chinese直男口爆体育生外卖, 99久久er热在这里只有精品99, 又色又爽又黄18禁美女裸身无遮挡, gogogo高清免费观看日本电视,私密按摩师高清版在线,人妻视频毛茸茸,91论坛 兴趣闲谈,欧美 亚洲 精品 8区,国产精品久久久久精品免费

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

漏洞裁定流程該如何?一起來(lái)看看英國(guó)國(guó)家安全機(jī)構(gòu)GCHQ怎么做

pIuy_EAQapp ? 來(lái)源:YXQ ? 2019-06-16 11:08 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

美國(guó)對(duì)于“漏洞裁定”一直都存在爭(zhēng)議——而爭(zhēng)論的焦點(diǎn)在于政府是否應(yīng)該向廠商披露漏洞。披露的話,用戶就可以打上補(bǔ)丁,從而避免漏洞被利用;如果不披露,那么漏洞就可以為政府所用。具體流程應(yīng)該如何操作,其實(shí)還缺乏數(shù)據(jù)支持。但美國(guó)可以了解一下英國(guó)是怎么處理同類問(wèn)題的。

最近,英國(guó)國(guó)家網(wǎng)絡(luò)安全中心NCSC——英國(guó)國(guó)家安全機(jī)構(gòu)GCHQ的一個(gè)下屬部門,向微軟披露了一個(gè)主要漏洞。微軟將這一漏洞命名為“BlueKeep” (漏洞代碼CVE-2019-0708),該漏洞嚴(yán)重到需要為已經(jīng)停止支持WindowsXP和Windows2003系統(tǒng)提供補(bǔ)丁。盡管該漏洞對(duì)Windows 8和Windows 10沒有影響,但據(jù)說(shuō)這個(gè)漏洞還是相當(dāng)嚴(yán)重的,因?yàn)槲唇?jīng)驗(yàn)證的攻擊者可以利用該漏洞完全控制遠(yuǎn)程系統(tǒng)。這是受到情報(bào)機(jī)構(gòu)青睞的漏洞利用方式,因?yàn)榍閳?bào)機(jī)構(gòu)可以以此入侵高安全級(jí)別的目標(biāo)。

其實(shí)在這件事情的處理上是存在多種可能性的,但無(wú)論是哪種可能性,GCHQ都是贏家。有可能GCHQ發(fā)現(xiàn)這個(gè)漏洞后就披露該漏洞。也可能該機(jī)構(gòu)發(fā)現(xiàn)該漏洞后,秘密利用了這個(gè)漏洞,后來(lái)由于發(fā)現(xiàn)對(duì)手捕獲該漏洞后也留作己用,又或者GCHQ發(fā)現(xiàn)有人已經(jīng)在利用此漏洞,隨即公開這一漏洞。這三種可能性都很好地說(shuō)明了GCHQ的內(nèi)部處理流程,但是我們希望該機(jī)構(gòu)可以正式披露漏洞:這樣的披露信息有助于各方就漏洞披露的政策進(jìn)行磋商。

在第一種情況中,GCHQ發(fā)現(xiàn)漏洞后,經(jīng)內(nèi)部流程后才決定通知微軟公司。這意味著其漏洞裁定流程是一種高度防御傾向的流程——而這是各種情報(bào)機(jī)構(gòu)的批評(píng)者們想要的流程類型。如果是這樣,人們就會(huì)因?yàn)镚CHQ在發(fā)現(xiàn)如此嚴(yán)重的漏洞后,及時(shí)作出回應(yīng),且確保無(wú)人利用漏洞,從而對(duì)其更信任。這樣的處理方式也向政策制定者和其他人表明,至少在英國(guó),目前的漏洞裁定流程是極為偏向防御的。

在第二種可能性中,GCHQ發(fā)現(xiàn)了這個(gè)漏洞,將其作為武器利用??紤]到這種漏洞利用的威力,估計(jì)任何情報(bào)機(jī)構(gòu)都想要利用這樣的漏洞,以便攻擊特別困難的目標(biāo)?;蛟S,GCHQ有理由相信其對(duì)手隨后也會(huì)發(fā)現(xiàn)這一漏洞,或許是通過(guò)對(duì)攻擊實(shí)施逆向工程來(lái)發(fā)現(xiàn)漏洞。一個(gè)NOBUS(只有自己知道)漏洞就是具備這種特性,但是如果其他人也知道漏洞的存在,危險(xiǎn)就極大增加了。所以,干脆通知微軟,讓其大白于天下,就變得很關(guān)鍵。

這樣的做法也能體現(xiàn)GCHQ的高度責(zé)任感。因?yàn)樵谶@種情況下,該機(jī)構(gòu)發(fā)現(xiàn)了一個(gè)漏洞,利用了這個(gè)漏洞(畢竟,GCHQ的工作就是入侵其他電腦),而后,當(dāng)危險(xiǎn)增加時(shí),又公開了漏洞。這樣以來(lái),該機(jī)構(gòu)其實(shí)是隱晦地告知了知曉此漏洞的人,GCHQ已經(jīng)知道有人捕獲了此漏洞。如果是這樣,GCHQ就會(huì)因其負(fù)責(zé)任的行為而獲得贊譽(yù)。

而這樣還表明,GCHQ所遵循的漏洞裁定流程雖然傾向于防御,但是會(huì)監(jiān)控事態(tài)的變化情況。就像NSA知道“影子經(jīng)紀(jì)人”得到漏洞副本后,向微軟披露“永恒之藍(lán)”一樣(影子經(jīng)紀(jì)人在拍賣中告知了工具名稱,NSA隨后則通知了微軟,而微軟也在黑客發(fā)布漏洞利用工具之前及時(shí)打上了補(bǔ)?。?guó)應(yīng)該也做著同樣的事情。

在這種情況下,GCHQ會(huì)遵循“不單方面解除武裝,雙方同時(shí)解除”的原則:如果找到一個(gè)NOBUS漏洞,則其保持防御狀態(tài)。但一旦發(fā)現(xiàn)它不再是NOBUS漏洞,則要修補(bǔ)漏洞。如果掌管NSA或是GCHQ,這也可能是我要采取的姿態(tài)。

在最后一種可能性中,GCHQ發(fā)現(xiàn)對(duì)手正在利用此漏洞,所以,一發(fā)現(xiàn)漏洞就報(bào)告給了微軟。這里要高度評(píng)價(jià)GCHQ的防御工作。這種防御上的勝利值得稱贊。如果是這樣,對(duì)手已知曉GCHQ發(fā)現(xiàn)了攻擊后,所以向公眾披露漏洞并不會(huì)向?qū)κ中孤妒裁葱虑闆r,但卻能讓政策制定者和公眾了解到GCHQ的防御操作。同時(shí),能讓該機(jī)構(gòu)以勝利姿態(tài)出現(xiàn)。

上述三種可能性都能樹立GCHQ的正面形象,而且都不會(huì)向?qū)κ滞嘎妒裁措[秘信息。在第一種情況中,都不存在對(duì)手,而第二和第三種情況中,對(duì)手早已知曉漏洞情況。但是公開漏洞會(huì)讓公眾有所防御,從而告訴公眾一個(gè)有責(zé)任感的情報(bào)機(jī)構(gòu)是怎么做事的。希望GCHQ能明白,在這種情況中,其保密的屬性最好讓位于公眾利益。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 微軟
    +關(guān)注

    關(guān)注

    4

    文章

    6719

    瀏覽量

    107354
  • 信息安全
    +關(guān)注

    關(guān)注

    5

    文章

    693

    瀏覽量

    40494

原文標(biāo)題:GCHQ的漏洞裁定流程

文章出處:【微信號(hào):EAQapp,微信公眾號(hào):E安全】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    兆芯加入基礎(chǔ)軟硬件產(chǎn)品漏洞生態(tài)聯(lián)盟

    近日,CCS 2025成都網(wǎng)絡(luò)安全技術(shù)交流系列活動(dòng)——國(guó)家漏洞庫(kù)(CNNVD)基礎(chǔ)軟硬件產(chǎn)品漏洞治理生態(tài)大會(huì)在成都成功舉辦。來(lái)自國(guó)家關(guān)鍵基礎(chǔ)
    的頭像 發(fā)表于 09-22 13:50 ?627次閱讀

    磁柵尺在數(shù)控機(jī)床領(lǐng)域的應(yīng)用案例,一起來(lái)看看吧!

    磁柵尺在數(shù)控機(jī)床領(lǐng)域的應(yīng)用案例:某汽車零部件企業(yè)曲軸加工:某汽車零部件企業(yè)在數(shù)控銑床、加工中心等設(shè)備中加裝法國(guó)雷恩磁柵尺,可實(shí)時(shí)反饋刀具位置,將重復(fù)定位精度提升至 ±0.01mm,有效減少了因機(jī)械磨損導(dǎo)致的加工誤差,使曲軸加工合格率從 92% 提升至 99.6%。
    的頭像 發(fā)表于 09-15 15:02 ?427次閱讀
    磁柵尺在數(shù)控機(jī)床領(lǐng)域的應(yīng)用案例,<b class='flag-5'>一起來(lái)看看</b>吧!

    紫光國(guó)微2025半年報(bào) 營(yíng)收30.47億 同比增長(zhǎng)6.07%

    紫光國(guó)微2025半年報(bào)發(fā)布,我們一起來(lái)看看
    的頭像 發(fā)表于 08-19 10:51 ?1.1w次閱讀

    萬(wàn)里紅以科技之力筑牢國(guó)家安全數(shù)字防線

    近日,某電視劇憑借國(guó)家安全中的反間諜、反高科技竊密題材引發(fā)熱議。其中,該劇通過(guò)數(shù)據(jù)竊取、網(wǎng)絡(luò)釣魚等新型技術(shù)犯罪手段揭示數(shù)字時(shí)代安全威脅的復(fù)雜性,同時(shí),也為觀眾提供場(chǎng)鮮活的數(shù)字安全科教
    的頭像 發(fā)表于 07-21 14:31 ?972次閱讀

    光纖能與電線一起走嗎

    光纖與電線在特定條件下可以一起布線,但需嚴(yán)格遵守安全規(guī)范和物理隔離要求,以下是詳細(xì)分析: 、光纖與電線的物理特性差異 光纖 傳輸介質(zhì):以光信號(hào)傳輸數(shù)據(jù),不導(dǎo)電,因此不受電磁干擾(EMI
    的頭像 發(fā)表于 07-14 10:40 ?4906次閱讀

    技術(shù)故障率降低20%,關(guān)鍵在于這套IoT軟硬件體化方案...

    設(shè)備運(yùn)行不穩(wěn)定、現(xiàn)場(chǎng)環(huán)境惡劣、網(wǎng)絡(luò)集成困難?一起來(lái)看看這個(gè)案例怎么破局吧
    的頭像 發(fā)表于 07-02 10:48 ?274次閱讀
    技術(shù)故障率降低20%,關(guān)鍵在于這套IoT軟硬件<b class='flag-5'>一</b>體化方案...

    擁抱開源!一起來(lái)FPGA開發(fā)板啦!

    批分組名單,大家可以下載附件查看自己分在了哪個(gè)小組,有疑問(wèn)或想要調(diào)整分組可以微信私聊小助手~ 分組名單:*附件:開源FPGA項(xiàng)目分組安排情況.xlsx 直播預(yù)約: 開源活動(dòng) | 一起來(lái)FPGA
    發(fā)表于 06-06 14:05

    海康威視助力臨湘市城管局打造智慧燃?xì)獗O(jiān)管平臺(tái)

    只氣瓶的安全都牽系著城市燃?xì)狻吧€”,在湖南臨湘,科技為氣瓶管理帶來(lái)了智慧新解,讓我們一起來(lái)看看吧。
    的頭像 發(fā)表于 06-04 09:34 ?693次閱讀

    創(chuàng)建列表 (List) 介紹,一起來(lái)看看是做什么的

    創(chuàng)建列表 (List) 列表是種復(fù)雜的容器,當(dāng)列表項(xiàng)達(dá)到定數(shù)量,內(nèi)容超過(guò)屏幕大小時(shí),可以自動(dòng)提供滾動(dòng)功能。它適合用于呈現(xiàn)同類數(shù)據(jù)類型或數(shù)據(jù)類型集,例如圖片和文本。在列表中顯示數(shù)據(jù)集合是許多
    發(fā)表于 04-30 07:06

    微軟Outlook曝高危安全漏洞

    行為者瞄準(zhǔn)的目標(biāo)。 CISA在公告中明確要求,所有美國(guó)聯(lián)邦機(jī)構(gòu)必須在2月27日之前為其系統(tǒng)部署相應(yīng)的補(bǔ)丁措施,以防范漏洞帶來(lái)的潛在風(fēng)險(xiǎn)。這緊迫性凸顯了
    的頭像 發(fā)表于 02-10 09:17 ?822次閱讀

    華為榮獲BSI全球首批漏洞管理體系認(rèn)證

    近日,華為宣布成功獲得國(guó)際領(lǐng)先的標(biāo)準(zhǔn)、測(cè)試及認(rèn)證機(jī)構(gòu)英國(guó)標(biāo)準(zhǔn)協(xié)會(huì)(BSI)頒發(fā)的全球首批漏洞管理體系認(rèn)證證書。這殊榮標(biāo)志著華為在漏洞管理方
    的頭像 發(fā)表于 01-22 13:42 ?850次閱讀

    華為通過(guò)BSI全球首批漏洞管理體系認(rèn)證

    近日,華為通過(guò)全球權(quán)威標(biāo)準(zhǔn)機(jī)構(gòu)BSI漏洞管理體系認(rèn)證,涵蓋了ISO/IEC 27001信息安全管理、ISO/IEC 29147漏洞披露及ISO/IEC 30111
    的頭像 發(fā)表于 01-16 11:15 ?1021次閱讀
    華為通過(guò)BSI全球首批<b class='flag-5'>漏洞</b>管理體系認(rèn)證

    企業(yè)AI模型托管怎么做

    當(dāng)下,越來(lái)越多的企業(yè)選擇將AI模型托管給專業(yè)的第三方平臺(tái),以實(shí)現(xiàn)高效、靈活和安全的模型運(yùn)行。下面,AI部落小編為您介紹企業(yè)AI模型托管是怎么做的。
    的頭像 發(fā)表于 01-15 10:10 ?729次閱讀

    AN-166:與Linduino一起飛行中更新

    電子發(fā)燒友網(wǎng)站提供《AN-166:與Linduino一起飛行中更新.pdf》資料免費(fèi)下載
    發(fā)表于 01-12 10:09 ?0次下載
    AN-166:與Linduino<b class='flag-5'>一起</b>飛行中更新

    磁致伸縮位移傳感器的品牌有哪些?一起來(lái)看看吧!

    行業(yè)。MTS 憑借其卓越的性能和品質(zhì),在領(lǐng)域具有較高的知名度和市場(chǎng)影響力。CARLEN德國(guó)卡倫在工業(yè)自動(dòng)化領(lǐng)域具有較高的知名度,其磁致伸縮位移傳感器廣泛應(yīng)用于石油、
    的頭像 發(fā)表于 12-30 16:28 ?1536次閱讀
    磁致伸縮位移傳感器的品牌有哪些?<b class='flag-5'>一起來(lái)看看</b>吧!