漏洞库成维护国家安全的重要战略资源
2015-09-10青砚
中国经济周刊 2015年27期
青砚
按照教科书上的定义,漏洞是在计算机信息系统或网络的硬件、软件、协议的具体实现或系统安全策略上存在的缺陷,从而可以使攻击者能够在未授权的情况下访问或破坏系统。系统存在漏洞,用大白话说就是好比鸡蛋裂了个缝招来了苍蝇,渔网破了个洞捞不到鱼儿,城墙缺了个角防不住敌人。因此,一旦发现漏洞,人们都会相应地采取防护措施,或打上补丁,或更换升级。
而所谓的零日漏洞(0-day)就是尚未被软硬件生产商或协议制定者所知的安全缺陷。既然厂商不知情,有效的防护措施也就无从谈起。因此利用零日漏洞来入侵计算机系统和网络最为有效,能够做到“一招毙命”。
在大多数情况下,安全研究人员发现零日漏洞时会及时通知厂商,使漏洞能得到及时修复。但当有人想要利用一个漏洞进行网络犯罪,或者有政府想借此开展情报收集工作甚至于网络攻击,自然会隐瞒这些信息,让所有含有此缺陷的计算机系统和网络毫不设防。面对漏洞的巨大诱惑,是公开,还是利用?让我们看看美国政府是怎么选择的吧。
美国政府神秘的零日漏洞政策
2013年,前白宫网络安全顾问理查德·克拉克在接受媒体采访时曾说,“如果美国政府掌握了一个可以被利用的漏洞,在通常情况下其首要职责是告诉美国用户。应该有一些机制来决定政府如何使用这一信息,用于进攻还是用于防守。但这样的机制目前并未存在。”
日前,美国联邦调查局公布了一份名为《商业和政府信息技术及工业控制产品或系统漏洞政策及规程》的文件。……
登录APP查看全文
