FTC cho các công ty: Vá Log4j càng sớm càng tốt hoặc chịu sự phẫn nộ của chúng tôi

Ủy ban Thương mại Liên bang có một thông điệp dành cho các công ty không coi trọng mối đe dọa do log4j gây ra: Hãy vá lỗi hoặc hỏi ý kiến luật sư. Hãy xem xét bản thân đã được cảnh báo.
Đến bây giờ, bạn chắc chắn đã nghe nói về lỗi nói trên: Đó là một lỗ hổng bảo mật lớn và khủng khiếp ( CVE-2021-44228 ) hiện đang gây rắc rối cho nhiều người trên internet (thực tế có nhiều lỗ hổng đã được phát hiện nhưng lỗ hổng ban đầu là gì gây ra hầu hết các rắc rối). Thật vậy, kể từ khi được phát hiện vào đầu tháng 12, log4j đã buộc các công ty lớn nhất trên web phải tranh giành và vá các sản phẩm và hệ thống của họ trước khi tin tặc tội phạm có thể tấn công chúng. Vào thứ Ba, FTC đã đưa ra một cảnh báo nghiêm khắc đối với các công ty có thể không hoàn toàn ưu tiên cho toàn bộ quy trình này.
“Điều quan trọng là các công ty và nhà cung cấp của họ dựa vào Log4j phải hành động ngay bây giờ, để giảm khả năng gây hại cho người tiêu dùng và tránh hành động pháp lý của FTC,” cơ quan này cho biết, trong một tuyên bố , lưu ý rằng các lỗi liên quan hiện đang đặt ra “ rủi ro nghiêm trọng đối với hàng triệu sản phẩm tiêu dùng đối với phần mềm doanh nghiệp và ứng dụng web. ” FTC nói thêm rằng họ sẽ “sử dụng toàn quyền pháp lý của mình để theo đuổi các công ty không thực hiện các bước hợp lý để bảo vệ dữ liệu của người tiêu dùng khỏi bị lộ do Log4j hoặc các lỗ hổng tương tự đã biết trong tương lai.”
FTC có quyền kiện các công ty về các hành vi bảo mật dưới tiêu chuẩn gây nguy hiểm cho dữ liệu khách hàng. (Phán quyết của Tòa phúc thẩm Hoa Kỳ vào năm 2015 đã quyết định nhiều như vậy .) Đây không phải là lần đầu tiên FTC thực hiện hành động chống lại các công ty vì đã không làm đủ để bảo vệ dữ liệu của mọi người. Ví dụ, vào năm 2017, FTC đã kiện nhà cung cấp phần cứng IoT của Đài Loan D-Link và công ty con của họ tại Mỹ về việc trình bày sai sự thật về tính bảo mật của các sản phẩm nhà thông minh. Cơ quan này cũng đã giúp đảm bảo khoản thanh toán trị giá 7o0 triệu đô la từ Equifax vào năm 2019 sau khi công ty tín dụng này dính phải một vụ vi phạm dữ liệu đại hồng thủy .
Thông báo mới của FTC nghe có vẻ hơi hung hăng, nhưng nó chắc chắn hợp lý; lỗ hổng log4j đã dẫn đến vô số rắc rối, bao gồm một loạt các hoạt động độc hại và một số sự cố hack nổi bật . Lỗi, tồn tại trong một thư viện ghi nhật ký mã nguồn mở, miễn phí do Apache đưa ra, được sử dụng bởi phần lớn các nền tảng chính mà hầu hết người Mỹ dựa vào đó. (Hãy nghĩ đến các thương hiệu như Amazon, Apple, Cloudflare, Twitter, LinkedIn, v.v.)
Để cung cấp cho các doanh nghiệp một số tài nguyên hữu ích thay vì chỉ là các mối đe dọa pháp lý, FTC cũng cung cấp một liên kết đến bản cập nhật gói phần mềm Apache gần đây nhất trong thông báo của mình, cũng như hướng dẫn từ Cơ quan An ninh mạng và Cơ sở hạ tầng về cách giảm thiểu lỗ hổng bảo mật. Nếu bạn quan tâm, bạn có thể kiểm tra tất cả những điều đó ở đây . Và nếu bạn là một công ty, chỉ cần vá nó đã.