Chartier:保障网络安全就是我们的使命

摘要: 从芬兰到硅谷,有一支小规模的漏洞猎手团队发现了互联历史上最为严重的网络安全漏洞,并为之积极准备着。 最近Heartbleed这个词可谓是家喻户晓,这个安全漏洞引起了几乎每个网民

从芬兰到硅谷,有一支小规模的漏洞猎手团队发现了互联历史上最为严重的网络安全漏洞,并为之积极准备着。

最近Heartbleed这个词可谓是家喻户晓,这个安全漏洞引起了几乎每个网民的担心。但其实David Chartier 早在一周前,当所有人还蒙在鼓里的时候,就已经知道它的存在了。

周五一大早,Codenomicon安全公司的CEO Chartier 接到了一个从芬兰打来的电话,那时他才刚刚到达在硅谷的办公室。在那个平常的不能再平常的阴霾天,Chartier 同往常一样接起了电话,另一头是公司的首席网络安全工程师,他所在的网络安全队伍在全世界最大的开源加密服务OpenSSL中找到了一个严重漏洞。最为可怕的是,这个用于保护用户个人隐私的OpenSSL被几乎所有的主流网站所采用,包括Google和Facebook。

Chartier明白,事情非同小可,但在那个瞬间,他也不太清楚接下来会发生什么。

创立于2001年的Codenomicon是由一群芬兰IT专家建立的国际网络安全研究所,它在全世界六个国家都有自己的办公室。这群专家其实各个都是赏金漏洞猎人,而Codenomicon的工程师的日常工作,或者说最擅长的工作,就是为软件检查漏洞,再写出修复补丁。Verizon,微软还有Adobe都是他们的客户。

作为公司CEO的Chartier 已经有20多年的相关工作经验了,见识过的漏洞也不胜计数。但这次不一样。就算是著名的计算机安全研究员Bruce Schneier 后来也把这个漏洞视为“灾难性”的安全事故,影响了几乎所有网民——“如果评级是1到10,这次达到了11级。” 他写道。

在挂电话之前,Chartier 让其中一个芬兰工程师马上写一串漏洞检测代码去攻击自己的网站。这样一来他就可以了解到,如果黑客真的发现漏洞,会对网站造成多么严重的损失。

凭过去的经验,Chartier 判断接下来的24小时会非常关键,而最重要的就是做好保密——Chartier 用自己公司内部的加密通信设备,通知他的芬兰工程师团队把修复补丁写出来。

“我们把它视作最高机密,谁也不能泄密,我们甚至还检查了自己有没有被监听。”
Chartier一个人在硅谷指导着远在芬兰的团队。

“那些报道一点都不夸张,成千上万的网络服务器都在使用OpenSSL,太多人受牵连了。” David Chartier 说。

首先要做的就是把漏洞上报到芬兰国家网络安全中心,也就是业内人士熟知的“CERT(计算机紧急响应小组)” 。漏洞是在广泛部署的OpenSSL加密服务中发现的,所以周六早上,CERT就集合了由全球共12个志愿开发人员组成OpenSSL 项目小组。CERT指挥他们开始更新自己的系统,并尽快备好补丁,以面向公众发布。

Chartier 并不知道,在Google里的一位鲜为人知的安全专家Neel Mehta 也在同一天发现并同时报告了OpenSSL 的漏洞。有趣的是,这个漏洞其实早在2012年3月就有了,这两个完全不相干的团队同时发现并上报,多少有些蹊跷。(Mehta不愿就这篇文章接受采访)

不管怎样,Chartier 和他的团队必须尽力。他明白,要是由OpenSSL 小组自己来公布这个漏洞报告,所含信息很可能不多,用户也不太清楚要怎么应对。于是,他决定就这个安全漏洞准备一场宣传活动,把信息充分地传出去。

“漏洞报告更新天天都有,已是家常便饭,” Chartier说,“你作为IT经理,怎么样能够判断哪些是重要的而哪些不是呢?所以我们为报告取了名,还准备了一些Q&A,为的就是让人们明确知道这是这么多年来最为严重的一个漏洞。”

一直到周五的晚上,这个漏洞还一直被标识为“CVE-2014-0160“。周六早晨,在芬兰首都赫尔辛基办公室工作的Codenomicon 系统管理员Ossi Herrala 想到了这个名字:Heartbleed。

“OpenSSL上有一个扩展叫做Hearbeat,”Chatier 解释说:“Ossi觉得Heartbleed 很贴切,因为内存里用户的重要信息像血一样流了出来。”

Marko Laaso也是Codenomicon的员工,在周六一大早他就注册了 Heartbleed.com这个域名。而在2008年,Heartbleed.com 则是一个给忧郁症患儿分享歌词和链接的网站。

整个团队非常高效。设计师开始设计Logo——一颗正在流血的心。当网站注册成功,Logo也确定之后,市场部就着手准备网站上的Q&A内容了。

周日的时候,Codenomicon的员工们用加密通讯工具交流,而Chartier继续监测网络,他要确保这个漏洞的消息没有被泄露出去。到了当天晚上,所有的营销材料准备就绪,整个团队也紧张的等待着,等着在OpenSSL发布补丁的第一时间上线Heartbleed.com。

“在补丁发布前,我们不可能先把消息发布出去,这只会引起恐慌,因为在补丁出来前,用户根本不明白要怎么保护自己。那样做这也违背了我们本意。”Chartier说。

最终到了周一下午,Heartbleed.com 终于上线,人们一下子涌了进来,媒体也纷纷跟进报道。基本上所有主流媒体,从CNN 到 华盛顿邮报 再到纽约客,都报道了OpenSSL漏洞的事。截止到周三下午,算起来连48小时都不到,网站就有140万不同的独立访问,现在则接近200万。Heartbleed.com 能起到这么大的作用,Chartier备感欣慰。

“保障网络安全就是我们的使命,” Chartier 提到。“IT安全社区也尽全力打了一场胜仗,这份功劳属于整个IT安全社区。”

时间: 2024-10-11 19:47:38

Chartier:保障网络安全就是我们的使命的相关文章

通过交换机防毒来保障网络安全

不可否认,搭建一个局域网,安全至关重要.快让H3C的"铜墙铁壁"帮你阻挡病毒的袭击! 别误会,我们并不是在讨论防火墙,而是构建H3C千兆安全局域网的成员:S5500-SI与S5120系列交换机.作为千兆网络的家族一员,除了为中小规模的办公网络带来高速的网络体验,更能发挥超强的安全防护优势, 充分保障网络安全. 很多中小型办公网络遇到过"别有用心"的病毒袭击,造成网络瘫痪,以及重要的网银.通讯工具登陆账号被窃等后果.这两款交换机能全面防止ARP病毒的攻击和扩散,在端口

正确配置思科路由器口令从而保障网络安全

[51CTO.com 专家特稿]网络的安全管理涉及到许多方面,但纵观许多安全事件,可以得到一个基本的结论,危害都是由于 忽视了基本的安全措施而造成的.本文将讨论维护思科路由器口令安全的重要性,解释思科路由器IOS的三种模式,并向读者展示如何配置五大口令保护网络安全. 借助口令保障路由器安全的原因 首先,作为思科设备的管理员,我们必须 认识到,路由器并不存在什么自动化的口令防御.管理员必须认真对待思科设备的口令设置问题.思科设备运行的灵魂是IOS,它有不同的模式.这些模式是分等级设置的,这意味着访

司法部:百度网民权保计划将对保障网络安全产生深远影响

硅谷网5月10日讯 5月8日,百度联合司法部.http://www.aliyun.com/zixun/aggregation/33138.html">中国消费者协会共同发起"网民权益保障计划",宣布为网民使用百度搜索推广结果提供"双重保障",让网民搜索更放心. 该计划的第一重保障是"信息真实性保障".遭遇假冒品牌企业.假冒产品和服务资质或遭遇钓鱼.欺诈类网站受到损失的 网友可向百度申请权益保障,百度将第一时间复核网站推广信息,确认

从制度上保障网络安全的根本

我们目前所处在一个网络时代,社会经济的各个方面.人们的生产和生活方式都极度地受其影响和改变.随着网络和信息技术迅猛发展和日益革新,网络安全问题也逐渐凸显.网络入侵.网络攻击,非法获取.泄露甚至倒卖公民个人信息,宣扬恐怖主义.极端主义等,这些都严重危害了公民个人利益.国家安全以及社会公共利益.可以看出,网络安全已成为关系国家安全和发展,关系人民群众切身利益的重大问题. 党的十八大以来,党中央从总体国家安全观出发,就网络安全问题做出了一系列重要举措,加强网络安全方面的立法,目前<中华人民共和国网络安

浅析网站如何保障网络安全

51CTO推荐:网站常见的攻击与防御网站如何保障网络安全,那么这里向你介绍了如何保障网络安全的问题由来以及具体的措施,那么如何保障网络安全呢?还是要在细节上入手,一步一步强化,下面我们来看看如何保障网络安全的一些细节.一.如何保障网络安全的安全隐患分析:1.服务器上用的是私 有的操作系统和数据库,所谓私有,并不是完全自己写,而是说,全部都是进行私有化改造过的,一般使用开源的操作系统和数据库进行改造,比如说操作系统使用free bsd的改,数据库使用mysql的改,网站服务器数量上百时开始实施这个

保障网络安全需进一步加强IDC监管

伴随"宽带中国"."互联网+"等国家战略的稳步实施,我国互联网产业整体发展势头迅猛.作为互联网的基础服务行业,IDC一直为网站提供与存储.运维.安全相关的各项服务,是互联网能够有效运行.高效发展的中流砥柱.同时,大量业务和信息的汇聚也给IDC的安全保障能力带来巨大的挑战,近年来监管部门逐渐完善对于IDC等应用基础设施的监管工作,在保障网络信息安全方面卓有成效.但也仍需清楚认识到我国IDC监管所面临的问题和挑战,监管部门需要针对IDC市场的变化不断调整监管策略. ID

共享共治 内外统筹 习近平顶层设计保障网络安全

2015年12月16日,习近平出席第二届世界互联网大会乌镇峰会并发表主旨演讲. 新华社记者 李涛 摄 中国青年网北京4月14日电(记者 吴楚 实习记者 徐子论)今年4月15日是<国家安全法>颁布实施以来的首个全民国家安全教育日."没有网络安全,就没有国家安全",2014年2月27日,习近平在中央网络安全和信息化领导小组第一次会议上这样强调. 十八大以来,新一届中央领导集体敏锐地洞察到互联网建设与发展的重要性,网络安全被提升到前所未有的高度.习近平总书记亲自担任中央网络安全和

现代安全指南:如何分层级保障网络安全

互联网世界可谓危机四伏.时至今日,网络威胁正呈现出多种表现形式,且潜伏在几乎一切角落.更糟糕的是,以往我们所强调的安全保障建议,例如避免非法网站.不访问恶意内容.仅与熟知的人士交互等,如今已经无法满足在线安全需求. 实际上,钓鱼邮件开始假借家庭成员名义出现.攻击者利用合法应用程序实施间谍活动.众多知名网站亦受到恶意代码的劫持,这意味着我们必须利用新的数字安全规则以满足当今不断变化的威胁状况. 考虑到我们的数字化生活已经高度依赖于网络空间,包括通信.金融交易.娱乐.工作.教育等等,采取安全方式进行

人工智能六大领域保障网络安全 保护物联网设备不在话下

保护您的数字资产是任何企业和个人的明确需要,无论您是想保护您的个人照片,公司的知识产权,客户的敏感数据,还是任何其他可能会影响您的声誉或业务的任何东西. 即使保护网络安全的耗费已经动辄数十亿美元,但网络攻击的报道数量只增不减. AI 的预测能力可以运用于许多领域,可以应用于安全供应商.所有用户和企业.Yakir Golan 为读者们总结了网络防御创新的六个关键领域. 一.检测并阻止物联网(IoT)设备被黑客攻击 思科公司预测,全球联网设备的数量将从目前的 150 亿部上升到 2020 年的 50