NSA漏洞披露政策:攻击和防御间的权衡

美国国家安全局(NSA)公布了有关其漏洞披露政策的一些统计数据以及指导原则,但有专家表示他们没有公布重要的细节。

网站详细介绍了NSA的漏洞披露政策,这又引出了这样一个问题:NSA是否会披露其发现的漏洞?根据NSA表示,这个问题的答案在大部分时候是肯定的,因为负责任的披露“显然符合国家利益”。但NSA也声称,披露的决策其实非常困难和复杂。

“对于披露漏洞的决定,既有优点又有缺点,并且,在及时披露和在有限时间内不公布某些漏洞之间的权衡会带来显著的后果,”NSA写道,“披露漏洞可能意味着我们放弃了机会去收集重要外国情报,而这些情报可能帮助我们阻止恐怖袭击,防止国家知识财产被盗窃,或者发现被用来攻击我们网络的更危险的漏洞。”

曾在美国国防部和NSA任职、现任Pulse Secure公司战略高级副总裁David Goldschlag表示,在这件事情上,他赞同NSA的做法。

“虽然我认为应该完全披露漏洞让供应商可以解决这些问题,但我们需要知道的是,NSA具有双重使命:收集信息和保护信息,”Goldschlag表示,“有时候,这两个使命会有所冲突,所以NSA需要制定政策使其能够完成工作。”NSA称,从历史上来看,在91%的情况下,他们发现的漏洞会经过该机构的内部审核程序,并披露给供应商。在其余的9%的情况中,漏洞在NSA披露之前就已经被供应商修复,或者出于国家安全原因而没有披露。

专家指出,这一解释并没有透露NSA已经披露的具体漏洞数量、披露的时限或者所披露的漏洞的严重程度,所以我们没有办法知道是否有披露零日漏洞。

然而,Rook Security公司安全运营负责人Tom Gorup表示,NSA公布的百分比数据提出了更多问题,而不是回答问题。

“我们不知道NSA正在应对的漏洞数量或者所涵盖的时间段,这是5年、10年还是20年的数量?我们谈论的是1000、10000还是100000个漏洞?”Gorup问道,“如果没有原始数据,不可能确定披露的时间(TTD),并且最终的指标也会受到影响。我希望看到TTD指标,披露漏洞的原始数量以及这个指标涵盖哪个时间段。”

Gorup表示,对于私营行业而言,漏洞存在几个月或者几年可能带来巨大的风险,因此我们应该要求NSA提供更多的透明度。

“我完全理解收集情报的需要,因为这有利于国家安全,”Gorup表示,“我们需要相信我们的政府会做出正确的决定,但我们也必须对基本的过程有某种验证和了解。我们很难相信其他人没有或不会发现未披露的漏洞。”

作者:Michael Heller 翻译:邹铮

来源:51CTO

时间: 2024-12-25 15:17:39

NSA漏洞披露政策:攻击和防御间的权衡的相关文章

美国国防部公布漏洞披露政策 黑客可访问政府系统

本周一,美国国防部公布"漏洞披露政策",允许自由安全研究人员通过合法途径披露国防部公众系统存在的任何漏洞.这项"漏洞披露政策"(Vulnerability Disclosure Policy)旨在允许黑客在不触犯法律的前提下访问并探寻政府系统.国防部长Ash Carter在博文中表示,"我们希望该项政策使漏洞源源不断披露,从而便于我们迅速发现并修复漏洞.最终使国防部.服务人员以及公众会更为安全."该项目由HackerOne公司管理.今年早些时候,

漏洞披露究竟怎么做更”合适“?看看美国相关部门怎么看

当安全研究者发现一个软件产品漏洞后,最好的漏洞披露方式是什么?软件供应商又应该如何接收和响应漏洞披露?这类问题的解答正凸显关切和重要,因为伴随着信息软件商品的涌现,随之而来就是各种网络安全漏洞.而在实际中,作为事件相关方,处理类似问题,或许需要更多的支撑数据和参考观点. 因此,在美国国家电信与信息管理局(NTIA)的发起下,我们就"多方利益"相关的漏洞披露处理态度和方法,对一些安全研究者和技术运营商开展了调查.调查分三个工作组,作为成员单位,我们Rapid7负责关注漏洞披露处理的采用方

补丁问题导致Java高危漏洞再现 可攻击最新版服务器

本文讲的是补丁问题导致Java高危漏洞再现 可攻击最新版服务器,安全研究人员警告称,甲骨文在2013年发布的一个关键 Java 漏洞更新是无效的,黑客可以轻松绕过.这使得此漏洞可以被再度利用,攻击运行最新版本 Java 的个人计算机及服务器. 该漏洞在通用漏洞及披露数据库中的代码为 CVE-2013-5838 ,甲骨文在通用漏洞评分系统上给其打出过 9.3/10 的高分. 该漏洞可被远程利用,不需要授权验证即可完全入侵系统,损害其机密性.完整性.可用性. 波兰公司 Security Explor

政府安全资讯精选 2017年第二期:英美重视IoT安全,漏洞披露和安全人才培养

[全球政策趋势] 美参议员提出<物联网网络安全改善法案>,提高政府设备采购安全门槛.点击查看原文 概要:近日,美国数位参议院议员提出<物联网网络安全改善法案>,希望立法规范联邦政府采购的物联网(以下简称IoT)设备的安全标准,.该法案要求IoT厂商保证出售给政府的装置可修补漏洞,不可使用固定密码,杜绝已知安全漏洞:要求使用IoT的部门清点装置并建立安全要求. 点评:参议员表示,希望通过政府采购"以身作则",进一步完善整个行业的安全标准,补救"市场失灵&

政府安全资讯精选 2017年第十二期 中国网络安全漏洞披露平均效率远超美国; 美国美国国土安全部发布指令,要求联邦机构强化Web和电子邮件安全

  [国内政策分析] 安徽合肥开出首张<网络安全法>罚单 点击查看原文   概要:合肥市公安局高新分局对某企业的门户网站被植入木马病毒的案件进行调差.同时,对该单位网络安全负责人和负责维护合肥某信息产业有限公司的负责人开出了合肥市首张违反<网络安全法>处罚决定,对未落实网络安全保护责任的行为下达整改通知书,并处以警告处罚.   点评:该企业违反了<网安法>第二十一条,"网络运营者应当按照网络安全等级保护制度的要求,采取防范计算机病毒和网络攻击.网络侵入等危害网

安全攻防:缩小攻击与防御差距的4个步骤

本文讲的是 : 安全攻防:缩小攻击与防御差距的4个步骤   ,  [IT168 编译]从近期出现的数据泄密新闻中,我们看到由于企业未能抵御安全攻击,使得黑客攻击成功,并窃取了这些企业的重要数据.Target公司失去了客户的信用卡和借记卡数据,Adobe公司损失了其客户的信用卡信息以及ID和密码,易趣公司也泄漏了其客户的个人信息包括电子邮件地址和物理地址. 这些数据泄漏事故已经在个人消费者心中造成了不安,并且让泄密的公司因为名誉和品牌的损害造成数百万美元的损失,更不用说缓解和恢复的成本.而我们所知

OpenSSL漏洞披露:想法没错 时间不对

研究人员最近披露称,OpenSSL安全漏洞披露可能在更新发布前的空档期造成更严重的潜在后果. 技术领域的斗争可谓古来有之--Windows对Linux.emacs对vi乃至Perl对Python,而如今安全领域也有了自己的争端--安全漏洞披露方式.曾几何时,公开发布安全漏洞被作为业界共识,然而最近人们发现公布与OpenSSL相当之漏洞却往往反生祸端. 攻击者们能够利用一套经过精心设计的私有密钥立足于外部读取OpenSSL中b2i_PVK_bio()函数中的漏洞说明,Intelworks公司软件工

蓝皮书称网络冲突和攻击成为国家间对抗主要形式

11月28日,由上海社会科学院信息研究所.中国信息通信研究院安全研究所及社会科学文献出版社主办的<网络空间安全蓝皮书:中国网络空间安全发展报告(2016)>发布会在京举行.蓝皮书指出,2015年以来,我国网络空间安全国际合作取得丰硕成果,全球在网络信息安全方面面临新形势. 我国网络空间安全国际合作取得丰硕成果 蓝皮书指出,2015年以来,我国高度重视网络空间安全国际合作,聚焦网络空间安全展开了一系列重要外交对话,提出了我国在网络空间开放合作方面的原则和主张,积极承担全球网络空间安全的大国责任,

乌云漏洞盒子同时维护 漏洞披露机制或迎重大升级

国内两个安全漏洞平台同一天启动了升级及维护动作. 伴随而来的,还有坊间的传闻. 两个安全漏洞平台声明辟谣 7月19日晚间,有微博大号爆料称安全漏洞平台乌云网官方网站无法访问,可能出现状况.乌云网随后在网站首页发布声明称,乌云网及相关服务进行升级,并将在最短时间内,以最好的姿态回归.乌云网同时在声明中称,"与其相信谣言,不如相信乌云". 7月19日,另一企业级安全漏洞平台漏洞盒子发布升级公告称,管理团队对其网站进行例行维护.维护期间,暂停互联网漏洞与威胁情报接收.漏洞盒子公告称,新版本上