FCA 就 Apache Log4j 漏洞发出警告

监管动态·更多 Apache Log4j 报道

·阅读约 3 分钟

字号
FCA 就 Apache Log4j 漏洞发出警告

背景概述

根据 黄金形态通APP 报道,2021年12月15日,英国金融行为监管局(FCA)发布通知,就 Apache Log4j 2 库中的远程代码执行漏洞(CVE-2021-44228)向金融公司发出警告。该漏洞被称为 Log4Shell,影响多个版本的 Apache Log4j 2 库,可能被攻击者利用执行任意代码。

英国国家网络安全中心(NCSC)已注意到英国境内出现针对该漏洞的扫描行为,并在其他地区检测到利用尝试。NCSC 已发布指导文件,帮助公司识别是否受影响,并将定期更新。

关键要点

  • FCA 确认 Apache Log4j 2 库存在远程代码执行漏洞(CVE-2021-44228)。
  • NCSC 发现英国境内有扫描行为,其他地区有利用尝试。
  • NCSC 已发布指导文件,并将持续更新。
  • FCA 建议所有使用该库的公司审查 NCSC 指南,确保系统安全。
  • 任何运营影响应通过正常监管报告流程上报。

影响解读

Apache Log4j 2 是一个广泛使用的 Java 日志库,许多金融公司的应用程序可能依赖它。该漏洞的严重性在于攻击者可以远程执行代码,可能导致数据泄露、系统瘫痪等风险。FCA 的警告表明监管机构对此高度关注,要求公司立即采取行动。

交易商间经纪商 TP ICAP 已确认正在监控该问题。2021年12月14日,TP ICAP 发布通知称,没有证据表明该漏洞已被成功利用来攻击该公司。

关键对比

机构/公司行动/状态
FCA发布警告,建议审查 NCSC 指南
NCSC发布指导文件,检测到扫描和利用
TP ICAP监控中,未发现成功利用

未来展望

随着 NCSC 持续更新指导,预计更多金融公司会评估自身系统并采取缓解措施。监管机构可能要求公司报告漏洞修复进展。该事件也提醒行业关注开源软件供应链安全。

编辑总结

FCA 的警告凸显了 Log4Shell 漏洞对金融行业的潜在威胁。公司应尽快审查 NCSC 指南,识别并修复受影响系统,同时通过监管渠道报告任何运营影响。TP ICAP 的回应表明部分公司已开始监控,但全行业需保持警惕。

常见问题解答

问题:FCA 警告的是什么漏洞?

回答:FCA 警告的是 Apache Log4j 2 库中的远程代码执行漏洞(CVE-2021-44228),也称为 Log4Shell。

问题:NCSC 做了什么?

回答:NCSC 已发布指导文件,帮助公司识别是否受影响,并将定期更新。同时,NCSC 检测到英国境内的扫描行为和其他地区的利用尝试。

问题:FCA 对公司的建议是什么?

回答:FCA 建议所有使用 Apache Log4j 2 库的公司审查 NCSC 指南,确保系统安全,并通过正常监管报告流程上报任何运营影响。

问题:TP ICAP 是否受到影响?

回答:TP ICAP 表示正在监控该问题,并称没有证据表明该漏洞已被成功利用来攻击该公司。

问题:公司应该怎么做?

回答:公司应审查 NCSC 指南,评估自身系统是否使用受影响库,并采取缓解措施。如有运营影响,应通过监管报告流程上报。