新浪财经

二十年一遇安全漏洞来袭,工信部发文提示风险 “云上企业”如何应对这场“网络大流感”?

每日经济新闻

关注

来源:每日经济新闻

Apache(阿帕奇)Log4j2,对于大部分互联网用户而言是个陌生的词汇。但在很多程序员眼中,它却是陪伴自己的好伙伴,每天用于记录日志。然而,恰恰是这个被无数程序员每天使用的组件出现漏洞了。这个漏洞危害之大,甚至可能超过“永恒之蓝”。

安恒信息高级应急响应总监季靖评价称:“(Apache Log4j2)降低了黑客攻击的成本,堪称网络安全领域20年以来史诗级的漏洞。”有业内人士还认为,这是“现代计算机历史上最大的漏洞”。

工信部于2021年12月17日发文提示风险:“阿帕奇Log4j2组件存在严重安全漏洞……该漏洞可能导致设备远程受控,进而引发敏感信息窃取、设备服务中断等严重危害,属于高危漏洞。”

就连国家政府部门也中招了202112月下旬,比利时国防部承认他们遭受了严重的网络攻击,该攻击基于Apache Log4j2相关漏洞,网络攻击导致比利时国防部包括邮件系统在内的一些业务瘫痪

此漏洞“威力”之大,连国家信息安全也受到波及。那么普通企业,特别是采用云服务的企业应该如何应对呢?疫情发生以来,大量企业、机构加速数字化进程,成为“云上企业”。传统环境下,企业对自身的安全体系建设拥有更多掌控权,完成云迁移后,这些企业的云安全防护是否到位?

二十年一遇安全漏洞来袭,工信部发文提示风险 “云上企业”如何应对这场“网络大流感”?

互联网也要“防疫”:企业不闻不问或将带来严重后果

与“流感病毒”的相似之处在于,Apache Log4j2漏洞已经产生“变种”。除了先期公布的漏洞CVE-2021-44228,在12月29日,又发现新的漏洞CVE-2021-44832。而在漏洞曝光和初期修复后,又衍生出大量针对性的攻击变种,实在是防不胜防。

一方面,漏洞在出现不同的“变种”;另一方面,攻击者也在寻找新的漏洞利用模式。因此,业内人士普遍预计,Apache Log4j2漏洞带来的影响长期存在,甚至有专家预计将持续十年以上。

攻击者的攻击方式,也是多种多样的。比如攻击者获取服务器最高权限后,可能在系统代码里留“后门”,将其变为傀儡机,用来从事挖矿或者发动DDoS攻击等黑产活动。

企业可以对这个漏洞“不闻不问”吗?答案显然是否定的。高轶峰警示称:“没有及时认真应对此次Log4j2漏洞危机的企业,或将面临着网站篡改、服务中断、数据泄漏等风险。尤其是数据泄漏事件,其危害对企业来说可能是‘毁灭性’的,其中必然涉及直接销售损失、合规罚款、对员工生产力影响和长期的商誉损害。数据泄漏事件一旦发生,监管部门必然会罚款并提出整改要求,严重的会导致失去业务资质以及刑事指控。”

行业数据概览

上云之后,企业云安全面临哪些威胁?

同时,攻击者经常利用我国云平台发起网络攻击,其中云平台作为控制端发起DDoS攻击的事件数量占境内控制发起DDoS攻击的事件数量的51.7%、作为攻击跳板对外植入后门链接数量占境内攻击跳板对外植入后门链接数量的79.3%;作为木马和僵尸网络恶意程序控制端控制的IP地址数量占境内全部数量的65.1%、承载的恶意程序种类数量占境内互联网上承载的恶意程序种类数量的89.5%。

上述饼状图数据来源:CNCERT/CC

云安全技术未来5年发展趋势

Gartner《2021年中国ICT技术成熟度曲线报告》(Hype Cycle for ICT in China,2021)横向维度按照技术成熟度分为从新兴到成熟的5个阶段,纵向维度表现该技术的期望值。此次ICT成熟度曲线对AIOps平台、数据中台、5G、低代码、容器即服务、多云、云安全、边缘计算等20多项新型有重大发展价值的技术进行分析。

图片来源:Gartner报告截图图片来源:Gartner报告截图

中国云安全市场空间广阔。根据中国信通院数据,2019年我国云计算整体市场规模达1334.5亿元,增速38.6%。预计2020年~2022年仍将处于快速增长阶段,到2023年市场规模将超过3754.2亿元。中性假设下,安全投入占云计算市场规模的3%5%,那么2023年中国云安全市场规模有望达到112.6亿元187.7亿元。

加载中...