NSA攻击工具泄露后:漏洞公平裁决程序是否应编入法律?

之前爆发的WannaCry勒索病毒的源头软件是黑客组织从美国NSA窃取而来的,且该黑客放话将在今年6月陆续放出一系列攻击工具,这对公众来说是相当危险的。

在今年早些时候的RSA大会上,有专家建议应将漏洞公平裁决程序(Vulnerabilities Equities Process,VEP)编入法律。对于企业来说,漏洞公平裁决程序有多重要?优点和缺点是什么?

Matthew Pascucci:对于企业而言,漏洞公平裁决程序非常重要,可帮助他们对政府漏洞披露做出反应。

漏洞公平裁决程序旨在指导政府机构发布或保留其发现的漏洞的决策过程。这并不是非黑即白的问题,对于那些直接处理这个问题的人来说,这有些复杂。将VEP编入法律既有利又有弊。

法律化漏洞公平裁决程序的优点在于,可为该流程增加更多透明度,并可防止政府机构在没有监督的情况下自行采取行动。现在,这个流程已经部署到位,但并非所有政府机构都完全遵循,如果没有遵循,也起不到真正的惩罚作用。

大多数漏洞都会披露给供应商或者被武器化用于攻击性措施。对VEP实施法律和监管可防止政府机构以不恰当方式或未经许可利用这些漏洞。

执行秘书或监督该流程的角色是一个争议点,但这是必要的。当编入法律后,需要在某个政府机构内运作,并让其中一个机构成为先驱者(例如美国国土安全部或者国家安全局),可能会在不同政府部门之间制造紧张关系。

制定法律实现机构间监督有利于提高透明度。同时,对漏洞披露和使用的报告和指标的持续审查,会让政府更加负责任。

漏洞公平裁决程序编入法律的缺点是,这个过程会变得繁重,因为机构不会对漏洞披露自己采取行动。这会限制他们以国家安全的名义而不采取行动,并可能使其无法再创造出新技术作为进攻性措施。在我看来,我认为VEP应该编入法律。

目前还没有有关VEP的法律的主要问题在于,通常都是由单个机构来决定漏洞的走向。他们应该披露还是利用它?某些机构在这方面比其他机构有着更好的声誉,但如果不编入法律,则都在自己的孤岛上运行。

另外,这些机构都在自主运行。最近,NSA和CIA在遭受攻击后其攻击工具被发布到互联网上。这是非常危险的,通过对这个流程加以监督,可采取直接行动,包括保护这些已经变成工具的漏洞。在我看来,缺乏对这些数据的监督和保护是一种疏忽。

对于这个话题有很多不同的观点。值得注意的是,即使是法律化漏洞公平裁决程序,政府机构仍然有可能从其他第三方购买漏洞来绕过整个流程。

本文转自d1net(转载)

时间: 2024-09-25 05:26:14

NSA攻击工具泄露后:漏洞公平裁决程序是否应编入法律?的相关文章

Shadow Brokers扬言兜售新漏洞攻击工具

WannaCry的勒索攻击还未结束,曾公布NSA攻击工具引发此次全球性网络勒索灾难的骇客组织Shadow Brokers,再次发声表示将从6月起以订阅方式出售更多零时(0-days)攻击程序. 在博客中,Shadow Brokers指出,从下个月起,将考虑通过月度付费的订阅模式,为付费会员提供专属的泄露信息.而且会员可以拥有自主的使用权. Shadow Brokers发博客扬言兜售新漏洞攻击工具 根据Shadow Brokers介绍,之后出售的泄露信息覆盖面将更广,包括: 针对浏览器.路由器和智

NSA EsteemAudit工具或会触发WannaCry般的攻击

enSilo安全专家近日发布一款针对NSA EsteemAudit工具的免费补丁. EsteemAudit是一款针对运行微软Windows Server 2003 / Windows XP电脑RDP服务(端口3389)的黑客工具.据估计,至少有2.4万个系统存在易被EsteemAudit攻击的风险. 网络安全环境目前危机重重 WannaCry勒索病毒余波未了,在这之后还出现了NSA黑客工具被利用实施攻击的案例.例如"永恒之石". 近段时间,网络安全界可谓一波未平一波又起,容不得半点掉以

EternalRocks恶意软件用了7种NSA黑客工具 比Wannacry更厉害 潜伏期24小时

一安全研究人员发现了一款新的恶意软件.这款恶意软件与 WannaCry勒索软件 一样,通过利用Windows SMB文件共享协议中的漏洞自行传播,但是与后者不同的是,它使用了近期泄露的美国国家安全局(NSA)的7种黑客工具,而后者仅使用了2种! update:应对方法看这里 [下载]永恒之石EternalRocks蠕虫病毒影响全球24万台主机 绿盟科技发布应急处置方案 EternalRocks居然用了7种NSA黑客工具 上周,我们警告说,多个黑客组织目前正利用遭泄露的NSA黑客工具,不过多数组织

绿盟科技网络安全威胁周报2017.15 建议关注方程式组织泄漏大量针对Windows攻击工具

绿盟科技发布了本周安全通告,周报编号NSFOCUS-17-15,绿盟科技漏洞库本周新增78条,其中高危48条.本次周报建议大家关注 方程式组织泄漏大量针对Windows攻击工具 .虽然微软发布公告称绝大部分这些漏洞已经在之前的系统升级补丁中修复,但用户还是应该检查自己的操作系统版本,及时更新补丁程序,关闭不必要的135,137,139,445与3389等服务端口,严格限制可信IP对于重要服务器的访问. 焦点漏洞 方程式组织泄漏大量针对Windows攻击工具 NSFOCUS ID 36403,36

PowerShell安全专题之攻击工具篇

本文讲的是PowerShell安全专题之攻击工具篇, PowerShell 成为攻击工具的演变过程 PowerShell 是一个内置在每个受支持的Windows版本中 (Windows 7 / Windows 2008 R2 和更高版本)的命令行程序,它能够提供令人难以置信的灵活性和功能化管理 Windows 系统的能力.这种能力使得 PowerShell 正在吸引攻击者使它逐渐成为一个非常流行且得力的攻击工具.一旦攻击者可以在一台计算机上运行代码,他们就会执行 PowerShell 代码,因为

苹果、三星出言安抚用户:CIA攻击工具威胁不大

iPhone 北京时间3月9日消息,据<金融时报>报道,在维基解密披露美国中央情报局(以下简称"CIA")利用恶意件攻击各种设备后,苹果表示,它在密切注意有关更多iPhone安全缺陷的消息,三星则开始对其智能手机和智能电视安全性进行评估. 苹果称,"虽然初步分析表明,许多披露的缺陷在最新版本iOS(iPhone和iPad的操作系统)中已经得到修复,我们将继续努力,迅速修复被发现的其他缺陷." 苹果还表示,"苹果致力于保护客户的隐私和安全.目前i

影子经纪人再次归来,公开密码解密更多NSA黑客工具!连中国运营商都被入侵过?

影子经纪人再次归来,公开密码解密更多NSA黑客工具!连中国运营商都被入侵过? 我们最近一次报道Shadow Brokers的消息是在今年1月份,当时Shadow Brokers似乎已经"决定退隐江湖".就在近日,这个神秘组织又放出了据说是属于NSA方程式的更多入侵工具和exploit. 首先我们还是来简单地做个前情提要,去年8月份这个名叫Shadow Brokers的黑客组织横空出世,在网上放出据说是来自NSA的一波入侵工具--专家在研究过这些工具后认为,此系列工具隶属于NSA旗下的方

Kali Linux中的十大WiFi攻击工具介绍

本文讲的是Kali Linux中的十大WiFi攻击工具介绍,在这十大WiFi攻击黑客工具中,我们将讨论一个非常受欢迎的主题:无线网络攻击以及如何防止黑客入侵.无线网络通常是网络的一个弱点,因为WiFi信号可以随处可见,任何人都可以使用.还有很多路由器包含漏洞,可以利用正确的设备和软件(如Kali Linux附带的工具)轻松利用漏洞.许多路由器制造商和ISP仍然默认在其路由器上启用了WPS,这使得无线安全和渗透测试变得更加重要.通过以下十大无线网络黑客工具,你可以测试我们自己的无线网络以获取潜在的

Hacking Team安卓浏览器攻击过程中的漏洞分析 Stage4

一.漏洞简介: Hacking team今年爆出了针对android4.0.x-4.3.x android浏览器的漏洞攻击利用代码.该漏洞攻击代码,通过连续利用多个浏览器与内核漏洞,完成通过Javascript向虚拟内存写数据,执行代码,提升至root权限,并最终达到向目标手机中植入恶意程序的目的. 此攻击流程共分5个阶段,本人的之前的文章(Hacking Team安卓浏览器攻击过程中的漏洞分析 Stage0  .Stage1.Stage 2 .Stage3),已对Stage0,Stage1,S