国产精品久久久aaaa,日日干夜夜操天天插,亚洲乱熟女香蕉一区二区三区少妇,99精品国产高清一区二区三区,国产成人精品一区二区色戒,久久久国产精品成人免费,亚洲精品毛片久久久久,99久久婷婷国产综合精品电影,国产一区二区三区任你鲁

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

漏洞裁定流程該如何?一起來看看英國國家安全機構GCHQ怎么做

pIuy_EAQapp ? 來源:YXQ ? 2019-06-16 11:08 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

美國對于“漏洞裁定”一直都存在爭議——而爭論的焦點在于政府是否應該向廠商披露漏洞。披露的話,用戶就可以打上補丁,從而避免漏洞被利用;如果不披露,那么漏洞就可以為政府所用。具體流程應該如何操作,其實還缺乏數據支持。但美國可以了解一下英國是怎么處理同類問題的。

最近,英國國家網絡安全中心NCSC——英國國家安全機構GCHQ的一個下屬部門,向微軟披露了一個主要漏洞。微軟將這一漏洞命名為“BlueKeep” (漏洞代碼CVE-2019-0708),該漏洞嚴重到需要為已經停止支持WindowsXP和Windows2003系統提供補丁。盡管該漏洞對Windows 8和Windows 10沒有影響,但據說這個漏洞還是相當嚴重的,因為未經驗證的攻擊者可以利用該漏洞完全控制遠程系統。這是受到情報機構青睞的漏洞利用方式,因為情報機構可以以此入侵高安全級別的目標。

其實在這件事情的處理上是存在多種可能性的,但無論是哪種可能性,GCHQ都是贏家。有可能GCHQ發現這個漏洞后就披露該漏洞。也可能該機構發現該漏洞后,秘密利用了這個漏洞,后來由于發現對手捕獲該漏洞后也留作己用,又或者GCHQ發現有人已經在利用此漏洞,隨即公開這一漏洞。這三種可能性都很好地說明了GCHQ的內部處理流程,但是我們希望該機構可以正式披露漏洞:這樣的披露信息有助于各方就漏洞披露的政策進行磋商。

在第一種情況中,GCHQ發現漏洞后,經內部流程后才決定通知微軟公司。這意味著其漏洞裁定流程是一種高度防御傾向的流程——而這是各種情報機構的批評者們想要的流程類型。如果是這樣,人們就會因為GCHQ在發現如此嚴重的漏洞后,及時作出回應,且確保無人利用漏洞,從而對其更信任。這樣的處理方式也向政策制定者和其他人表明,至少在英國,目前的漏洞裁定流程是極為偏向防御的。

在第二種可能性中,GCHQ發現了這個漏洞,將其作為武器利用。考慮到這種漏洞利用的威力,估計任何情報機構都想要利用這樣的漏洞,以便攻擊特別困難的目標。或許,GCHQ有理由相信其對手隨后也會發現這一漏洞,或許是通過對攻擊實施逆向工程來發現漏洞。一個NOBUS(只有自己知道)漏洞就是具備這種特性,但是如果其他人也知道漏洞的存在,危險就極大增加了。所以,干脆通知微軟,讓其大白于天下,就變得很關鍵。

這樣的做法也能體現GCHQ的高度責任感。因為在這種情況下,該機構發現了一個漏洞,利用了這個漏洞(畢竟,GCHQ的工作就是入侵其他電腦),而后,當危險增加時,又公開了漏洞。這樣以來,該機構其實是隱晦地告知了知曉此漏洞的人,GCHQ已經知道有人捕獲了此漏洞。如果是這樣,GCHQ就會因其負責任的行為而獲得贊譽。

而這樣還表明,GCHQ所遵循的漏洞裁定流程雖然傾向于防御,但是會監控事態的變化情況。就像NSA知道“影子經紀人”得到漏洞副本后,向微軟披露“永恒之藍”一樣(影子經紀人在拍賣中告知了工具名稱,NSA隨后則通知了微軟,而微軟也在黑客發布漏洞利用工具之前及時打上了補丁),英國應該也做著同樣的事情。

在這種情況下,GCHQ會遵循“不單方面解除武裝,雙方同時解除”的原則:如果找到一個NOBUS漏洞,則其保持防御狀態。但一旦發現它不再是NOBUS漏洞,則要修補漏洞。如果掌管NSA或是GCHQ,這也可能是我要采取的姿態。

在最后一種可能性中,GCHQ發現對手正在利用此漏洞,所以,一發現漏洞就報告給了微軟。這里要高度評價GCHQ的防御工作。這種防御上的勝利值得稱贊。如果是這樣,對手已知曉GCHQ發現了攻擊后,所以向公眾披露漏洞并不會向對手泄露什么新情況,但卻能讓政策制定者和公眾了解到GCHQ的防御操作。同時,能讓該機構以勝利姿態出現。

上述三種可能性都能樹立GCHQ的正面形象,而且都不會向對手透露什么隱秘信息。在第一種情況中,都不存在對手,而第二和第三種情況中,對手早已知曉漏洞情況。但是公開漏洞會讓公眾有所防御,從而告訴公眾一個有責任感的情報機構是怎么做事的。希望GCHQ能明白,在這種情況中,其保密的屬性最好讓位于公眾利益。

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 微軟
    +關注

    關注

    4

    文章

    6741

    瀏覽量

    107857
  • 信息安全
    +關注

    關注

    5

    文章

    700

    瀏覽量

    40644

原文標題:GCHQ的漏洞裁定流程

文章出處:【微信號:EAQapp,微信公眾號:E安全】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    等離子清洗機的工藝流程是什么樣的呢?

    等離子清洗機的工藝流程通常包括系列精心設計的步驟,以確保達到理想的清洗效果。等離子清洗機的般工藝流程可為以下六個步驟,大家一起來看看吧。
    的頭像 發表于 02-08 14:49 ?720次閱讀

    商業綜合體配電安全怎么做?先把開關柜局放管起來

    ?次局放不處理,可能就是次停產:企業中壓配電的“隱形殺手”,怎么提前抓出來? 企業配電系統里,最怕的不是“跳閘”,而是跳閘之前你沒發現問題。 尤其是制造業工廠、園區企業、商業綜合體、數據中心等
    的頭像 發表于 01-28 13:58 ?178次閱讀
    商業綜合體配電<b class='flag-5'>安全</b><b class='flag-5'>怎么做</b>?先把開關柜局放管<b class='flag-5'>起來</b>

    串口屏怎么用?來看看這份入門指引,一起學習

    與數據終端,配置鎖定功能防止誤操作,保障醫療流程安全性與連續性。 三、環境版本要求 ()軟件版本 ? 所需軟件:HMIDesigner ? 最低版本:V1.0.0.30 及以上 ? 版本查看方式
    發表于 12-29 23:42

    分析嵌入式軟件代碼的漏洞-代碼注入

    安全漏洞時,測試人員必須采取個攻擊者的心態。 諸如模糊測試的技術可能是有用的,但是技術通常太隨機,無法高度可靠。 靜態分析可以有效地發現代碼注入漏洞。注意到早期生成的靜態分析工
    發表于 12-22 12:53

    兆芯加入基礎軟硬件產品漏洞生態聯盟

    近日,CCS 2025成都網絡安全技術交流系列活動——國家漏洞庫(CNNVD)基礎軟硬件產品漏洞治理生態大會在成都成功舉辦。來自國家關鍵基礎
    的頭像 發表于 09-22 13:50 ?830次閱讀

    磁柵尺在數控機床領域的應用案例,一起來看看吧!

    磁柵尺在數控機床領域的應用案例:某汽車零部件企業曲軸加工:某汽車零部件企業在數控銑床、加工中心等設備中加裝法國雷恩磁柵尺,可實時反饋刀具位置,將重復定位精度提升至 ±0.01mm,有效減少了因機械磨損導致的加工誤差,使曲軸加工合格率從 92% 提升至 99.6%。
    的頭像 發表于 09-15 15:02 ?632次閱讀
    磁柵尺在數控機床領域的應用案例,<b class='flag-5'>一起來看看</b>吧!

    紫光國微2025半年報 營收30.47億 同比增長6.07%

    紫光國微2025半年報發布,我們一起來看看
    的頭像 發表于 08-19 10:51 ?1.2w次閱讀

    萬里紅以科技之力筑牢國家安全數字防線

    近日,某電視劇憑借國家安全中的反間諜、反高科技竊密題材引發熱議。其中,該劇通過數據竊取、網絡釣魚等新型技術犯罪手段揭示數字時代安全威脅的復雜性,同時,也為觀眾提供場鮮活的數字安全科教
    的頭像 發表于 07-21 14:31 ?1386次閱讀

    光纖能與電線一起走嗎

    光纖與電線在特定條件下可以一起布線,但需嚴格遵守安全規范和物理隔離要求,以下是詳細分析: 、光纖與電線的物理特性差異 光纖 傳輸介質:以光信號傳輸數據,不導電,因此不受電磁干擾(EMI
    的頭像 發表于 07-14 10:40 ?7941次閱讀

    技術故障率降低20%,關鍵在于這套IoT軟硬件體化方案...

    設備運行不穩定、現場環境惡劣、網絡集成困難?一起來看看這個案例怎么破局吧
    的頭像 發表于 07-02 10:48 ?410次閱讀
    技術故障率降低20%,關鍵在于這套IoT軟硬件<b class='flag-5'>一</b>體化方案...

    擁抱開源!一起來FPGA開發板啦!

    批分組名單,大家可以下載附件查看自己分在了哪個小組,有疑問或想要調整分組可以微信私聊小助手~ 分組名單:*附件:開源FPGA項目分組安排情況.xlsx 直播預約: 開源活動 | 一起來FPGA
    發表于 06-06 14:05

    海康威視助力臨湘市城管局打造智慧燃氣監管平臺

    只氣瓶的安全都牽系著城市燃氣“生命線”,在湖南臨湘,科技為氣瓶管理帶來了智慧新解,讓我們一起來看看吧。
    的頭像 發表于 06-04 09:34 ?908次閱讀

    創建列表 (List) 介紹,一起來看看是做什么的

    創建列表 (List) 列表是種復雜的容器,當列表項達到定數量,內容超過屏幕大小時,可以自動提供滾動功能。它適合用于呈現同類數據類型或數據類型集,例如圖片和文本。在列表中顯示數據集合是許多
    發表于 04-30 07:06

    什么是MSDS報告 來看最全指南

    )、清潔劑、消毒劑等,部分國家要求標識成分風險。 ? 金屬/礦產制品:如鋰電池、鉛酸蓄電池、稀土材料等,涉及運輸安全評估時需提供。 二、MSDS認證辦理流程全解析 想快速辦理合規報告?跟著這4步走: 提交
    發表于 04-27 09:25

    如何利用iptables修復安全漏洞

    隨著網絡安全威脅的不斷增加,安全中心掃描越來越頻繁。尤其是在大數據安全中心的漏洞報告中,許多漏洞在生產環境中無法通過服務升級來修復。
    的頭像 發表于 03-18 18:02 ?1057次閱讀