ITmedia NEWS > 企業・業界動向 >

アリババ、「Log4jの脆弱性を中国当局に報告しなかった」として6カ月の提携停止処分に

» 2021年12月23日 14時45分 公開
[谷井将人ITmedia]

 Java向けログ出力ライブラリ「Apache Log4j」(Log4j)で12月10日に判明した脆弱性を巡り、中国の行政機関である中国工業情報化部はこのほど、提携関係にあるアリクラウド(阿里雲)が脆弱性情報を発見後すぐに報告しなかったとして6カ月間の提携停止処分とした。中国の報道機関・21世紀経済報道が23日報じた。

photo 中国工業情報化部の報道発表(17日)

 問題となっているLog4jの脆弱性は、アリクラウドが発見したとされている。中国工業情報化部・ネットワーク安全管理局は、同社がこの脆弱性を米Apache Software Foundation(ASF)に報告した一方で、同局にはすぐに報告しなかったとしている。同局は別の情報セキュリティ機関からこの脆弱性の報告を受け、ASFに修正を促したという。

photo

 中国は「ネットワーク安全法」の第25条で「ネットワーク事業者は脆弱性など情報セキュリティ上のリスクが発生した場合、緊急対応を直ちに開始するとともに、管轄省庁に報告すること」と定めており、今回の処分も同法に基づくものとみられる。

Copyright © ITmedia, Inc. All Rights Reserved.