在2018年检测到的各类型漏洞之中

核心提示安全419了解到,由中国信息安全测评中心牵头编写的《2022上半年网络安全漏洞态势观察》报告于2022年9月正式发布。据了解,该报告参编单位包括中国信息产业商会信息安全产业分会、奇安信威胁情报中心、360漏洞研究院以及北京知道创宇信息技术股

安全419了解到,由中国信息安全测评中心编写的《2022年上半年网络安全漏洞态势观察》报告于2022年9月正式发布。据了解,本次报告的参与单位包括中国信息产业贸易协会信息安全产业分会、Chianxin威胁情报中心、360漏洞研究院、北京智学于闯信息技术有限公司

全文共41页,分为三大板块共五章,其中第一板块共三章,从漏洞态势、漏洞现实威胁、漏洞威胁变化等方面对2022年上半年的整体漏洞态势进行了系统的分析和阐述,第二板块则针对漏洞防范和如何保障安全提供了相关的对策和建议。最后一节审查了报告所述期间20多个追回被盗资产举措漏洞及其危害性。

超高危漏洞数量再次增加,开源软件漏洞凸显供应链安全风险。

据国家信息安全漏洞数据库统计,2022年上半年,共新增一般漏洞信息12466条,其中超临界漏洞1927条,占比16%;高危漏洞4639个,占比37%;中关键漏洞5478个,占比44%;低风险漏洞422个,占比3%。

从数据中可以看出,在新增的漏洞信息中,超高危和高危漏洞的比例高达53%,无论是危害程度还是数量增长都令人担忧,也使得网络安全形势面临巨大挑战。报告指出,一些容易发现、不易利用的漏洞是值得关注的热点。此外,由于美国在信息产业整体上仍处于领先地位,并且拥有包括谷歌、微软、甲骨文、Adobe等在内的众多企业。,在全球拥有众多产品和大量用户,受漏洞影响严重。

《2022上半年网络安全漏洞态势观》

报告引用了CNNVD的漏洞数据,显示2022年上半年10大漏洞品牌中有8个来自美国。具体而言,产品涵盖操作系统、数据库、应用程序、网络设备、开放源码软件等。报道称,这些美国品牌的产品暴露出大量漏洞,这不仅反映了其产品本身的问题,也说明了这些品牌本身对安全的高度重视。除了依靠自身力量发现和修复产品漏洞,他们还推出了激励措施,鼓励外人参与漏洞分析,从而在一定程度上提高了产品的安全性。

同时,漏洞对软件供应链安全的威胁也是值得关注的一点。基于信思科技2400多个代码库的审计数据显示,多达97%的代码存在开源组件漏洞,而81%的代码库包含至少一个开源组件漏洞,49%的代码库包含至少一个高危漏洞。

由于软件供应链攻击具有低成本、高效率的特点,因此具有高度的扩散性和传导性。近两年来,与之相关的安全事件屡见报端,不仅给软件开发商自身造成损失,也对其供应链下游的软件客户/用户构成威胁。随着开源组件在软件开发中的应用趋势不断增长,其中存在的漏洞也将对软件供应链的安全构成很大的挑战。因此,我们认为企业应该绝对重视软件供应链的安全性。同时,国内企业包括悬镜安全、安全玻璃盒、静音技术等。已推出相关安全解决方案,应用经验丰富,值得企业在相关安全建设中采纳或借鉴。

除上述内容外,报告还指出,漏洞POC/漏洞利用信息的泄露也增加了漏洞被广泛利用的风险,尤其是有效的漏洞利用信息,进一步推高了漏洞利用的实际情况。同时,漏洞利用仍然是APT组织发动攻击的主要手段,特别是在操作系统、终端软件、网络设备、Web应用等方面。,而且野外剥削的情况越来越多。而且APT组织掌握和囤积了大量的漏洞利用工具,潜在风险极高。

《2022上半年网络安全漏洞态势观察》

开源组件和软件漏洞传播广泛,协同办公软件漏洞危及企业运营。

报告指出,2022年上半年,针对操作系统、开源组件、协同办公软件、云原生和虚拟化软件、网络设备、移动平台等目标对象,暴露出一批影响较大的“明星”漏洞。在实际的网络攻击中存在着巨大的威胁。

在操作系统方面,包括Windows、Linux和服务器端的Microsoft Exchange Server,存在多个CVSS评分在7.8以上的漏洞。微软共有8个漏洞,其中Windows有5个漏洞,Exchange Server有3个漏洞,分值为9.0,Linux有2个漏洞。

在开源组件和软件漏洞方面,报告特别指出了Apache Struts2开源框架和Apache APISIX开源组件披露的安全漏洞。由于Apache Struts2是世界上最受欢迎的轻量级WEB框架之一,而且互联网上向公众开放的服务数量已经达到近500万个,所以无论是范围、广度还是深度都是严重的。另外,虽然Zabbix暴露的代码执行漏洞很难被利用,但是Zabbix也具有应用广泛的特点,必须引起重视。

在协同办公软件方面,由于近几年的疫情,此类软件的应用数量大幅增加,企业需求快速增长,因此成为攻击者关注的重要目标之一。更重要的是,这类办公软件还承载着大量的企业内部信息,甚至包括重要敏感信息。一旦泄露,会造成更深层次的危害,影响企业的正常运营甚至生存。在这方面,上半年影响最严重的是微软Windows支持诊断工具MSDT的远程代码执行漏洞,以及微软SharePoint Server和Atlassian Confluence的几个远程代码执行漏洞。在国产软件方面,报告还列举了两款应用广泛的产品。

此外,报告还阐述了路由器、交换机、防火墙、IDS/IPS等网络和安全相关设备的边界设备的漏洞,强调一旦此类产品因漏洞被攻击者攻破,将失去“企业网络之门”,后果不堪设想。同样,移动终端的漏洞如果被成功利用,也会造成终端设备的个人隐私和数据安全问题。而且2022年上半年包括苹果、安卓在内的主流手机操作系统的漏洞情况也不容乐观,0day漏洞和在野时的利用都暴露无遗。

高价值漏洞层出不穷,漏洞的实际利用需要高度警惕。

报告指出,漏洞是网络空之间的重要资源,是攻防双方对抗的关键核心。漏洞数量持续增长,其受关注程度与日俱增。漏洞及其控制措施已经成为网络空之间博弈的重要方面。

在高价值漏洞方面,由于边界设备在网络中的举足轻重的作用,其漏洞在网络攻防中越来越受到关注。据统计,2021年上半年,主流网络设备共出现546个漏洞,达到近三年的峰值。虽然2022年上半年数量有所下降,但仍有近300个漏洞。

《2022上半年网络安全漏洞态势观察

此外,报告强调,2022年上半年野外利用漏洞的形势非常严峻,野外利用漏洞数量仍呈整体上升趋势。0day和Nday的漏洞利用平分秋色,在真实的网络攻击中被广泛使用。需要注意的是,一些影响面广、危害程度高的“硬核”历史漏洞仍然受到追捧,甚至频繁出现在APT攻击中。随着攻防对抗的加剧,对漏洞修复提出了更高的要求。虽然网络安全建设水平不断提高,防护能力不断加强,但在防止漏洞被成功利用方面仍存在不足。报告引用对方数据显示,厂商实际漏洞修复质量并不高,很大比例的漏洞是由于厂商没有彻底修复造成的。漏洞修复从亡羊补牢变成了亡羊补牢,导致修复后的漏洞有很大比例被重复利用。

结合以上内容,报告还对漏洞防范及相关安全建设提出了建议和分享,主要体现在以下几个方面:

1.国家网络安全漏洞综合运行能力,加强漏洞管控统筹协调,提高漏洞资源共享共治水平。进一步强化制度要求,加强统筹协调,通过平台建设、机制建设、资源汇聚共享,加大漏洞检测、防护、消除控制等工具的研发力度,实现服务国家网络安全的现实需求。

2.构建国家漏洞意识和预警机制,提高漏洞发现和处置能力。漏洞发现、漏洞信息收集、漏洞跟踪监控、漏洞快速处置和应用等各个环节都要全面提升。

3.积极推进ICT供应链安全治理,完善符合中国国情的开源生态。法律法规、标准规范的制定要结合中国的整体情况,制定系统的ICT供应链安全标准。在法律风险管控方面,监管部门要指导尽快建立关键基础设施的ICT供应链账户,梳理财务状况,排查问题,预测风险;在技术层面,要积极运用技术手段开展ICT供应链安全检测,对软件组件、来源、安全漏洞进行准备、分析和定位。一方面可以提前预测风险,另一方面可以在威胁来临时快速处理。

以上更具体的安全建设建议,感兴趣的朋友可以点击下方下载中国信息安全测评中心《2022年上半年网络安全漏洞态势观察》全文。

报告下载链接地址:

http://www.itsec.gov.cn/zxxw/202209/t20220902_112723.html

 
友情链接
鄂ICP备19019357号-22