下载 | 美政府发布《未分类漏洞权益VEP宪章》 增加0Day漏洞审查及披露的透明度

本文转自:http://toutiao.secjia.com/vep-charter

特朗普政府在星期三发布了一份年度报告《未分类漏洞权益VEP宪章》,概述政府的决定,即何时公开向公众透露新发现的计算机漏洞,以及何时将其囤积起来,以刺探和攻击美国的对手。

这一举动标志着政府的“漏洞权益流程vulnerabilities equities process”迈出了重要的一步,透明度倡导者之前一直抱怨这方面太不透明, 当那些不公开的漏洞被 网络犯罪 分子发现时, 他们往往会让公民的个人信息变得脆弱。

vulnerabilities equities process是什么

从2010年以来,美国政府一直在推行一项名为Vulnerabilities Equities Process的项目。这个项目要求获得漏洞信息的情报机构在政府内部分享相关信息,以进行评估。然后,根据每个漏洞的情况来决定 是否 告知企业这个漏洞,以便它们发布安全补丁,保护用户的安全, 还是保留这个漏洞用于进行间谍活动 ,以谋求更广大公众的利益。

《未分类漏洞权益VEP宪章》增加了政府对于漏洞审查的透明度

此举也正值美国情报机构陷于CIA中情局和NSA国家安全局的重大泄露事件,在该事件中他们保护未公开 0Day漏洞 的能力饱受质疑。白宫安全网协调员Rob Joyce在一篇描述新漏洞审查过程的博客文章中承认,这些泄露行为

“破坏了公众的信心,损害了我们执行情报任务的能力”。 https://www.whitehouse.gov/blog/2017/11/15/improving-and-making-vulnerability-equities-process-transparent-right-thing-do

根据星期三发布的《Charter》所述,年度报告将包括关于漏洞审查的“合适的统计信息”,以及委员会对审查新发现漏洞的任何更改。该委员会由美国家安全局NSA领导,涉及整个文职政府的代表,包括白宫、商业、财政部、州、能源、国土安全和司法部门,以及五角大楼、国家情报局局长和中央情报局CIA。

委员会将进行为期五天的见面会议,学习一个新的0Day漏洞,并权衡众多因素,包括理解可能的敌人和罪犯分子是如何发现漏洞并利用它对企业和公民进行攻击的,这些攻击将会带来多少伤害,以及这些漏洞一旦被披露,将如何减轻它们带来的威胁。

委员会还将考虑, 如果情报机构、军方和执法部门不公开漏洞的话,它们将从中获得怎样的收益,以及可能带来的外交后果。

根据《Charter》所述,每年将重新审查未公开的漏洞。如果政府发现有人在利用漏洞,委员会将在24小时内重新审查。这个过程还要求NSA审查加密算法中的任何漏洞,例如科技公司保障公民的通信安全中的问题。执法官员辩称, 即使是提供通信服务的公司, 保护通信的加密系统, 也可能涉及犯罪分子和恐怖分子的招募和计划行动。

奥巴马政府披露心脏出血0Day漏洞始末

奥巴马政府之前披露了其在2014年,审查0Day漏洞过程的基本细节, 此前, 美国国家安全局可能已经知道了公众的强烈抗议, 但没有透露,在开源安全系统中存在一个严重的漏洞, 这就是后来被利用并为大家所熟知的心脏出血漏洞Heartbleed

https://obamawhitehouse.archives.gov/blog/2014/04/28/heartbleed-understanding-when-we-disclose-cyber-vulnerabilities

但国家安全局NSA否认知道这个问题。

奥巴马政府官员还透露,国家安全局通常会在下一年披露自己掌握的大约91%的漏洞。乔伊斯上周在国防峰会上表示,这一比例目前仍大致维持这个水准,同时他展示了漏洞审查的过程及更新。

《未分类漏洞权益VEP宪章》增加了透明度 但估计与大家的期待还是有差距

星期三的更新增加了审查过程的透明度,但不太可能平息透明度团体或一些安全拥护者的担忧,他们希望披露更多的0Day漏洞。乔伊斯在他的博客中描述了这一审查过程,因为政府尽最大努力平衡两个方面的紧张情绪,“一方面政府需要维持在网络中追逐流氓行为者的手段,而另一方面它有义务与责任方分享其在软件和硬件方面的漏洞知识。”他把揭露所有漏洞的想法描述为“等于单方面裁军”。

https://www.whitehouse.gov/blog/2017/11/15/improving-and-making-vulnerability-equities-process-transparent-right-thing-do

但一些对政府囤积的漏洞持严厉批评态度的人也表示,例如一些漏洞如果只影响朝鲜政府使用的计算机系统,那么如果它不公开就不会影响到更广泛的世界。

未分类漏洞权益宪章

点击图片下载

本文参与腾讯云自媒体分享计划,欢迎正在阅读的你也加入,一起分享。

发表于

我来说两句

0 条评论
登录 后参与评论

相关文章

来自专栏黑白安全

国泰航空 940 万名乘客个人数据在 3 月被盗 包含出行地点数据

据外媒报道,日前大型国际航空公司国泰航空披露,在今年3月发生的一次数据泄露事件中,该公司的940万名乘客的记录被盗,另外含有姓名、出生日期、住址等个人信息的护照...

1004
来自专栏编程坑太多

红芯宣布完成 2.5 亿 C 轮融资,却被网友发现其浏览器安装包解压出 Chrome?

PS:写前端都喜欢用Chrome浏览器,自从听说了,红芯渗透进了很多政府机关和大企业,我开始为里面做开发的前端工程师高兴了,因为他们在也不用担心ie的适配问题了...

914
来自专栏数据猿

大数据投融资周报(5月21日——5月26日,共10起)

作者 | abby 本周在大数据领域总共发生10起投融资事件,其中涉及了6家中国企业以及4家美国企业,这些企业主要涉及的领域包括医疗科技、VR游戏、地产等多个领...

2525
来自专栏域名资讯

域名X.com被特斯拉CEO拿来卖帽子

今年7月份,单字母的域名X.com被特斯拉的CEO埃隆·马斯克购入,引起了圈内不小的关注。而当X.com被启用时,竟然跳转到售卖帽子的页面。

1540
来自专栏中国白客联盟

NASA否认黑客组织AnonSec曾攻击全球鹰无人机

? 日前,有一黑客组织在Facebook上声称他们成功地黑掉了NASA(美国国家航空航天局)的全球鹰无人机。但NASA随后便否认了这一言论,NASA表示,他们...

3665
来自专栏黑白安全

民航领域近年来重大网络安全事件盘点

从我们收集到的近两年来民航信息安全事件来看,民航信息安全面临着黑客攻击、APT、邮件诈骗、勒索软件等几个主要的安全威胁。

2613
来自专栏域名资讯

U掌柜获1000万美金A轮融资,官网启用组合域名

生鲜食品类电商 “U 掌柜”获得了今日资本 1000 万美金的 A 轮融资。“U掌柜”成立于2015年8月,为都市白领提供“1小时达”的生鲜购买服务...

1580
来自专栏域名资讯

姚劲波神秘卖出“结婚宝”三拼域名

众所周知,域名的价值一般对于广大“藏米家”来说,越短越有意义双拼价值一般较高,因此,很多用户对于双拼以及短域名(一般四位米短)比较钟意,但是我们不...

1900
来自专栏PPV课数据科学社区

【解密】被盗信用卡数据销赃过程

过去一年严重的数据泄漏事件层出不穷。最近的大案是家得宝(美最大家居建材零售商)在长达5个月的时间里被盗取5600万客户个人和信用卡信息。 这是一波使用复杂尖端科...

6657
来自专栏FreeBuf

智库报告:英国“三叉戟”核潜艇系统存在网络安全隐患易受网络攻击

最近,伦敦智库英美安全信息委员会(BASIC)发布调查报告《Hacking UK Trident, A Growing Threat》称,英国“三叉戟”核潜艇存...

2259

扫码关注云+社区