漏洞超出您的想象

VSole2022-07-28 08:15:00

CVE 或软件漏洞仅构成 IT 安全环境中安全风险的一部分。攻击面巨大,存在许多安全风险,必须将其视为软件漏洞,以减少风险暴露并防止大规模网络攻击

软件漏洞是操作系统或应用程序中的一个弱点,攻击者可以利用它来入侵 IT 网络。当公开披露时,这些软件漏洞通常被分配一个 CVE 标识符。CVE 是指漏洞时的一个流行术语,平均每天发现 50 到 60 个 CVE。

显然,漏洞正在迅速增加,给 IT 安全团队带来了挑战。此外,超过 40% 的已发现漏洞没有分配 CVE 标识符,并且很容易被网络犯罪分子利用。这些漏洞漏洞允许未经授权访问网络,从而导致勒索软件和恶意软件攻击。

IT 安全团队必须实施无缝的漏洞管理流程以防止网络攻击。他们应该不断地识别网络中的漏洞,彻底评估它们,根据其严重性对其进行优先级排序,使用相关补丁进行修复,并报告所有数据以进行战略分析。

很明显,CVE 或软件漏洞是一个严重的安全漏洞,但这些漏洞是攻击者寻找的唯一形式的漏洞吗?为了回答这个问题,我们需要从整个攻击面的角度重新考虑漏洞。

软件漏洞是攻击面中唯一的漏洞吗?

CVE 或软件漏洞仅导致 IT 漏洞环境中的部分安全风险。攻击面包括许多漏洞,包括错误配置的防火墙策略、不可用的防病毒软件、未经授权的应用程序、对计划任务缺乏可见性、不需要的服务和端口、隐藏资产和公开可发现的文件,以及大量安全控制偏差和异常。

所有这些漏洞和安全风险与软件漏洞一样具有威胁性,并且可以轻松打开网关以应对一系列网络攻击。IT 安全团队应该超越 CVE 和软件漏洞,并开始管理这些安全风险,以获得强大的安全态势并对抗攻击。

IT 安全领域的主要安全风险

以下是与软件漏洞一样具有威胁性的顶级安全风险,需要将其视为 IT 安全环境中的漏洞。

  • 软件漏洞:软件漏洞是 IT 网络最关键的安全风险。尽管它们受到了安全团队的大量关注,但它们在典型的 IT 基础架构中仍然大量存在。在管理其他安全风险的同时,IT 安全团队必须引入一个持续的自动化流程,以快速检测和修复软件漏洞。
  • 配置错误:安全配置错误是指配置不正确的设置,会使组织的 IT 基础设施面临风险。尽管安全错误配置不是应用程序或操作系统的一部分,但它们控制着使应用程序和操作系统运行的设置。例如,弱系统密码或弱加密是一种安全错误配置,可以为许多攻击打开大门,包括暴力攻击。
  • IT 资产暴露: IT 安全团队应该对 IT 基础架构拥有完整且持续的可见性。任何 IT 资产的恶意进入都会在很大程度上破坏安全性。例如,使用未经授权的应用程序或设备将对组织的安全造成巨大威胁,引发数据盗窃等攻击。同样,影子 IT、生命周期结束和支持结束的软件以及不需要的端口和服务必须在网络中被识别和处理。
  • 缺少安全补丁:缺少补丁是 IT 网络中的关键安全风险之一。许多攻击,包括臭名昭著的 WannaCry 勒索软件,都是由于缺少未按时应用的补丁造成的。除了修复漏洞外,补丁在保持系统稳定、最新和免受网络攻击方面发挥着重要作用。必须不断修补所有操作系统和第三方应用程序,以保护您的网络免受潜在攻击。
  • 安全控制的偏差:必须在设备中实施许多安全控制以获得足够的安全性。如果这些安全控制没有正确配置,它们可能会导致安全事故。例如,应始终启用防病毒和防火墙等关键安全控制。这些设置中的任何错误,或者即使它们被意外禁用,都会成为 IT 网络中令人担忧的安全漏洞。

与上述安全风险一样,IT 基础设施中存在的安全偏差和状态异常与软件漏洞一样令人担忧。仅通过管理 CVE 无法减少攻击面。必须严格管理上面讨论的所有漏洞和安全风险,以最大限度地减少攻击面和打击网络攻击。

同样,选择不同的解决方案来管理所有这些漏洞和安全风险只会造成混乱和复杂性。IT 安全团队应该开始寻找能够从一个地方自动检测和修复漏洞、IT 资产暴露、错误配置、安全控制偏差和状态异常的解决方案。只有平等对待所有这些漏洞的工具才能满足当今的 IT 安全需求,并为无威胁的 IT 环境铺平道路。

软件软件安全
本作品采用《CC 协议》,转载必须注明作者和本文链接
随着 5G、云计算、人工智能、大数据、区块链等技术的日新月异,数字化转型进程逐步推进,软件已经成为日常生产生活必备要素之一,渗透到各个行业和领域。
软件供应链安全风险解析 随着互联网的迅猛发展,软件供应链安全事件近年来频繁发生。软件供应链安全具有威胁对象种类多、极端隐蔽、涉及纬度广、攻击成本低回报高、检测困难等特性。软件供应链中的任意环节遭受攻击,都会引起连锁反应,甚至威胁到国家网络安全。
由中国信通院指导、悬镜安全主办的中国首届DevSecOps敏捷安全大会(DSO 2021)现场,《软件供应链安全白皮书(2021)》正式发布。
安全要求》给出了软件供应链安全保护目标,规定了软件供应链组织管理和供应活动管理的安全要求;适用于指导软件供应链中的需方、供方开展组织管理和供应活动管理,可为第三方机构开展软件供应链安全测试和评估提供依据,也可为主管监管部门提供参考。
随着 5G、云计算、人工智能、大数据、区块链等技术的日新月异,数字化转型进程逐步推进,软件已经成为日常生产生活必备要素之一,渗透到各个行业和领域。容器、中间件、微服务等技术的演进推动软件行业快速发展,同时带来软件设计开发复杂度不断提升,软件供应链也愈发复杂,全链路安全防护难度不断加大。近年来,软件供应链安全事件频发,对于用户隐私、财产安全乃至国家安全造成重大威胁,自动化安全工具是进行软件供应链安全
随着容器、微服务等新技术日新月异,开源软件成为业界主流形态,软件行业快速发展。但同时,软件供应链也越来越趋于复杂化和多样化,软件供应链安全风险不断加剧,针对软件供应链薄弱环节的网络攻击随之增加,软件供应链成为影响软件安全的关键因素之一。近年来,全球针对软件供应链的安全事件频发,影响巨大,软件供应链安全已然成为一个全球性问题。全面、高效地保障软件供应链的安全对于我国软件行业发展、数字化进程推进具有重
随着软件技术的飞速发展和软件开发技术的不断进步,软件开发和集成过程中常会应用第三方软件产品或开源组件,其供应链中软件安全性和可靠性逐步成为软件产业面临的重要安全问题。近年来大量涌现的软件供应链安全事件则具有不同的特点,攻击软件供应链相较于攻击软件本身,难度和成本显著降低,影响范围一般显著扩大,并且由于攻击发生后被供应链上的多次传递所掩盖,难以被现有的计算机系统安全防范措施识别和处理。
针对软件供应链的网络攻击,常常利用系统固有安全漏洞,或者预置的软件后门开展攻击活动,并通过软件供应链形成的网链结构将攻击效果向下游传播给供应链中所有参与者。近年来,软件供应链网络攻击事件频发,影响越来越大。据 Accenture 公司调查,2016 年 60% 以上的网络攻击是供应链攻击。装备软件供应链安全事关国家安全、军队安全,一旦出现安全风险将会给国家和军队带来重大安全挑战,产生的后果不堪设想。
尤其是SolarWinds 事件,爆发之迅猛,波及面之大,社会影响之深,潜在威胁之严重,令世界为之震惊,堪称过去近十年来最重大的网络安全事件。据美国司法部披露,黑客已向其内部邮件系统渗透,受影响人数多达司法部员工邮件账户总数的三分之一,其第二阶段重大受害机构之一。
VSole
网络安全专家