网络安全漏洞法律问题研究.pdf
《网络安全漏洞法律问题研究.pdf》由会员分享,可在线阅读,更多相关《网络安全漏洞法律问题研究.pdf(12页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、网络安全漏洞法律问题研究 张 衠【期刊名称】信息安全与通信保密【年(卷),期】2015(000)004【总页数】5 2014 年,随着“心脏出血”、“破壳”等涉及全球数亿设备安全漏洞的曝光,网络安全漏洞问题再次成为网络安全焦点问题。一方面,围绕安全漏洞形成了一个有高度组织性的庞大黑客市场,对全球范围内的政府、企业和个人的网络安全造成巨大的威胁;另一方面,CERT/CNCERT 等机构建立了国家级的信息安全漏洞共享平台,谷歌“零计划”、惠普 DVLabs“零日计划”等由企业自主发起的漏洞挖掘激励计划,以及乌云网之类民间漏洞披露平台成为推动漏洞修复,维护网络安全的重要力量。此外,在全球网络安全与国
2、家安全高度融合、产业竞争日趋激烈的背景下,网络安全漏洞作为重要的资源也成了国家间安全竞争、企业间商业竞争的重要手段。从管理制度层面看,漏洞挖掘和披露行为的法律性质目前尚不明确,存在大量的灰色地带。因此,研究网络安全漏洞的法律规制,对于打击网络犯罪,切断网络黑色产业链,引导黑客人才脱离非法市场并进入白帽人才市场,保障政府、企业和个人的网络安全有着重要意义。一、网络安全漏洞的存在具有必然性和普遍性 漏洞也称脆弱性,是网络信息系统中必然存在的弱点和瑕疵。国际标准化组织(ISO)在 ISO27005信息技术安全技术信息安全风险管理中将漏洞定义为,包括支持组织使命达成的信息资源在内的、有利于组织、业务操
3、作和连续性的一个或一组资产具有的能被一个或多个威胁利用的弱点;互联网工程任务组(IETF)在网络安全术语表中将漏洞定义为系统在设计、实施、运行和管理中能被用来干扰系统安全策略的瑕疵或弱点;美国国家安全系统委员会在国家信息保障术语中将漏洞定义为在信息系统安全规程、内部控制或实现中可能被利用的弱点;欧洲网络和信息安全局(ENISA)将漏洞定义如下:存在的弱点、设计或操作错误,可能导致意外不良事件危及计算机系统、网络、应用程序或协议的安全。我国国家标准信息安全技术 信息安全风险评估规范(GB/T 20984-2007)将信息系统脆弱性定义为“可能被威胁所利用的资产或若干资产的薄弱环节”。从上述的漏洞
4、定义看,漏洞是网络信息安全的内部威胁,本身并不会造成损害,但所有的安全威胁均是由于漏洞的存在,一旦漏洞被发现、披露和滥用就可能造成损害。1995 年,Peter Neumann提出了除人为破坏之外的计算机安全漏洞产生的9 个原因,也解释了漏洞存在的必然性。信息社会的发展推动了新技术和新应用的繁荣和创新,也使网络安全漏洞成为涉及数亿网民的普遍性问题。2014 年,OpenSSL 心脏出血(Heartbleed)漏洞、OpenSSL 3.0 贵宾犬漏洞、Bash Shellshock 破壳漏洞、IE 0Day 漏洞、Struts 漏洞、Flash 漏洞、Linux 内核漏洞、Synaptics 触
5、摸板驱动漏洞、USBbad等一系列高危漏洞先后曝光,受影响的网站、操作系统、硬件设备范围之广和程度之深均系前所未有。从中国国家信息安全漏洞库查询,仅 2014年,就有 8622 条漏洞信息纪录,而美国国家漏洞库 2014 年公开的漏洞也有7937 个。漏洞数量创新高,一方面说明安全越来越被重视,漏洞的不断挖掘和披露推动了漏洞的修复和系统安全性的提升;另一方面也反映出安全形势日益严峻,如不能及时修复曝光的漏洞,就很可能造成机构和用户的巨大损失。二、网络安全漏洞挖掘和披露的理念分析 网络安全漏洞存在的必然性和普遍性使得漏洞成为网络安全攻防双方争夺的重要资源,漏洞的发现也成为防护和攻击的第一步。但漏
6、洞的广泛挖掘和披露究竟是有利于网络安全防护还是更方便于网络犯罪呢?以近几年先后曝光 CSDN、天涯、当当、京东商城、携程、12306 等网站重大安全漏洞的乌云网为例,高频度的漏洞披露为乌云网带来了广泛的知名度,但也引发了不小的争议。反对者认为乌云网不应将漏洞公布于众。如果心怀不轨的黑客利用这些消息入侵被曝光网站内部,进行违法行为,是否应当追究乌云网的连带责任?也有人质疑乌云网 IT 技术人员(白帽子)借曝光技术漏洞要挟有关企业以求回报。而支持者则认为,乌云网在公布漏洞信息时仅包含简单的摘要、厂商的态度以及漏洞的可能后果,这些信息不足以对网络安全构成威胁。乌云网为善意公布公共网络安全漏洞的白帽子
7、提供了与企业良性互动的渠道,能及时发现漏洞并推动漏洞的修复,进而提高了网络安全水平。关于漏洞的挖掘和披露有两种理念。第一种是“隐匿式安全”,即对安全漏洞和攻击方式保密,只有一小部分受信任的安全专家和白帽子可以知晓,并进行研究修补。这种观念认为,将安全漏洞保密可以减少漏洞被滥用的机会。另一种则是与软件开源运动同时兴起于上世纪 90 年代末的“开放式安全”。这种理念的支持者认为,参与安全问题讨论的人越多,就越有利于修复漏洞。将漏洞隐藏起来只对两类人有利:一是意图滥用这些漏洞的黑客;二是企图掩盖问题和偷偷修复漏洞的企业。从积极的方面看,安全漏洞信息的公开披露有利于公众安全意识的快速提高,有利于敦促厂
8、商和系统管理员及时采取措施,使漏洞在被用于窃取和欺诈等恶意目的之前得到修复,而安全人员也能知晓黑帽子所知的安全漏洞,使攻防双方处于同等的情报水平。从负面效果来看,大量高危漏洞的曝光,容易导致用户的恐慌,夸大问题的严重性,甚至严重影响政府、厂商、公众之间的互信关系;同时,在漏洞信息披露和为漏洞打上补丁之间将留下威胁网络安全的机会窗口,并使技术水平不高的黑客也能成为潜在的网络攻击者,降低了恶意利用漏洞的门槛,增加了安全人员快速响应的压力。尽管各界在“隐匿式安全”和“开放式安全”之间尚存有争议,但总体趋势是漏洞的披露向“开放式安全”方向发展。关于隐匿还是开放的争论越来越少,而讨论的重点开始转向如何避
9、免法律风险,达成负责任的开放目标。三、漏洞挖掘和披露的行为分析 1.漏洞挖掘和披露的参与主体 网络安全漏洞挖掘和披露的参与主体众多,大致可分为以下几类。一是厂商内部的软件开发者,在软件设计和运行过程中利用漏洞检测工具发现和修补漏洞;二是安全企业的研究人员,他们进行漏洞挖掘有的是受厂商的委托,有些则是为了体现企业安全能力和水平,如谷歌的“零计划”、惠普的 ZDI、国内 360的安全人员等等;三是在第三方平台上对厂商产品进行漏洞测试和报告的安全研究人员,比如乌云众测、漏洞盒子、Sobug 白帽众测等第三方众测平台汇集了一大群并不隶属于平台的安全研究人员;四是参与厂商的漏洞奖励计划、寻找软件和服务漏
10、洞的人员;五是活跃在黑市进行漏洞挖掘和交易、换取非法利益的黑帽子。2.漏洞挖掘和披露的形式 网络安全漏洞挖掘和披露的形式,按参与方动机的不同可以粗略分为恶意的公开形式与非恶意的公开形式。恶意的公开形式包括:一是将漏洞在黑市作交易性公开。根据兰德公司 2014年黑客市场报告,黑客市场在过去 10 年到 15 年间已经从最初的相互没联系的个人网络,发展成为有财力推动、有高度组织性的、经验丰富的集团的游戏场。漏洞是黑客市场上最重要的交易商品。发现漏洞的黑客可以直接在黑市上将漏洞出售给意图利用漏洞实施违法活动的个人或组织。二是利用漏洞对厂商进行敲诈勒索。以公开漏洞要挟相关企业或者系统所有人获取利益也是
11、常见的恶意漏洞公开形式。三是通过披露竞争对手的漏洞信息打击对手的商誉。比如备受质疑的谷歌高调披露竞争对手微软和苹果的漏洞和漏洞被利用细节事件。非恶意的公开一般是指安全研究人员出于提升网络安全水平的目的而进行的漏洞披露。一是受厂商的授权或委托进行的漏洞披露,包括受厂商委托进行渗透测试,参与第三方平台的众包测试;二是事先未获得厂商授权,但在厂商提供的漏洞奖励计划并获得奖励后,可视为事后追认的授权;三是为了符合监管的要求而披露,比如在个人信息泄漏事件中,根据信息安全事件报告制度的要求,必须披露漏洞的相关信息。欧盟2002/58/EC 关于电子通信领域个人数据处理和隐私保护的指令(关于隐私和电子通信指
12、令)第 4 条第 2 款规定:万一有破坏网络安全的特殊风险,公用电子通信服务提供者必须告知与风险相关的订户,如果该风险超出了服务提供者所能采取的措施范围,公用电子通信服务提供者必须告知订户任何可能的救济措施包括由此可能发生的相关费用。加州数据安全泄漏通知法也就数据处理企业在发生数据泄漏时需承担通知用户的法律义务。3.“阳光下的漏洞市场”的形成 随着网络安全需求的不断提升,一个“阳光下的漏洞市场”正在形成。苹果、谷歌、腾讯、阿里等大型互联网公司都发起了漏洞奖励计划,奖励漏洞发现者提交其产品漏洞信息的行为。惠普旗下TippingPoint 的项目组 ZDI 零日计划和谷歌零计划则采用另一种模式,即
13、提供免费的漏洞信息,以帮助营销其安全产品和服务。此外,谷歌、惠普等企业还赞助全球性的黑客大赛,比如全球最著名、奖金最丰厚的黑客大赛Pwn2Own 即是由惠普旗下 TippingPoint 的项目组 ZDI 主办,谷歌、微软、苹果、Adobe 等都对比赛提供支持,通过黑客的挑战来完善自身产品。对安全研究人员来说,能在 Pwn2Own 上获奖,就象征着研究水平已经达到世界领先水平。参赛者如能够攻破上述广泛应用的产品,将获得 ZDI 提供的现金和非现金奖励,而 ZDI 也会将产品漏洞反馈给相关厂商,帮助厂商进行修复。四、漏洞挖掘与披露的法律风险 对网络安全漏洞披露行为的分析主要是为了在一定程度上厘清
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网络安全 漏洞 法律问题 研究
限制150内