扫码订阅《中国信息安全》
邮发代号 2-786
征订热线:010-82341063
编者按
国家信息安全漏洞库(CNNVD)漏洞奖励计划主要面向单位、团队、个人等社会漏洞研究和发现者。该计划以公平公正、科学择优和安全保密的原则对其发现报送的符合条件的高危通用型漏洞进行奖励,旨在鼓励和引导这些漏洞研究和发现者积极有序向国家提交高价值漏洞信息,进一步促进我国网络安全漏洞预警及风险消控工作的开展与落实。CNNVD 是中国信息安全测评中心切实履行漏洞分析和风险评估的职能之一,为我国信息安全保障提供基础服务。今年,CNNVD 对收集的通用型漏洞,经过规定的程序筛选和评审后,对送报符合条件的高危及以上漏洞的单位和个人实施奖励,鼓励他们在我国网络安全漏洞预警及风险消控工作中发挥的积极作用。为此,本刊采访了获奖个人和获奖单位代表。
做好漏洞工作对行业及国家具有重要意义
江苏金盾检测技术股份有限公司
从行业观察和产业发展的角度看,漏洞事件是一个非常重要的话题。随着信息技术的不断发展和广泛应用,软件安全问题已经成为一个关乎整个产业链的重要问题。首先,漏洞事件可能会对企业或政府机构造成重大损失。其次,加强对云计算等新兴技术的安全管理和监管,也是未来漏洞事件防范的重要方向之一。从另一个角度看,漏洞事件的发生也推动了产业的发展。
鼓励引导优秀的青年漏洞人才服务国家安全
胡晓娜
北京奇虎科技有限公司 360 漏洞云业务线总经理
漏洞事件需要得到全社会的关注,它不仅关乎个人信息安全、企业数据安全,更关乎国家社会安全和经济稳定。漏洞事件是把双刃剑,一方面,漏洞的出现意味着它可能被攻击者利用,产生负面影响,另一方面,漏洞的暴露和及时修复也有利于不断增强系统的安全性和稳定性,同时也有助于提升安全研究员的实战水平。
不断完善漏洞研究工作的约束与制度规范
张云海
北京神州绿盟科技有限公司天机实验室主任研究员
这些年来,业界为了解决漏洞问题做了许多努力:有软件安全开发周期(SDL)这样的安全开发方法论,有各种操作系统的缓解措施,有许多代码审查的辅助工具。这些都能帮助厂商减少漏洞的出现,降低漏洞的危害,但还是不能彻底杜绝漏洞出现。漏洞研究能够发现那些深藏的漏洞,帮助厂商知悉漏洞的存在,从而能够及时修复漏洞,避免漏洞被攻击者利用。总体而言,漏洞研究是有积极意义的。
魏 凡
北京神州绿盟科技有限公司格物实验室安全研究员
让我印象比较深刻的是一个开源组件 Netatalk 的堆溢出漏洞。这个组件已经很久没有得到维护了,却又在很多网络附属存储(NAS)中被广泛使用。因此,在 2021 年该漏洞被爆出时,包括群晖、威联通在内的大部分 NAS 厂商的设备都受到了影响。然而,不只是 NAS 厂商,很多厂商都会引用一些开源组件,而有些开源组件已经很久没有得到维护了。因此,对安全研究人员来说,可以多关注这种开源组件的漏洞,进而发现更多有影响力的漏洞。
(本文刊登于《中国信息安全》杂志2023年第5期)
《中国安全信息》杂志倾力推荐
“企业成长计划”
点击下图 了解详情
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……
还没有评论,来说两句吧...