下载 | 美政府发布《未分类漏洞权益VEP宪章》 增加0Day漏洞审查及披露的透明度

本文转自:http://toutiao.secjia.com/vep-charter

特朗普政府在星期三发布了一份年度报告《未分类漏洞权益VEP宪章》,概述政府的决定,即何时公开向公众透露新发现的计算机漏洞,以及何时将其囤积起来,以刺探和攻击美国的对手。

这一举动标志着政府的“漏洞权益流程vulnerabilities equities process”迈出了重要的一步,透明度倡导者之前一直抱怨这方面太不透明, 当那些不公开的漏洞被 网络犯罪 分子发现时, 他们往往会让公民的个人信息变得脆弱。

vulnerabilities equities process是什么

从2010年以来,美国政府一直在推行一项名为Vulnerabilities Equities Process的项目。这个项目要求获得漏洞信息的情报机构在政府内部分享相关信息,以进行评估。然后,根据每个漏洞的情况来决定 是否 告知企业这个漏洞,以便它们发布安全补丁,保护用户的安全, 还是保留这个漏洞用于进行间谍活动 ,以谋求更广大公众的利益。

《未分类漏洞权益VEP宪章》增加了政府对于漏洞审查的透明度

此举也正值美国情报机构陷于CIA中情局和NSA国家安全局的重大泄露事件,在该事件中他们保护未公开 0Day漏洞 的能力饱受质疑。白宫安全网协调员Rob Joyce在一篇描述新漏洞审查过程的博客文章中承认,这些泄露行为

“破坏了公众的信心,损害了我们执行情报任务的能力”。 https://www.whitehouse.gov/blog/2017/11/15/improving-and-making-vulnerability-equities-process-transparent-right-thing-do

根据星期三发布的《Charter》所述,年度报告将包括关于漏洞审查的“合适的统计信息”,以及委员会对审查新发现漏洞的任何更改。该委员会由美国家安全局NSA领导,涉及整个文职政府的代表,包括白宫、商业、财政部、州、能源、国土安全和司法部门,以及五角大楼、国家情报局局长和中央情报局CIA。

委员会将进行为期五天的见面会议,学习一个新的0Day漏洞,并权衡众多因素,包括理解可能的敌人和罪犯分子是如何发现漏洞并利用它对企业和公民进行攻击的,这些攻击将会带来多少伤害,以及这些漏洞一旦被披露,将如何减轻它们带来的威胁。

委员会还将考虑, 如果情报机构、军方和执法部门不公开漏洞的话,它们将从中获得怎样的收益,以及可能带来的外交后果。

根据《Charter》所述,每年将重新审查未公开的漏洞。如果政府发现有人在利用漏洞,委员会将在24小时内重新审查。这个过程还要求NSA审查加密算法中的任何漏洞,例如科技公司保障公民的通信安全中的问题。执法官员辩称, 即使是提供通信服务的公司, 保护通信的加密系统, 也可能涉及犯罪分子和恐怖分子的招募和计划行动。

奥巴马政府披露心脏出血0Day漏洞始末

奥巴马政府之前披露了其在2014年,审查0Day漏洞过程的基本细节, 此前, 美国国家安全局可能已经知道了公众的强烈抗议, 但没有透露,在开源安全系统中存在一个严重的漏洞, 这就是后来被利用并为大家所熟知的心脏出血漏洞Heartbleed

https://obamawhitehouse.archives.gov/blog/2014/04/28/heartbleed-understanding-when-we-disclose-cyber-vulnerabilities

但国家安全局NSA否认知道这个问题。

奥巴马政府官员还透露,国家安全局通常会在下一年披露自己掌握的大约91%的漏洞。乔伊斯上周在国防峰会上表示,这一比例目前仍大致维持这个水准,同时他展示了漏洞审查的过程及更新。

《未分类漏洞权益VEP宪章》增加了透明度 但估计与大家的期待还是有差距

星期三的更新增加了审查过程的透明度,但不太可能平息透明度团体或一些安全拥护者的担忧,他们希望披露更多的0Day漏洞。乔伊斯在他的博客中描述了这一审查过程,因为政府尽最大努力平衡两个方面的紧张情绪,“一方面政府需要维持在网络中追逐流氓行为者的手段,而另一方面它有义务与责任方分享其在软件和硬件方面的漏洞知识。”他把揭露所有漏洞的想法描述为“等于单方面裁军”。

https://www.whitehouse.gov/blog/2017/11/15/improving-and-making-vulnerability-equities-process-transparent-right-thing-do

但一些对政府囤积的漏洞持严厉批评态度的人也表示,例如一些漏洞如果只影响朝鲜政府使用的计算机系统,那么如果它不公开就不会影响到更广泛的世界。

未分类漏洞权益宪章

点击图片下载

本文参与腾讯云自媒体分享计划,欢迎正在阅读的你也加入,一起分享。

发表于

我来说两句

0 条评论
登录 后参与评论

相关文章

来自专栏腾讯社交用户体验设计

一起出发 为爱徒色-品牌设计总结

1202
来自专栏AI科技评论

深度 |“情感计算”之母 Rosalind Picard 二十年经验分享:那些令我惊讶的发现

AI科技评论按:本文将为大家介绍一位在世界 AI 江湖享有特殊声望的人工智能大牛—— Rosalind Picard。 她是麻省理工学院(MIT)教授,在 MI...

3404
来自专栏王伍林

为了开发一个小程序,心酸的道路还是让我们完成了

近年来,随着互联网的走势大跃进,电商冲到了最前线,然而微信/小程序也跟随了时代的步伐,让社会增添了一个新的发现,新的奇迹,新的共享。今天就说说我们的小程序开发酸...

873
来自专栏数据科学与人工智能

【陆勤阅读】从经典数据案例看面对大数据我们如何去驾驭?

大数据掀起的革命,正在全面影响你我的生活。面对如此大量数据,该怎麽用?如何正确解读?国外企业成功经验,可以做为借鉴。   一场大数据分析的「数据革命」登场,正掀...

2367
来自专栏华章科技

不装逼地说,在Google十年,到底学到啥?

我 2006 年 3 月加入 Google,2016 年 9 月离开。离开时的头衔/职位是 Staff Software Engineer / Manager。...

472
来自专栏大数据文摘

Dancy, 完全数据化生活第一人:稳坐家中,串联世界。你会是下一个ta么?

1786
来自专栏java一日一条

程序员,你的安全感呢?

最近跟一位同事谈心,他非常热爱技术,是一个不折不扣的极客,不仅如此他有很强的执行力,并能持之以恒,从他的身上我看到了未来几年将会成长起来的一个技术牛人。但是,他...

412
来自专栏java一日一条

程序员,你的安全感呢?

最近跟一位同事谈心,他非常热爱技术,是一个不折不扣的极客,不仅如此他有很强的执行力,并能持之以恒,从他的身上我看到了未来几年将会成长起来的一个技术牛人。但是,他...

513
来自专栏MixLab科技+设计实验室

设计师该成为乙方,还是甲方?

先明确下本文的所谓的甲乙方: ---- 乙方,为甲方提供设计服务,满足甲方的各种需求。 甲方,根据自身产品,统筹各项资源,领导团队打磨品牌。 ---- 简单来说...

3598
来自专栏VRPinea

养猫试衣服看新闻,高阶AR玩法了解下?

3539

扫码关注云+社区