1月30日消息,美媒稱,據知情人士及幾家相關公司透露,英特爾公司開始披露其處理器重大安全漏洞時,最先通知的是少數一些客戶,例如微軟、亞馬遜和幾家中國科技公司,但美國政府并不在列。這一決定在安全及科技行業掀起波瀾。
據美國《華爾街日報》網站1月29日報道,在芯片安全漏洞問題曝光數周之后,英特爾選擇提前通知哪些客戶或機構的決定在安全和科技行業掀起的波瀾仍未平息。
報道稱,谷歌互聯網安全團隊Project Zero于2017年6月份首先發現了這些漏洞。通常情況下,負責保護系統免受黑客攻擊的技術人員會選擇暫不對外公布這類信息,同時加緊開發補丁。英特爾原計劃于1月9日對外公布相關信息,但1月2日英國網站the Register曝光了這些漏洞并在第二天引發廣泛關注,英特爾不得已加快了時間表。
英特爾一名發言人對1月9日按期發布漏洞信息前通知了哪些公司不予置評。這名發言人稱,由于相關消息被公之于眾的時間早于預期,該公司無法按計劃通知所有相關方,美國政府也不例外。
報道稱,英特爾一方面提前通知足夠大的客戶以避免重大損失,另一方面盡量把漏洞信息控制在內部以防消息泄漏,這種做法導致并未提前得到通知的小公司現在仍疲于應對。
報道還稱,美國國土安全部一位官員表示,該部門工作人員是從1月3日的新聞報道中獲悉英特爾芯片存在缺陷的。國土安全部往往會先于公眾獲知所發現的漏洞,并且是發布此類問題解決方法的權威信息源。
這位官員表示,他們當然希望有人能通知他們這件事情。
白宮最高網絡安全官員Rob Joyce表示,美國國家安全局(NSA)同樣被蒙在鼓里。在1月13日一條Twitter消息中,Joyce表示NSA對這些缺陷毫不知情。白宮一位發言人未予進一步置評。
報道稱,幾家中國科技公司和美國微軟、亞馬遜公司以及英國ARM Holdings等大型科技公司一樣,均被提前告知了這些缺陷的存在。
安全服務銷售商Immunity Inc.的首席執行長Dave Aitel表示,盡管存在安全問題,但對部分大型全球公司的提早預警發揮了作用。他表示,為遏制可能的消息外泄,英特爾只會讓盡可能少的人知道此事。
正是因為有這些早期預警,微軟、谷歌和亞馬遜才能夠在該漏洞消息傳出后不久即發表聲明稱,它們的云計算用戶在很大程度上受到了保護。但較小型競爭者仍然面臨困境。
報道稱,美國國土安全部最初的指導也出現失誤。其計算機應急響應組最初的建議稱,徹底消除漏洞的唯一方法是更換芯片。但目前該小組建議用戶安裝系統補丁。