供应商平均花费52天修复报告的安全漏洞

VSole2022-02-18 20:40:10

谷歌Project Zero发布报告阐述其2021年的工作。报告中称,供应商平均花费52天修复报告的安全漏洞。

2019到2021年间,Project Zero遵从其90天披露机制向供应商报告了376个漏洞。 

Project Zero表示,这些漏洞中93%以上已被修复,超过3%的漏洞则被供应商标记为“不会修复”。 

研究人员补充道,还有11个漏洞未被修复,而超过修复时限的漏洞则有8个。微软、苹果和谷歌联手贡献了所发现漏洞的65%。微软暴露的漏洞最多,有96个;苹果和谷歌曝出的漏洞数量分别是85个和60个。

Project Zero研究人员表示:“总体而言,几乎全部大型供应商都遵守了90天披露期限。在宽限期内修复的漏洞中,苹果和微软占比最高(总共34个漏洞中占22个)。在此期间,供应商大约有5%的时间超出最后期限和宽限期。” 

“这段时间里,Oracle的按时修复率最高,但无可否认,其样本量相对较小,只有7个漏洞。第二高的是微软,80个漏洞中只有4个漏洞超过了时限。全部供应商的漏洞平均修复时间为61天。”

2019-2021年按时修复与修复耗时情况,按漏洞报告数量划分

谷歌的数据显示,总修复时间一直在缩短,尤其是微软、苹果和Linux这样的供应商。2019至2020年间,这三家公司都缩短了修复时间,而谷歌在2020年加快了修复速度,但在2021年又放慢了修复的脚步。 

他们指出,在2021年,只有一个漏洞超过了90天期限,明显好于2019和2020这两年平均每年9个漏洞逾期的情况。研究人员补充称,启用宽限期的情况出现了9次,其中半数发生在微软身上,而其他年份平均每年12.5次。

在移动设备漏洞方面,iOS设备共出现了76个漏洞,其次是三星Android设备,共10个漏洞;Pixel Android设备,6个漏洞。 

至于浏览器,Chrome出现了40个漏洞,平均需要5.3天时间打上补丁。WebKit漏洞数量为27个,平均修复时间是11.6天,而Firefox曝出8个漏洞,平均修复时间为16.6天。

研究人员表示:“三款浏览器中,目前Chrome的修复速度最快,从接到漏洞报告到在稳定版中修复需要30天。Firefox则在本次调查分析中排名第二,不过其供分析的数据点相对较少。Firefox发布补丁平均需要38天。”

“WebKit算是本次分析中的异常值,发布补丁最久需要73天。他们公布补丁的时间介于Chrome和Firefox之间,但遗憾的是,这给机会主义攻击者留下了非常长的时间,让他们能够在用户可以应用补丁之前找到并利用补丁。”

Project Zero表示调查结果呈现出积极的信号,表明多数供应商正在修复他们发现的大部分漏洞。供应商也在加快纠正问题的步伐,而谷歌将其归功于已成为行业标准的负责任披露政策。

谷歌敦促所有供应商重视“加快安全问题的补丁节奏”。

Project Zero称:“我们鼓励所有供应商考虑发布关于外部报告漏洞修复时间的聚合数据。通过提升透明度、信息共享和全行业协作,我们可以互相学习彼此的最佳实践,深入了解现存的困难与问题,有望将互联网打造成对所有人来说都更安全的地方。”

信息安全网络安全
本作品采用《CC 协议》,转载必须注明作者和本文链接
中国信息产业商会秘书长张安安为此次总决赛致开幕词。大赛经预赛、复赛,全国80所高校队伍、450名师生会师本次总决赛。活动最后,出席本次大会的沈昌祥院士、黄殿中院士以及来自福州新区管委会、中国信息安全测评中心、西普科技和神州数码的专家领导,为本届大赛中表现优异的院校代表队进行了颁奖。
尽管如此,Combs和其他专家预测,未来一年对网络安全岗位的招聘需求仍将保持稳定。虽然不一定大幅增长,但Combs表示,招聘重点将转向更具战略价值、更关键的职位。Combs和其他职业战略师建议网络安全工作的申请人花更多时间准备面试,抓住机会使自己脱颖而出。如今开源学习机会和职业发展资源之多前所未有,Combs建议行业新人充分利用所有这些资源,但要远离那些声称保证就业的训练营。
SANS Institute遭受数据泄露,包含个人身份信息(PII)的28,000个用户记录被曝光。 8月6日,在审查电子邮件配置和规则时,SANS Institute的工作人员发现了一个安全漏洞。28,000条个人身份信息(PII)记录已转发至未知...
标准规范是对法律法规的支撑,细化具体行业或领域要求,量化具体行为,确保其活动和结果能够符合需要。自2020年以来,我国有关电信运营商、航空公司等单位的内网和信息系统先后多次出现越权登录、数据外传等异常网络行为,疑似遭受网络攻击。通过进一步深入调查证实,相关攻击活动是由某境外间谍情报机关精心策划、秘密实施的。在此阶段需防止无授权入侵以及数据泄露。
近日,全国信息安全标准化技术委员会秘书处发布了《信息安全技术 网络安全产品互联互通 告警信息格式》《信息安全技术 信息安全风险管理指导》《信息安全技术 信息安全管理体系 要求》《信息安全技术 网络安全产品互联互通 资产信息格式》四项国家标准征求意见稿。
全国信息安全标准化技术委员会归口的国家标准《信息安全技术网络安全信息共享指南》现已形成标准征求意见稿。 根据《全国信息安全标准化技术委员会标准制修订工作程序》要求,现将该标准征求意见稿面向社会公开征求意见。标准相关材料已发布在信安标委网站,如有意见或建议请于2022年2月15日24:00前反馈秘书处。
2023年9月13日,全国信息安全标准化技术委员会秘书处发布《信息安全技术 网络安全保险应用指南》(以下简称《应用指南》)征求意见稿。
VSole
网络安全专家