• 基础设施安全

  • 数据安全

  • 云计算安全

  • 工控安全

  • 物联网安全

  • 信息技术应用创新

  • 全部产品

  • 全部解决方案

基础设施安全


  • 政府

  • 运营商

  • 金融

  • 能源

  • 交通

  • 企业

  • 教育

  • 医疗

返回列表

《漏洞发展趋势报告》发布

2020-05-21

近日,绿盟科技发布《漏洞发展趋势报告》,以NVD为数据源,对1999-2019年的漏洞数据进行回顾分析,结合绿盟威胁情报中心监测到的漏洞利用攻击事件,从通用系统、软件的漏洞呈现情况,总结了20年来漏洞研究及利用的趋势,并对近几年新兴的移动、物联网设备等领域的漏洞发展进行回顾和展望。

 

三张图,解读漏洞发展趋势

历年漏洞数量统计

截至2019年底,NVD数据库共收录漏洞信息138909条。2019年的漏洞数量同比1999年,增长了9.62倍。

漏洞的 CVSS V2.0 分布

截止 2019 年底共有 130937 条漏洞分配了 CVSS V2.0 等级,中危漏洞占 56.06%,高危漏洞占据 35.22%。 

 

TOP20 CWE 漏洞类型

跨站脚本 (CWE-79) 类型的漏洞数量以 12911 条占据第一。

攻击者眼中,十年以上“高龄”漏洞依旧“好使”

 

攻击事件使用到的漏洞按年分布

 

攻击者关注稳定、高效的漏洞利用技术,在漏洞的选择上追求易用性、时效性以及是否能获取目标控制权限的攻击能力。可以看到,即使是在 2019 年,十年以上的高龄漏洞仍然占据了相当大的比例,说明互联网上依然存在着大量长期未更新的软件和系统。

警惕!利用文件格式漏洞的鱼叉式钓鱼攻击

文档类型漏洞分布

通过对APT攻击的研究发现,利用文件格式漏洞的鱼叉式钓鱼攻击已成为网络安全的主要威胁之一。PDF、doc(x)、xls(x)、ppt(x) 等文件格式具有跨平台、应用范围广、用户基数大的特点,受到了攻击者的持续关注,目标主机上的相应程序一旦存在安全漏洞就会被轻易攻破。

开源软件面临漏洞利用和软件供应链的双重攻击

 

常见开源软件的漏洞数量

开源软件具有开放、免费、功能灵活等特点,得到了越来越广泛的应用,但是安全问题仍然普遍存在。公开的利用代码在短时间内被集成到成熟的攻击框架或木马程序中,进一步降低了漏洞利用的门槛,而从漏洞公布到被攻击者大规模利用的时间窗口也在进一步缩短,给安全厂商防护能力带来了更大的挑战。

针对软件供应链的攻击,成为面向软件开发人员和供应商的一种新兴威胁。针对软件供应链的攻击在传播速度上更快、影响范围更广、危害更大,同时也更隐蔽。软件开发商应该制定软件供应链标准、规范,遵循安全的开发流程,定期组织软件供应链攻防演练竞赛,定期对自身网站、软件等进行检测与加固,以减少受到此类攻击的风险。

物联网安全的价值不应只在受到威胁时才被重视

据市场研究公司 Gartner 称, 2016 年全球物联网设备数量为 64 亿,2020 年将达到 204 亿 ,增长 218.75%,但是目前物联网建设过程中考虑到信息安全的产品极少,绝大部分是“裸奔”状态。

2019年 TOP10 物联网漏洞利用数量

面对物联网的威胁,设备制造商应当重视设备的安全,指定安全的开发流程,对设备进行全面的安全测试。对于默认密码的问题,应当在用户第一次使用的时候,强制让用户修改密码,并检查用户密码的安全性,禁止设置弱密码。对使用周期较长的设备,定期提供可更新的固件,以确保设备的安全性。

总结:“安全左移”,从源头上减少漏洞的产生

安全是一个攻与防的过程,未知攻焉知防,只有在了解各种攻击技术和手段后才能采取更加有效的防御策略,从而避免安全事件的发生。软件开发人员不仅需要熟练的编程技巧,还需要重视“安全左移”,即在开发阶段进行安全加固、代码审计,将安全属性融入到软件的开发过程中,从源头上减少漏洞的产生。 

安全研究人员需要加强系统漏洞及防护技术等方面的学习,不断深入研究新的漏洞挖掘和利用技术,挑战各种漏洞的缓解措施,先攻击者一步掌握最新的攻击技术,才能与安全厂商携手,进一步提高系统和应用的安全防护水平。

下载链接:

http://blog.nsfocus.net/wp-content/uploads/2020/05/Vulnerability-Development-Trend.pdf

<<上一篇

“两会”重保,绿盟为您安全护航

>>下一篇

绿盟科技入选江苏省“网安2020”网络安全保障行动检查服务机构名单

您的联系方式

*姓名
*单位名称
*联系方式
*验证码
提交到邮箱

购买热线

  • 购买咨询:

    400-818-6868-1

  • 服务热线:

    010-68438880-5069

  • 投诉专线:

    010-59610080

提交项目需求

欢迎加入绿盟科技,成为我们的合作伙伴!
  • *请描述您的需求
  • *最终客户名称
  • *项目名称
  • 您感兴趣的产品
  • 项目预算
您的联系方式
  • *姓名
  • *联系电话
  • *邮箱
  • *职务
  • *公司
  • *城市
  • *行业
  • *验证码
  • 提交到邮箱

微博

微信

服务热线

400-818-6868

服务时间

7*24小时

© 2020 NSFOCUS 绿盟科技 www.nsfocus.com All Rights Reserved . 京公网安备 11010802021605号 京ICP备14004349号 京ICP证110355号