美国漏洞披露政策推动漏洞提交增长十倍

VSole2022-03-26 22:10:18

Bugcrowd 2021年“Priority One”报告

2020年9月,美国各政府机构收到指令制定漏洞披露政策。此后,漏洞报告激增:2021年前三季度,联邦部门有效漏洞提交数量增加1000%。

过去两年来,安全研究人员花费更多时间远程工作,分配给研究活动的时间也随之增加。在2022年1月下旬发布的年度“Priority One”报告中,Bugcrowd报告称,美国政府部门已得益于这一趋势,加之美国国土安全部(DHS)第20-01号约束性操作指令(Binding Operational Directive 20-01)的授权,2021年研究人员提交的漏洞报告明显多于上一年。

Bugcrowd创始人兼首席技术官Casey Ellis表示,指令的反响起初很小,但在2021年猛然加速,暴露出政府机构的巨大攻击面,以及其基础设施中仍旧没怎么经受测试的地方。

“我不认为政府在漏洞管理方面存在什么特殊的困难。那些历经有机增长和无机增长的老牌公司,他们首先发现的就是自己不知道自家东西都在哪里,而政府也不例外。所有这些因素叠加就促成了这高达10倍的漏洞报告数量增长——我们现在研究的就是如此巨大的攻击面。”

面对这一问题的不单单只有政府部门一家。Bugcrowd的报告显示,金融行业漏洞报告数量几乎翻番,2021年前三季度的有效漏洞报告增长了82%。总体上看,Bugcrowd和其他漏洞赏金计划,以及独立的企业漏洞赏金,都见证了赏金随时间推移而增加,并且研究人员的关注重点也逐渐转向了最关键的漏洞。

Bugcrowd还看出了漏洞研究中的从众心理。在公开漏洞披露之后,黑客往往扎堆攻克同一类安全问题。例如,Log4j漏洞披露就引发了针对类似问题的平台测试井喷,由此带来超过1200份报告,其中至少500份是报给该公司客户的有效漏洞提交。转而聚焦这一最新重大漏洞为某位研究人员赢得了9万美元的奖励。

Ellis称:“这种关注重点转移就好像所有人都在后院聚会上等人加入一样。我们看到太多视线聚焦到关键的远程访问问题上了。”

优先级为1级和2级的问题,也就是Bugcrowd漏洞分类中列为关键和高严重性的那些漏洞,占了所有报告漏洞的24%。跨站脚本和访问控制失效仍旧是研究人员发现的主要漏洞类型,但敏感数据暴露在最常见漏洞排行榜上从2020年的第九位上升到了第三位。

所有行业的漏洞赏金支出都在增长。金融服务行业向发现漏洞的研究人员支付的奖金增长了一倍多(106%),而软件公司2021年付出的漏洞赏金比上一年多出了73%。

能够挣来赏金的漏洞未必是新漏洞:各家公司都在寻找任何未修复的漏洞,即使这些漏洞并不算新。Bugcrowd在报告中称,从很多方面看,所谓的“N日”漏洞已经变得比零日漏洞更为重要。

比如,Log4j漏洞就也算是长尾安全漏洞,攻击者未来也将继续利用这个漏洞。Ellis表示,Log4j安全咨询触发了大量白帽子和黑帽子黑客活动。

他声称:“在众人的认知中,高端攻击者向来与域外隐秘漏洞利用挂钩,但我认为,情况明显不再总是这样了。作为攻击者,无论你是否官方,你都得证明自己付出的代价是值得的。在免费下载同样有用的情况下,为什么要烧几百万美元去搞个零日漏洞呢?”

新研究对黑客兴趣点的影响,以及其在研究社区引发的势头,都值得分析,这样我们才能找出未来最有可能被发现和利用的漏洞类型。

“研究人员和黑客社区确实有群体思维——他们互相借鉴,只要嗅到哪里散发着成功的气息,就铆足了劲涌入这个领域展开新的研究。这不过是理性的经济学。他们的目标是发现独特的漏洞,然后以之赚钱。”

Bugcrowd 2021年“Priority One”报告:

https://www.bugcrowd.com/press-release/bugcrowd-reports-185-increase-in-high-risk-vulnerabilities-within-financial-sector/


信息安全网络安全
本作品采用《CC 协议》,转载必须注明作者和本文链接
中国信息产业商会秘书长张安安为此次总决赛致开幕词。大赛经预赛、复赛,全国80所高校队伍、450名师生会师本次总决赛。活动最后,出席本次大会的沈昌祥院士、黄殿中院士以及来自福州新区管委会、中国信息安全测评中心、西普科技和神州数码的专家领导,为本届大赛中表现优异的院校代表队进行了颁奖。
尽管如此,Combs和其他专家预测,未来一年对网络安全岗位的招聘需求仍将保持稳定。虽然不一定大幅增长,但Combs表示,招聘重点将转向更具战略价值、更关键的职位。Combs和其他职业战略师建议网络安全工作的申请人花更多时间准备面试,抓住机会使自己脱颖而出。如今开源学习机会和职业发展资源之多前所未有,Combs建议行业新人充分利用所有这些资源,但要远离那些声称保证就业的训练营。
SANS Institute遭受数据泄露,包含个人身份信息(PII)的28,000个用户记录被曝光。 8月6日,在审查电子邮件配置和规则时,SANS Institute的工作人员发现了一个安全漏洞。28,000条个人身份信息(PII)记录已转发至未知...
标准规范是对法律法规的支撑,细化具体行业或领域要求,量化具体行为,确保其活动和结果能够符合需要。自2020年以来,我国有关电信运营商、航空公司等单位的内网和信息系统先后多次出现越权登录、数据外传等异常网络行为,疑似遭受网络攻击。通过进一步深入调查证实,相关攻击活动是由某境外间谍情报机关精心策划、秘密实施的。在此阶段需防止无授权入侵以及数据泄露。
近日,全国信息安全标准化技术委员会秘书处发布了《信息安全技术 网络安全产品互联互通 告警信息格式》《信息安全技术 信息安全风险管理指导》《信息安全技术 信息安全管理体系 要求》《信息安全技术 网络安全产品互联互通 资产信息格式》四项国家标准征求意见稿。
全国信息安全标准化技术委员会归口的国家标准《信息安全技术网络安全信息共享指南》现已形成标准征求意见稿。 根据《全国信息安全标准化技术委员会标准制修订工作程序》要求,现将该标准征求意见稿面向社会公开征求意见。标准相关材料已发布在信安标委网站,如有意见或建议请于2022年2月15日24:00前反馈秘书处。
2023年9月13日,全国信息安全标准化技术委员会秘书处发布《信息安全技术 网络安全保险应用指南》(以下简称《应用指南》)征求意见稿。
VSole
网络安全专家