOBUS漏洞,則其保持防御狀態。但一旦發現它不再是NOBUS漏洞,則要修補漏洞。如果掌管NSA或是GCHQ,這也可能是我要采取的姿態。

在最后一種可能性中,GCHQ發現對手正在利用此漏洞,所以,一發現漏洞就報告給了微軟。這里要高度評價GCHQ的防御工作。這種防御上的勝利值得稱贊。如果是這樣,對手已知曉GCHQ發現了攻擊后,所以向公眾披露漏洞并不會向對手泄露什么新情況,但卻能讓政策制定者和公眾了解到GCHQ的防御操作。同時,能讓該機構以勝利姿態出現。

上述三種可能性都能樹立GCHQ的正面形象,而且都不會向對手透露什么隱秘信息。在第一種情況中,都不存在對手,而第二和第三種情況中,對手早已知曉漏洞情況。但是公開漏洞會讓公眾有所防御,從而告訴公眾一個有責任感的情報機構是怎么做事的。希望GCHQ能明白,在這種情況中,其保密的屬性最好讓位于公眾利益。

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 微軟
    +關注

    關注

    4

    文章

    6565

    瀏覽量

    103952
  • 信息安全
    +關注

    關注

    5

    文章

    649

    瀏覽量

    38876

原文標題:GCHQ的漏洞裁定流程

文章出處:【微信號:EAQapp,微信公眾號:E安全】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏

    評論

    相關推薦

    測速電機的工作原理和種類與性能 目前見過最全的 一起來看看

    測速電機的工作原理和種類與性能:測速電機是種特殊的電機,主要由電機和測速器兩部分組成。其中測速器通常采用霍爾元件、磁敏感元件或光電傳感器等。其作用主要是測量和控制電機轉速,通過感應電機轉子的位置
    的頭像 發表于 11-20 15:57 ?121次閱讀
    測速電機的工作原理和種類與性能 目前見過最全的 <b class='flag-5'>一起來看看</b>吧

    無線壓力傳感器應用廣泛,那么讓我們一起來看看他都在哪些領域應用吧!

    無線壓力傳感器應用廣泛,以下是些主要的應用領域: ? 1.?工業自動化領域: -?生產流程監控:在石油、化工、制藥、食品加工等行業,用于監測各種氣體、液體和固體在生產過程中的壓力,確保生產的安全
    的頭像 發表于 11-18 10:01 ?150次閱讀

    放大器帶寬直不夠,怎么做

    我司直采用廠商的稱重傳感器和放大器,最近我們工程師在開發放大器,節省成本,但是開發的放大器帶寬直不夠,怎么做? 謝謝!
    發表于 09-26 07:26

    選2088還是3051?一起來說說TA們的不同~

    作為工業實踐中最常用的現場儀表,變送器被廣泛應用于各種工業自控環境,涉及水利水電、鐵路交通、智能建筑、生產自控、航空航天、石化、油井、電力、船舶、機床、管道等眾多行業。今天我們一起來看看「2088壓力變送器」、「3051差壓變送器」這兩款變送器有啥區別?
    的頭像 發表于 09-02 10:40 ?480次閱讀
    選2088還是3051?<b class='flag-5'>一起來</b>說說TA們的不同~

    萊迪思助力構建安全和有彈性的數字生態系統

    隨著復雜的勒索軟件、固件攻擊以及AI和ML的廣泛使用等威脅不斷增加,新的法規和標準(如國家安全局的商業國家安全算法(CNSA)套件)激增,以幫助組織解決關鍵漏洞并建立彈性,同時對數據泄露負責。然而,對于具有復雜設計
    的頭像 發表于 09-02 09:33 ?280次閱讀
    萊迪思助力構建<b class='flag-5'>安全</b>和有彈性的數字生態系統

    電廠人員定位怎么做?分享電廠人員定位系統解決方案

    人員定位技術廣泛應用在各個行業,對于電廠來說,人員定位能夠提升電廠人員管理效率,保障電廠員工人身安全。電廠人員定位怎么做呢?我們一起來看看。 電廠人員定位系統解決方案 基于電廠環境打造電廠人員定位
    的頭像 發表于 07-29 11:46 ?624次閱讀
    電廠人員定位<b class='flag-5'>怎么做</b>?分享電廠人員定位系統解決方案

    AI傳感器市場的未來有哪些趨勢?一起來看

    來源:榮格智能制造 編輯:感知芯視界 Link 盡管面臨成本高昂和技能人才短缺的挑戰,人工智能傳感器市場依然顯示出強勁的增長潛力。 根據市場研究機構MarketsandMarkets預測,人工智能
    的頭像 發表于 07-03 09:26 ?334次閱讀

    影響國家安全的十大新興技術,感知技術在列

    來源:遠望智庫開源情報中心,謝謝 編輯:感知芯視界 Link 近日,美Booz Allen Hamilton咨詢公司發布研究報告,提出影響國家安全的十大新興技術,主要包括: 1.用于人工智能的半導體
    的頭像 發表于 05-20 09:23 ?310次閱讀

    六類網線可以和強電一起走嗎

    六類網線理論上不建議和強電一起走。從布線規范的角度來看,弱電線路和強電線路通常不建議共用同橋架,以避免潛在的電磁干擾。然而,多年的施工經驗表明,在某些情況下,強電線和弱電網線可能一起
    的頭像 發表于 04-19 09:55 ?5169次閱讀

    知語云智能科技揭秘:無人機威脅如何破解?國家安全新防線!

    方法,為國家安全筑起新的防線。 、無人機威脅的現狀與挑戰 近年來,無人機濫用事件頻發,從非法航拍到侵犯隱私,再到恐怖襲擊和走私活動,無人機的潛在威脅不容忽視。這些事件不僅侵犯了公民的合法權益,也
    發表于 02-27 10:41

    能否使用普通IO口模擬PWM波?怎么做

    能否使用普通IO口模擬PWM波?怎么做? 使用普通IO口模擬PWM波是種常見的嵌入式系統應用技術,它通過控制GPIO(通用輸入輸出)口的電平,實現對外設的模擬PWM(脈寬調制)波的模擬。在本文
    的頭像 發表于 01-15 14:43 ?5671次閱讀

    再獲認可,聚銘網絡入選國家信息安全漏洞庫(CNNVD)技術支撐單位

    近日,國家信息安全漏洞庫(CNNVD)公示2023年度新增技術支撐單位名單。經考核評定,聚銘網絡正式入選并被授予《國家信息安全漏洞庫(CNNVD)三級技術支撐單位證書》。 ? ?
    的頭像 發表于 12-21 10:14 ?606次閱讀
    再獲認可,聚銘網絡入選<b class='flag-5'>國家</b>信息<b class='flag-5'>安全漏洞</b>庫(CNNVD)技術支撐單位

    消除VCR電阻電壓系數影響,你怎么做

    消除VCR電阻電壓系數影響,你怎么做
    的頭像 發表于 12-15 16:40 ?574次閱讀
    消除VCR電阻電壓系數影響,你<b class='flag-5'>該</b><b class='flag-5'>怎么做</b>?

    PCBA打樣的七點流程

    如今很多電子企業會把自己產品交給專業的加工廠家來生產,再批量生產之前般都會先進行PCBA打樣。客戶需要了解PCBA打樣的流程一起來看看吧。
    的頭像 發表于 12-15 10:15 ?678次閱讀

    電源地和設備地連一起了造成USB信號不穩定,怎么解決?

    提個問題: 背景描述:PCB上設備地和電源地連一起了,導致信號轉接板輸出USB信號,傳輸不穩定,經常連不上/斷開。重新插拔或重啟就又可以繼續工作。 使用墊片和尼龍螺絲把設備外殼和PCB物理隔離,有
    發表于 12-04 18:26