0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

漏洞裁定流程该如何?一起来看看英国国家安全机构GCHQ怎么做

pIuy_EAQapp 来源:YXQ 2019-06-16 11:08 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

美国对于“漏洞裁定”一直都存在争议——而争论的焦点在于政府是否应该向厂商披露漏洞。披露的话,用户就可以打上补丁,从而避免漏洞被利用;如果不披露,那么漏洞就可以为政府所用。具体流程应该如何操作,其实还缺乏数据支持。但美国可以了解一下英国是怎么处理同类问题的。

最近,英国国家网络安全中心NCSC——英国国家安全机构GCHQ的一个下属部门,向微软披露了一个主要漏洞。微软将这一漏洞命名为“BlueKeep” (漏洞代码CVE-2019-0708),该漏洞严重到需要为已经停止支持WindowsXP和Windows2003系统提供补丁。尽管该漏洞对Windows 8和Windows 10没有影响,但据说这个漏洞还是相当严重的,因为未经验证的攻击者可以利用该漏洞完全控制远程系统。这是受到情报机构青睐的漏洞利用方式,因为情报机构可以以此入侵高安全级别的目标。

其实在这件事情的处理上是存在多种可能性的,但无论是哪种可能性,GCHQ都是赢家。有可能GCHQ发现这个漏洞后就披露该漏洞。也可能该机构发现该漏洞后,秘密利用了这个漏洞,后来由于发现对手捕获该漏洞后也留作己用,又或者GCHQ发现有人已经在利用此漏洞,随即公开这一漏洞。这三种可能性都很好地说明了GCHQ的内部处理流程,但是我们希望该机构可以正式披露漏洞:这样的披露信息有助于各方就漏洞披露的政策进行磋商。

在第一种情况中,GCHQ发现漏洞后,经内部流程后才决定通知微软公司。这意味着其漏洞裁定流程是一种高度防御倾向的流程——而这是各种情报机构的批评者们想要的流程类型。如果是这样,人们就会因为GCHQ在发现如此严重的漏洞后,及时作出回应,且确保无人利用漏洞,从而对其更信任。这样的处理方式也向政策制定者和其他人表明,至少在英国,目前的漏洞裁定流程是极为偏向防御的。

在第二种可能性中,GCHQ发现了这个漏洞,将其作为武器利用。考虑到这种漏洞利用的威力,估计任何情报机构都想要利用这样的漏洞,以便攻击特别困难的目标。或许,GCHQ有理由相信其对手随后也会发现这一漏洞,或许是通过对攻击实施逆向工程来发现漏洞。一个NOBUS(只有自己知道)漏洞就是具备这种特性,但是如果其他人也知道漏洞的存在,危险就极大增加了。所以,干脆通知微软,让其大白于天下,就变得很关键。

这样的做法也能体现GCHQ的高度责任感。因为在这种情况下,该机构发现了一个漏洞,利用了这个漏洞(毕竟,GCHQ的工作就是入侵其他电脑),而后,当危险增加时,又公开了漏洞。这样以来,该机构其实是隐晦地告知了知晓此漏洞的人,GCHQ已经知道有人捕获了此漏洞。如果是这样,GCHQ就会因其负责任的行为而获得赞誉。

而这样还表明,GCHQ所遵循的漏洞裁定流程虽然倾向于防御,但是会监控事态的变化情况。就像NSA知道“影子经纪人”得到漏洞副本后,向微软披露“永恒之蓝”一样(影子经纪人在拍卖中告知了工具名称,NSA随后则通知了微软,而微软也在黑客发布漏洞利用工具之前及时打上了补丁),英国应该也做着同样的事情。

在这种情况下,GCHQ会遵循“不单方面解除武装,双方同时解除”的原则:如果找到一个NOBUS漏洞,则其保持防御状态。但一旦发现它不再是NOBUS漏洞,则要修补漏洞。如果掌管NSA或是GCHQ,这也可能是我要采取的姿态。

在最后一种可能性中,GCHQ发现对手正在利用此漏洞,所以,一发现漏洞就报告给了微软。这里要高度评价GCHQ的防御工作。这种防御上的胜利值得称赞。如果是这样,对手已知晓GCHQ发现了攻击后,所以向公众披露漏洞并不会向对手泄露什么新情况,但却能让政策制定者和公众了解到GCHQ的防御操作。同时,能让该机构以胜利姿态出现。

上述三种可能性都能树立GCHQ的正面形象,而且都不会向对手透露什么隐秘信息。在第一种情况中,都不存在对手,而第二和第三种情况中,对手早已知晓漏洞情况。但是公开漏洞会让公众有所防御,从而告诉公众一个有责任感的情报机构是怎么做事的。希望GCHQ能明白,在这种情况中,其保密的属性最好让位于公众利益。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 微软
    +关注

    关注

    4

    文章

    6760

    浏览量

    108159
  • 信息安全
    +关注

    关注

    5

    文章

    717

    浏览量

    40725

原文标题:GCHQ的漏洞裁定流程

文章出处:【微信号:EAQapp,微信公众号:E安全】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    ISO 26262功能安全落地全流程解析

    /T 34590《道路车辆 功能安全》。标准脱胎于通用工业功能安全标准 IEC 61508,是汽车行业电子电气系统安全开发的纲领性框架,核心目标是通过覆盖产品全生命周期的
    发表于 04-24 17:23

    汽车网络安全合规全流程深度解析——从法规门槛到落地实践

    安全设计(Security by Design) 融入产品开发的源头,而非在漏洞出现后被动修补。 标准覆盖汽车全生命周期——从概念设计、开发、生产、运维,直到车辆报废,在每个阶段都
    发表于 04-21 13:03

    4·15 全民国家安全教育日:从芯开始,珈港科技践行密码安全新使命

    2026年4月15日是第十一个全民国家安全教育日,今年的主题聚焦在“统筹密码发展和安全,护航‘十五五’新征程”。国家安全作为国泰民安的重要基石,不仅关乎发展大局,更与企业和公民的切身利益紧密相连,筑
    的头像 发表于 04-15 19:33 2999次阅读
    4·15 全民<b class='flag-5'>国家安全</b>教育日:从芯开始,珈港科技践行密码<b class='flag-5'>安全</b>新使命

    PCBA失效分析怎么做?第三方机构详解7步标准流程

    的第三方检测机构, 广东省华南检测技术有限公司 (以下简称“华南检测”)每年处理上百失效案例。今天,我们用篇实操干货,把PCBA失效分析的标准流程、常用方法和
    的头像 发表于 04-10 11:59 298次阅读
    PCBA失效分析<b class='flag-5'>怎么做</b>?第三方<b class='flag-5'>机构</b>详解7步标准<b class='flag-5'>流程</b>

    等离子清洗机的工艺流程是什么样的呢?

    等离子清洗机的工艺流程通常包括系列精心设计的步骤,以确保达到理想的清洗效果。等离子清洗机的般工艺流程可为以下六个步骤,大家一起来看看吧。
    的头像 发表于 02-08 14:49 1076次阅读

    串口屏怎么用?来看看这份入门指引,一起学习

    与数据终端,配置锁定功能防止误操作,保障医疗流程安全性与连续性。 三、环境版本要求 ()软件版本 • 所需软件:HMIDesigner • 最低版本:V1.0.0.30 及以上 • 版本查看方式
    发表于 12-29 23:42

    分析嵌入式软件代码的漏洞-代码注入

    安全漏洞时,测试人员必须采取个攻击者的心态。 诸如模糊测试的技术可能是有用的,但是技术通常太随机,无法高度可靠。 静态分析可以有效地发现代码注入漏洞。注意到早期生成的静态分析工
    发表于 12-22 12:53

    兆芯加入基础软硬件产品漏洞生态联盟

    近日,CCS 2025成都网络安全技术交流系列活动——国家漏洞库(CNNVD)基础软硬件产品漏洞治理生态大会在成都成功举办。来自国家关键基础
    的头像 发表于 09-22 13:50 1085次阅读

    磁栅尺在数控机床领域的应用案例,一起来看看吧!

    磁栅尺在数控机床领域的应用案例:某汽车零部件企业曲轴加工:某汽车零部件企业在数控铣床、加工中心等设备中加装法国雷恩磁栅尺,可实时反馈刀具位置,将重复定位精度提升至 ±0.01mm,有效减少了因机械磨损导致的加工误差,使曲轴加工合格率从 92% 提升至 99.6%。
    的头像 发表于 09-15 15:02 875次阅读
    磁栅尺在数控机床领域的应用案例,<b class='flag-5'>一起来看看</b>吧!

    紫光国微2025半年报 营收30.47亿 同比增长6.07%

    紫光国微2025半年报发布,我们一起来看看
    的头像 发表于 08-19 10:51 1.2w次阅读

    万里红以科技之力筑牢国家安全数字防线

    近日,某电视剧凭借国家安全中的反间谍、反高科技窃密题材引发热议。其中,该剧通过数据窃取、网络钓鱼等新型技术犯罪手段揭示数字时代安全威胁的复杂性,同时,也为观众提供场鲜活的数字安全科教
    的头像 发表于 07-21 14:31 1716次阅读

    光纤能与电线一起走吗

    光纤与电线在特定条件下可以一起布线,但需严格遵守安全规范和物理隔离要求,以下是详细分析: 、光纤与电线的物理特性差异 光纤 传输介质:以光信号传输数据,不导电,因此不受电磁干扰(EMI
    的头像 发表于 07-14 10:40 1w次阅读

    技术故障率降低20%,关键在于这套IoT软硬件体化方案...

    设备运行不稳定、现场环境恶劣、网络集成困难?一起来看看这个案例怎么破局吧
    的头像 发表于 07-02 10:48 553次阅读
    技术故障率降低20%,关键在于这套IoT软硬件<b class='flag-5'>一</b>体化方案...

    拥抱开源!一起来FPGA开发板啦!

    批分组名单,大家可以下载附件查看自己分在了哪个小组,有疑问或想要调整分组可以微信私聊小助手~ 分组名单:*附件:开源FPGA项目分组安排情况.xlsx 直播预约: 开源活动 | 一起来FPGA
    发表于 06-06 14:05

    海康威视助力临湘市城管局打造智慧燃气监管平台

    只气瓶的安全都牵系着城市燃气“生命线”,在湖南临湘,科技为气瓶管理带来了智慧新解,让我们一起来看看吧。
    的头像 发表于 06-04 09:34 1053次阅读