聚焦源代码安全,网罗国内外最新资讯!

作者:Lindsey O'Donnell

编译:奇安信代码卫士团队

美国司法部发布2016年中情局 (CIA) Vault 7数据泄露事件调查报告,指责CIA 保护措施“令人大跌眼镜”,称其“更多地关注构建网络工具而非确保自身系统的安全”。

这份调查报告指出,CIA 并非分离敏感的网络武器,政府网络安全研究员之间共享系统管理员级别的密码。含有敏感数据的系统并未配置用户活动监控,而用户可以无限制访问历史数据。

报告指出,“在满足不断增长和越发重要的任务需求的紧迫形势下,CIA 下属的网络情报中心 (CCI) 以牺牲自身系统为代价优先构建网络武器。”

报告指出,在 Vault 7 数据泄露事件中,至少180 GB(高达34 TB 大小的信息)数据被盗,大约相当于1160万至22亿页电子文档。被盗数据包括存储于 CCI 软件开发网络 (DevLAN) 上的网络工具。CCI 是遭攻击的目标,它的任务是通过网络行动“改革情报”。

该报告概述了从 CCI 中发现的多种安全问题。比如,虽然 CCI 的 DevLAN 网络已认证和认可,但CCI 并未开发或部署用户活动监控或“稳健的”网络服务器审核能力。由于缺乏用户活动监控和审计,“我们知道事件发生一年后即维基解密在2017年3月公布后才意识到数据被盗”,大量被盗的 CIA 黑客工具遭公开。也就是说,如果数据未公布,则CIA 至今可能仍然未意识到数据丢失的问题。

另外一个问题是,CIA 缺少“专门官员”负责确保 IT 系统是安全构建的且在生命周期内皆如此。因为这项任务无人认领,导致无人为此泄露事件担责。另外,也没有人发现关于有内部人员访问 CIA 数据的风险“警告信号”。

发布这一报告消息的《华盛顿邮报》指出,该报告作为CIA前雇员 Joshua Schulte 受审的证据,他被指窃取 CIA 的黑客工具并交给维基解密。

该报告提出了多项(经过大量修订后)安全提升建议,包括增强对 0day 利用和攻击性网络工具的安全准则和机密信息处理限制。

然而,美国国会情报委员会的一名成员参议员 Wyden 在向美国国家情报局局长 John Ratcliffe 发出的公开信中指出,即使三年过后,情报社区离改进安全实践还有一段距离。他表示,例如情报社区未使用多因素认证机制保护其 gov. 域名名称的安全;CIA、国家侦察局和国家情报局尚未启用 DMARC 反网络钓鱼保护措施。

他指出,“报告提交三年后,情报社区仍然落后,甚至未能采用在联网政府其它机构中广泛使用的基础的网络安全技术。美国人民希望你能做得更好,否则他们将寻求国会的帮助解决这些系统性问题。”

当问到Acceptto 公司的首席安全架构师 Fausto Oliveira 为何CIA 未采用行业内的标准安全实践时表示,Wyden的看法“非常正确”。他指出,“从报告的调查结果来看,似乎缺乏 IT 和网络安全治理,导致安全控制措施松懈。这并非运营问题,而是因为该机构的管理层未设定正确的管理与运营某个组织机构相关风险的目标,尤其是对于所有黑客都垂涎欲滴的理想目标而言更是如此。”

推荐阅读

Vault 7泄密文档表明CIA已吸取NSA的经验教训

维基解密公布CIA网络武器的源代码

原文链接

https://threatpost.com/theft-of-cias-vault-7-secrets-tied-to-woefully-lax-security/156591/

题图:Pixabay License

本文由奇安信代码卫士编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 www.codesafe.cn”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的

产品线。

 点个 “在看” ,加油鸭~

CIA 数据泄露事件报告出炉:光为他人做嫁衣,自家着火不自知相关推荐

  1. 马斯克计划开源 Twitter 算法、IBM 吞并红帽存储、年度最佳开源软件出炉 | 开源月报 Vol.11...

    「WeOpen Insight」是腾源会推出的「开源趋势与开源洞见」内容专栏,不定期为读者呈现开源圈内的第一手快讯,洞察开源技术发展的风向标,预见未来趋势. 10 月开源头条 GitHub Copil ...

  2. AI一分钟 |“最抢手”毕业生排名出炉:清华没进前三?支付宝将支持iPhone X刷脸

    一分钟AI "最抢手"高校毕业生排名出炉:清华没进前三 腾讯盘中市值超越Facebook,成全球第5大市值科技公司 浙江大学现快递机器人,自动送宿舍楼下 支付宝内测版曝光:支持iP ...

  3. CVPR 2021接收结果出炉!录用1663篇,接受率显著提升,你的论文中了吗?(附论文下载)...

    点击上方"3D视觉工坊",选择"星标" 干货第一时间送达 报道丨极市平台 导读 CVPR2021结果出炉!你的论文中了吗? 就在刚刚,计算机视觉三大顶会之一CV ...

  4. CVPR 2021评审出炉,得分惨不忍睹,面对奇葩评审该如何反击?

    点击上方"3D视觉工坊",选择"星标" 干货第一时间送达 作者丨青暮 编辑丨AI科技评论 1月18日,CVPR 2021的评审结果出炉,那么同学们的评审结果如何 ...

  5. 最新!全球学术排名出炉:18所中国大学位居世界100强

    点击上方"3D视觉工坊",选择"星标" 干货第一时间送达 来源:iNature 编辑:双一流高校 9月5日,Nature 指数公布了2019年7月1日到2020 ...

  6. ICCV 2021审稿结果出炉,这里有一份Rebuttal写作指南

    转载自:机器之心 又一个计算机视觉顶会通过了审稿阶段.论文评分是这样,想好怎么 rebuttal 了吗? 作为计算机视觉领域三大会议之一的 ICCV(IEEE International Confer ...

  7. 华人一作获最佳论文奖,第四大视觉顶会BMVC大奖出炉!

    点击上方,选择星标或置顶,不定期资源大放送! 阅读大概需要15分钟 Follow小博主,每天更新前沿干货 作者 | 陈大鑫 转自:AI科技评论 近日,BMVC 2020最佳论文奖.最佳论文奖亚军.最佳 ...

  8. “诺奖风向标”沃尔夫奖出炉:数学颁给表示论,物理颁给激光

    丰色 发自 凹非寺 量子位 | 公众号 QbitAI 2022年沃尔夫奖(The Wolf Prize)名单已出炉. 共有7名科学家分获数学.物理和化学三大领域的奖项,另有4人获得农业奖和建筑学奖. ...

  9. 途观l怎么使用_官宣!中型SUV质量最新排名出炉:汉兰达失前三,大众途观L上榜!...

    导读:根据中国汽车协会发布的最新数据来看,中型SUV的销量占比一直在稳步提升,而像丰田汉兰达.沃尔沃XC60.奥迪Q5L.宝马X3.大众途观L和别克昂科威等车型,都是消费者非常喜欢的.那么它们的质量表 ...

最新文章

  1. 在.NET2.0中解析Json和Xml
  2. 20145209 《信息安全系统设计基础》第7周学习总结
  3. IcbcDaemon.exe是什么东西啊?
  4. linux如何全局搜索目录,Linux 全目录全文搜索
  5. 前端导出excel文件带样式_vue前端使用xlsx导出数据到excel中--最简单的方式
  6. 您可能在2017年期待JavaScript会议
  7. 每天看了哪些技术点,都记录在该文章下面,时常回过头来看看。
  8. Scala 隐式转换
  9. java 读写mysql_Java读写MySQL数据库小实例
  10. springboot上传文件到resources_SpringBoot进行文件上传(一)
  11. jsp编程:用Servlet实现用户登陆
  12. 桌面高效便捷的多窗口调整管理工具
  13. vpx计算机论文,vpx总线
  14. android获取手机信息的权限,如何开启获取手机信息权限
  15. Cocos2d-x2.0 各种粒子效果详解
  16. Python 转义字符(含用法)
  17. 地质地貌卫星影像集锦(一 典型地貌篇)
  18. HDU -2191 悼念512汶川大地震遇难同胞——珍惜现在,感恩生活(DP,贪心)
  19. 靶点c语言,降脂治疗靶点:LDL-C是最好的吗?(上)
  20. BIOS和UEFI的区别

热门文章

  1. Arduino 实现八段数码管显示练习
  2. Shell十三问总结
  3. Python 将json字符串 进行列表化可循环
  4. 设备驱动基础学习--字符驱动实现
  5. linux 系统权限相关知识
  6. 领域驱动设计系列(2)浅析VO、DTO、DO、PO的概念、区别和用处
  7. iOS版本更新与集成百度地图
  8. CentOS添加永久静态路由
  9. 【Java并发性和多线程】如何创建并运行java线程
  10. 基于mini2440的两种触屏中断程序(T35)