深挖美国最大输油管道遭勒索攻击事件背后的真相!
美国最大输油管道遭勒索攻击事件曝出后,引发安全圈广泛关注,然而事件真实情况是否如报道的那样?对此,圈内朋友PP对事件进行了深挖,以三个问题出发,揪出了事件本质,判断和分析了事件对美国本土的影响严重程度。
以下内容为PP个人撰写记录:
整个安全圈都在传“美国进入紧急状态”,因为美国最大的成品油管道运营商Colonial Pipeline受到了勒索软件攻击。这当然很值得关注,因为一个国家进入“紧急状态”是大事。这对提升公众的网络安全意识、促使全社会加大网络安全投入是好事,我们安全圈有理由兴奋。但凭着对美国网络安全战略多年研究的直觉告诉我,情况可能不是这样。很简单,你得看到原文吧。至少要搞清楚以下几件事情:
(1)这是什么层级的“紧急状态”?是根据《美国全国紧急状态法》宣布的紧急状态吗?
(2)谁宣布的?美国总统?
(3)为什么宣布?宣布后要干什么?
为此,我去找了原文,完全没有发现国内疯传的这些新闻的出处。于是,我去了美国白宫的网站、国土安全部的网站,均没有任何与此有关的消息。后来我又找了美国交通运输部的网站,才算把这个事情搞清楚。为什么是交通运输部?因为在美国的关键基础设施保护制度中,管道运输不属于能源基础设施,而属于运输运输基础设施(这和我们国家不一样,此等后话略去不表)。
美国交通运输部的网站上,把这事写的清清楚楚。的确是发布了一个“紧急状态”,但这个紧急状态依据的不是美国联邦法律(这就意味着这个“紧急状态”的级别其实不高,很一般),而是49 CFR § 390.23。CFR什么意思?美国国会的法律都汇集在《美国法典》中(USC),如果引用的是USC的某个条款,那一定是国会通过法律。而CFR是《美国联邦法规》,相当于我国的行政法规,不是国会通过的法律,其作用是规范美国联邦政府行政部门的权力。仅从这一点就可以知道,“美国宣布进入紧急状态”根本就是言过其实。至于49 CFR § 390.23具体的条款内容,我还没去看,但基本可以判断是美国某个法规对交通运输部的授权。
好了,第二个问题,这个“紧急状态”谁发的呢?连美国交通运输部都算不上,部长没管这事。是他的一个司局:联邦汽车运输安全管理局(FMCSA)!那么是他的局长签发的了?也不是!是他的东部、南部、西部服务中心的三个主任联合签发的。因为这三个区域受到了断油的影响,共涉及17(个)州。
第三个问题,为什么发布这个?发布后采取什么动作?人家说了,道理很简单,管道运输停了,油运不了了,那怎么办?得赶快发布一个豁免。因为根据以前的规定,很多油气只能通过管道运输,严禁汽车运输。但现在管道不灵了,汽车得上了。
所以,美国交通运输部管汽车运输的一个司局,发了一个紧急状态通知,允许汽车运油,就是这么简单。没了,贴上原文。
我们的网络安全事业,太需要得到更多的重视,我们太需要看到大事件。但我们的网络安全事业,也应当基于客观事实。没有网络安全就没有国家安全,网络安全大事件,的确值得一个大国进入“紧急状态”,但美国这一次,真不是。
PP个人撰写记录原图:

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
美国面临断油危机,勒索软件元凶浮出水面
由于美国最大的输油管道商Colonial Pipeline上周末遭遇勒索软件攻击暂停运营,美国运输部联邦机动车安全局(FMCSA)昨日发布《地区紧急状态声明》,临时解除禁止燃料公路运输的法律,并允许油罐车驾驶员工作更长的时间。 该豁免适用于将汽油、柴油、喷气发动机燃料和其他精炼石油产品运输至阿拉巴马州、阿肯色州、哥伦比亚特区、特拉华州、佛罗里达州、乔治亚州、肯塔基州、路易斯安那州、马里兰州、密西西比州、新泽西州、纽约州、北卡罗来纳州、宾夕法尼亚州、南卡罗来纳州、田纳西州、德克萨斯州和弗吉尼亚州等十八个州的车辆。 1.紧急状态声明是“杯水车薪” Colonial Pipeline的输油管道每天运送250万桶石油,占东海岸柴油、汽油和喷气发动机燃料供应量的45%。 除油罐车外,美国运输部发布的临时赦免令还允许通过油轮将石油产品运到纽约,但这远远不足以弥补输油管道中断损失的运力,大量燃料现在被困在德克萨斯州的炼油厂。 独立石油市场分析师高拉夫·夏尔马(Gaurav Sharma)指出:“除非在星期二之前解决问题,否则他们将陷入大麻烦。首先受到打击的地区将是亚特兰大和田纳西州,然后多米诺骨牌效...
- 下一篇
亚马逊商家“刷点评”数据库大规模泄漏
近日,亚马逊宣布2020年共查封或销毁了200万件假冒产品。这家电子商务巨头还补充说,超过100亿个“可疑”产品在发布之前就被阻止了,并阻止了超过600万次尝试创建涉嫌参与假冒活动的卖家账户。 到2020年,超过7亿美元的投资用于打击假冒产品活动。亚马逊宣称将把平台上的“假冒商品数量减少到零”,并向公众发布了第一份《品牌保护报告》。 但是相比打击假货的雷厉风行,亚马逊对电商平台上的虚假点评和商家“刷点评”的问题却有些一筹莫展。 SaftyDetective的安全研究团队上周四发现了一个在线暴露的ElasticSearch“刷点评”数据库,包含大量供应商与刷点评用户之间的消息记录。其中包含大约20-25万个用户和亚马逊供应商的记录,包括用户名、电子邮件地址、PayPal地址以及与亚马逊个人资料页相关的社交媒体账户。 假评论者将其服务出售给公司,以换取免费产品或以“包装”的形式,供供应商批量购买误导性评论。这些捆绑包最多可包含1000条评论,价格约为11,000美元,平均每条评论价值11美元。 该安全团队指出,泄露数据显示有超过20万人从事“刷点评”的不道德活动。泄漏信息显示,刷点评商家会...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- Red5直播服务器,属于Java语言的直播服务器
- CentOS8,CentOS7,CentOS6编译安装Redis5.0.7
- SpringBoot2整合Redis,开启缓存,提高访问速度
- CentOS7,8上快速安装Gitea,搭建Git服务器
- SpringBoot2配置默认Tomcat设置,开启更多高级功能
- Eclipse初始化配置,告别卡顿、闪退、编译时间过长
- Jdk安装(Linux,MacOS,Windows),包含三大操作系统的最全安装
- CentOS7编译安装Cmake3.16.3,解决mysql等软件编译问题
- Springboot2将连接池hikari替换为druid,体验最强大的数据库连接池
- Docker快速安装Oracle11G,搭建oracle11g学习环境