0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內(nèi)不再提示

漏洞裁定流程該如何?一起來看看英國國家安全機構(gòu)GCHQ怎么做

pIuy_EAQapp ? 來源:YXQ ? 2019-06-16 11:08 ? 次閱讀

美國對于“漏洞裁定”一直都存在爭議——而爭論的焦點在于政府是否應該向廠商披露漏洞。披露的話,用戶就可以打上補丁,從而避免漏洞被利用;如果不披露,那么漏洞就可以為政府所用。具體流程應該如何操作,其實還缺乏數(shù)據(jù)支持。但美國可以了解一下英國是怎么處理同類問題的。

最近,英國國家網(wǎng)絡安全中心NCSC——英國國家安全機構(gòu)GCHQ的一個下屬部門,向微軟披露了一個主要漏洞。微軟將這一漏洞命名為“BlueKeep” (漏洞代碼CVE-2019-0708),該漏洞嚴重到需要為已經(jīng)停止支持WindowsXP和Windows2003系統(tǒng)提供補丁。盡管該漏洞對Windows 8和Windows 10沒有影響,但據(jù)說這個漏洞還是相當嚴重的,因為未經(jīng)驗證的攻擊者可以利用該漏洞完全控制遠程系統(tǒng)。這是受到情報機構(gòu)青睞的漏洞利用方式,因為情報機構(gòu)可以以此入侵高安全級別的目標。

其實在這件事情的處理上是存在多種可能性的,但無論是哪種可能性,GCHQ都是贏家。有可能GCHQ發(fā)現(xiàn)這個漏洞后就披露該漏洞。也可能該機構(gòu)發(fā)現(xiàn)該漏洞后,秘密利用了這個漏洞,后來由于發(fā)現(xiàn)對手捕獲該漏洞后也留作己用,又或者GCHQ發(fā)現(xiàn)有人已經(jīng)在利用此漏洞,隨即公開這一漏洞。這三種可能性都很好地說明了GCHQ的內(nèi)部處理流程,但是我們希望該機構(gòu)可以正式披露漏洞:這樣的披露信息有助于各方就漏洞披露的政策進行磋商。

在第一種情況中,GCHQ發(fā)現(xiàn)漏洞后,經(jīng)內(nèi)部流程后才決定通知微軟公司。這意味著其漏洞裁定流程是一種高度防御傾向的流程——而這是各種情報機構(gòu)的批評者們想要的流程類型。如果是這樣,人們就會因為GCHQ在發(fā)現(xiàn)如此嚴重的漏洞后,及時作出回應,且確保無人利用漏洞,從而對其更信任。這樣的處理方式也向政策制定者和其他人表明,至少在英國,目前的漏洞裁定流程是極為偏向防御的。

在第二種可能性中,GCHQ發(fā)現(xiàn)了這個漏洞,將其作為武器利用??紤]到這種漏洞利用的威力,估計任何情報機構(gòu)都想要利用這樣的漏洞,以便攻擊特別困難的目標?;蛟S,GCHQ有理由相信其對手隨后也會發(fā)現(xiàn)這一漏洞,或許是通過對攻擊實施逆向工程來發(fā)現(xiàn)漏洞。一個NOBUS(只有自己知道)漏洞就是具備這種特性,但是如果其他人也知道漏洞的存在,危險就極大增加了。所以,干脆通知微軟,讓其大白于天下,就變得很關鍵。

這樣的做法也能體現(xiàn)GCHQ的高度責任感。因為在這種情況下,該機構(gòu)發(fā)現(xiàn)了一個漏洞,利用了這個漏洞(畢竟,GCHQ的工作就是入侵其他電腦),而后,當危險增加時,又公開了漏洞。這樣以來,該機構(gòu)其實是隱晦地告知了知曉此漏洞的人,GCHQ已經(jīng)知道有人捕獲了此漏洞。如果是這樣,GCHQ就會因其負責任的行為而獲得贊譽。

而這樣還表明,GCHQ所遵循的漏洞裁定流程雖然傾向于防御,但是會監(jiān)控事態(tài)的變化情況。就像NSA知道“影子經(jīng)紀人”得到漏洞副本后,向微軟披露“永恒之藍”一樣(影子經(jīng)紀人在拍賣中告知了工具名稱,NSA隨后則通知了微軟,而微軟也在黑客發(fā)布漏洞利用工具之前及時打上了補丁),英國應該也做著同樣的事情。

在這種情況下,GCHQ會遵循“不單方面解除武裝,雙方同時解除”的原則:如果找到一個NOBUS漏洞,則其保持防御狀態(tài)。但一旦發(fā)現(xiàn)它不再是NOBUS漏洞,則要修補漏洞。如果掌管NSA或是GCHQ,這也可能是我要采取的姿態(tài)。

在最后一種可能性中,GCHQ發(fā)現(xiàn)對手正在利用此漏洞,所以,一發(fā)現(xiàn)漏洞就報告給了微軟。這里要高度評價GCHQ的防御工作。這種防御上的勝利值得稱贊。如果是這樣,對手已知曉GCHQ發(fā)現(xiàn)了攻擊后,所以向公眾披露漏洞并不會向?qū)κ中孤妒裁葱虑闆r,但卻能讓政策制定者和公眾了解到GCHQ的防御操作。同時,能讓該機構(gòu)以勝利姿態(tài)出現(xiàn)。

上述三種可能性都能樹立GCHQ的正面形象,而且都不會向?qū)κ滞嘎妒裁措[秘信息。在第一種情況中,都不存在對手,而第二和第三種情況中,對手早已知曉漏洞情況。但是公開漏洞會讓公眾有所防御,從而告訴公眾一個有責任感的情報機構(gòu)是怎么做事的。希望GCHQ能明白,在這種情況中,其保密的屬性最好讓位于公眾利益。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 微軟
    +關注

    關注

    4

    文章

    6602

    瀏覽量

    104150
  • 信息安全
    +關注

    關注

    5

    文章

    656

    瀏覽量

    38917

原文標題:GCHQ的漏洞裁定流程

文章出處:【微信號:EAQapp,微信公眾號:E安全】歡迎添加關注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏

    評論

    相關推薦

    磁致伸縮位移傳感器的品牌有哪些?一起來看看吧!

    行業(yè)。MTS 憑借其卓越的性能和品質(zhì),在領域具有較高的知名度和市場影響力。CARLEN德國卡倫在工業(yè)自動化領域具有較高的知名度,其磁致伸縮位移傳感器廣泛應用于石油、
    的頭像 發(fā)表于 12-30 16:28 ?208次閱讀
    磁致伸縮位移傳感器的品牌有哪些?<b class='flag-5'>一起來看看</b>吧!

    測速電機的工作原理和種類與性能 目前見過最全的 一起來看看

    測速電機的工作原理和種類與性能:測速電機是種特殊的電機,主要由電機和測速器兩部分組成。其中測速器通常采用霍爾元件、磁敏感元件或光電傳感器等。其作用主要是測量和控制電機轉(zhuǎn)速,通過感應電機轉(zhuǎn)子的位置
    的頭像 發(fā)表于 11-20 15:57 ?373次閱讀
    測速電機的工作原理和種類與性能 目前見過最全的 <b class='flag-5'>一起來看看</b>吧

    無線壓力傳感器應用廣泛,那么讓我們一起來看看他都在哪些領域應用吧!

    無線壓力傳感器應用廣泛,以下是些主要的應用領域: ? 1.?工業(yè)自動化領域: -?生產(chǎn)流程監(jiān)控:在石油、化工、制藥、食品加工等行業(yè),用于監(jiān)測各種氣體、液體和固體在生產(chǎn)過程中的壓力,確保生產(chǎn)的安全
    的頭像 發(fā)表于 11-18 10:01 ?294次閱讀

    放大器帶寬直不夠,怎么做?

    我司直采用廠商的稱重傳感器和放大器,最近我們工程師在開發(fā)放大器,節(jié)省成本,但是開發(fā)的放大器帶寬直不夠,怎么做? 謝謝!
    發(fā)表于 09-26 07:26

    選2088還是3051?一起來說說TA們的不同~

    作為工業(yè)實踐中最常用的現(xiàn)場儀表,變送器被廣泛應用于各種工業(yè)自控環(huán)境,涉及水利水電、鐵路交通、智能建筑、生產(chǎn)自控、航空航天、石化、油井、電力、船舶、機床、管道等眾多行業(yè)。今天我們一起來看看「2088壓力變送器」、「3051差壓變送器」這兩款變送器有啥區(qū)別?
    的頭像 發(fā)表于 09-02 10:40 ?626次閱讀
    選2088還是3051?<b class='flag-5'>一起來</b>說說TA們的不同~

    萊迪思助力構(gòu)建安全和有彈性的數(shù)字生態(tài)系統(tǒng)

    隨著復雜的勒索軟件、固件攻擊以及AI和ML的廣泛使用等威脅不斷增加,新的法規(guī)和標準(如國家安全局的商業(yè)國家安全算法(CNSA)套件)激增,以幫助組織解決關鍵漏洞并建立彈性,同時對數(shù)據(jù)泄露負責。然而,對于具有復雜設計
    的頭像 發(fā)表于 09-02 09:33 ?357次閱讀
    萊迪思助力構(gòu)建<b class='flag-5'>安全</b>和有彈性的數(shù)字生態(tài)系統(tǒng)

    電廠人員定位怎么做?分享電廠人員定位系統(tǒng)解決方案

    人員定位技術(shù)廣泛應用在各個行業(yè),對于電廠來說,人員定位能夠提升電廠人員管理效率,保障電廠員工人身安全。電廠人員定位怎么做呢?我們一起來看看。 電廠人員定位系統(tǒng)解決方案 基于電廠環(huán)境打造電廠人員定位
    的頭像 發(fā)表于 07-29 11:46 ?692次閱讀
    電廠人員定位<b class='flag-5'>怎么做</b>?分享電廠人員定位系統(tǒng)解決方案

    從CVE-2024-6387 OpenSSH Server 漏洞談談企業(yè)安全運營與應急響應

    ,黑客已經(jīng)發(fā)現(xiàn)并利用的安全漏洞。這類漏洞的危害極大,往往會給企業(yè)帶來嚴重的安全威脅和經(jīng)濟損失。 近日,OpenSSH曝出了一起嚴重的0day漏洞
    的頭像 發(fā)表于 07-10 10:29 ?1531次閱讀
    從CVE-2024-6387 OpenSSH Server <b class='flag-5'>漏洞</b>談談企業(yè)<b class='flag-5'>安全</b>運營與應急響應

    AI傳感器市場的未來有哪些趨勢?一起來看

    來源:榮格智能制造 編輯:感知芯視界 Link 盡管面臨成本高昂和技能人才短缺的挑戰(zhàn),人工智能傳感器市場依然顯示出強勁的增長潛力。 根據(jù)市場研究機構(gòu)MarketsandMarkets預測,人工智能
    的頭像 發(fā)表于 07-03 09:26 ?367次閱讀

    使用XMC4200設計個同步降壓轉(zhuǎn)換器,想實施軟啟動怎么做?

    我想使用 XMC4200 設計個同步降壓轉(zhuǎn)換器。 我想實施軟啟動。 我怎么做? 是否有任何文件可以提供幫助?
    發(fā)表于 05-27 06:27

    影響國家安全的十大新興技術(shù),感知技術(shù)在列

    來源:遠望智庫開源情報中心,謝謝 編輯:感知芯視界 Link 近日,美Booz Allen Hamilton咨詢公司發(fā)布研究報告,提出影響國家安全的十大新興技術(shù),主要包括: 1.用于人工智能的半導體
    的頭像 發(fā)表于 05-20 09:23 ?383次閱讀

    TSMaster 2024.04 最新版已上線,來看看新增了哪些實用功能

    ,其中期待已久的DoIP診斷功能終于在最新升級版本里可以實現(xiàn)!同時對仿真模塊、API接口、工具箱模塊等進行了更新。一起來看看吧!軟件更新方式1.直接在已有的軟件中點擊
    的頭像 發(fā)表于 04-29 08:21 ?1781次閱讀
    TSMaster 2024.04 最新版已上線,<b class='flag-5'>來看看</b>新增了哪些實用功能

    六類網(wǎng)線可以和強電一起走嗎

    六類網(wǎng)線理論上不建議和強電一起走。從布線規(guī)范的角度來看,弱電線路和強電線路通常不建議共用同橋架,以避免潛在的電磁干擾。然而,多年的施工經(jīng)驗表明,在某些情況下,強電線和弱電網(wǎng)線可能一起
    的頭像 發(fā)表于 04-19 09:55 ?5748次閱讀

    知語云智能科技揭秘:無人機威脅如何破解?國家安全新防線!

    方法,為國家安全筑起新的防線。 、無人機威脅的現(xiàn)狀與挑戰(zhàn) 近年來,無人機濫用事件頻發(fā),從非法航拍到侵犯隱私,再到恐怖襲擊和走私活動,無人機的潛在威脅不容忽視。這些事件不僅侵犯了公民的合法權(quán)益,也
    發(fā)表于 02-27 10:41

    能否使用普通IO口模擬PWM波?怎么做?

    能否使用普通IO口模擬PWM波?怎么做? 使用普通IO口模擬PWM波是種常見的嵌入式系統(tǒng)應用技術(shù),它通過控制GPIO(通用輸入輸出)口的電平,實現(xiàn)對外設的模擬PWM(脈寬調(diào)制)波的模擬。在本文
    的頭像 發(fā)表于 01-15 14:43 ?6376次閱讀