暗网和深网比政府官方通报漏洞信息快7天,企业安全绝不仅是打补丁?

简介:

 美国国家信息安全漏洞数据库(简称NVD)是目前最为出色的可利用软件安全缺陷信息披露平台之一,使用的是安全内容自动化协议(SCAP)。NVD包括数据库与安全相关的软件缺陷,错误配置,产品名称,影响范围等等。目前参与漏洞披露流程的各主要厂商包括谷歌、苹果、微软以及甲骨文等核心技术企业。

根据美国网络安全与暗网情报企业Recorded Future公司的研究结果显示,在发现可资利用的软件漏洞到相关信息最终发布之间,NVD面临着约七天的滞后时长,并且据Recorded Future公司分析这个时间仍在延长。

暗网和深网比政府官方通报漏洞信息快7天,企业安全绝不仅是打补丁?-E安全

Recorded Future公司首席数据科学家比尔·莱德在接受采访时解释称,“尽管国家安全漏洞数据库在很大程度上能够作为安全漏洞信息的核心来源,但实际情况是,在NVD发布漏洞相关信息之前,大量漏泄资讯早已得到披露。目前网络安全敌对阵营正对此进行监控并利用。”

也就是说,在NVD发布漏洞相关信息之前,大量漏泄资讯早已得到披露。对网络攻击者而言,七天时间也足够其充分对漏洞进行利用并实现入侵。

漏洞披露速度数据

Recorded Future公司的报告指出,2016年到2017年的统计数据表明,NVD约有75%的共享漏洞曾被其它方面首先披露。其中25%的软件漏洞至少存在50天的披露间隔,而10%的软件漏泄在间隔方面甚至超过170天。目前仍存在超过500项早在2016年就被首先公布,但目前NVD仍未正式发表的CVE漏洞。

有时候,这些漏洞信息会被抢先发布在地下论坛当中,而此类地下论坛则身处暗网之内。众多犯罪分子在这里分享如何入侵特定系统的敏感信息。

Recorded Future公司发现,2016年至2017年期间,约有5%的NVD已发布漏洞曾在深网与暗网中进行过详尽披露。

暗网和深网比政府官方通报漏洞信息快7天,企业安全绝不仅是打补丁?-E安全

从漏洞被初步发现到相关信息的具体披露,其实际时间与速度会受到多种不同因素的影响。一般来说,安全漏洞的严重程度,即可资利用的范围以及易受此影响的受众规模,会在很大程度上决定信息共享的速度。

企业如何主动“自保”

莱德解释称,“NVD在漏洞信息发布速度方面的迟缓正在(间接)伤害各类企业。深网与暗网中的漏洞披露总是能够走在NVD前面,如今网络恶意分子的不断复杂化,给企业和社会带来更多的不确定威胁。企业需要掌握整体性安全态势感知,并利用NVD上发布的内容实现自我保护。尽管目前已经存在大量共享信息,但其在内容的协调方面仍然做得不够理想。”

同时,美国政府的漏洞信息共享模式面临着一系列挑战,例如目前一部分工作仍然需手动方式处理。

因此,企业及各政府机构不应依赖NVD作为了解自身网络基础设施、产品、数字化服务以及其它业务流程所面临新兴风险的最快捷方式。企业需要掌握整体性安全态势感知,并利用NVD上发布的内容实现自我保护。



本文转自d1net(转载)

相关文章
|
算法 Linux C++
C++框架设计中实现可扩展性的方法
在软件开发中,可扩展性至关重要,尤其对于C++这样的静态类型语言。本文探讨了在C++框架设计中实现可扩展性的方法:1) 模块化设计降低耦合;2) 使用继承和接口实现功能扩展;3) 通过插件机制动态添加功能;4) 利用模板和泛型提升代码复用;5) 遵循设计原则和最佳实践;6) 应用配置和策略模式以改变运行时行为;7) 使用工厂和抽象工厂模式创建可扩展的对象;8) 实现依赖注入增强灵活性。这些策略有助于构建适应变化、易于维护的C++框架。
830 2
|
12月前
|
Java API Spring
Springfox Swagger2从入门到精通
本文详细介绍了如何使用Springfox Swagger2在Spring Boot项目中生成API文档,包括引入依赖、配置Swagger2、启用Swagger2、编写API文档注释、访问Swagger UI以及常用注解分析和高级配置。
770 0
Springfox Swagger2从入门到精通
|
存储 关系型数据库 MySQL
MySQL中使用UUID做主键时需要注意的两个坑(译文)
在InnoDB中使用UUID作为主键需要考虑两个问题
559 0
|
Cloud Native Java 关系型数据库
【阿里云云原生专栏】构建云原生应用:基于Spring Boot与阿里云服务的全栈指南
【5月更文挑战第21天】构建云原生应用是企业数字化转型的关键,本文提供了一份基于Spring Boot和阿里云的全栈指南。涵盖从阿里云账号注册、ECS与Docker搭建,到Spring Boot项目创建、业务代码编写和部署。此外,还介绍了如何集成阿里云OSS存储、RDS数据库服务以及ACK容器服务,助力打造高效、可扩展和易管理的云原生应用。
1049 3
|
分布式计算 Java 大数据
解决Java中大数据处理的挑战
解决Java中大数据处理的挑战
|
JavaScript Java 关系型数据库
基于 java + Springboot + vue +mysql 大学生实习管理系统(含源码)
本文档介绍了基于Springboot的实习管理系统的设计与实现。系统采用B/S架构,旨在解决实习管理中的人工管理问题,提高效率。系统特点包括对用户输入的验证和数据安全性保障。功能涵盖首页、个人中心、班级管理、学生管理、教师管理、实习单位管理、实习作业管理、教师评分管理、单位成绩管理和系统管理等。用户分为管理员、教师和学生,各自有不同的操作权限。
|
SQL 关系型数据库 MySQL
MySQL必看表设计经验汇总-下(精华版)
MySQL必看表设计经验汇总-下(精华版)
300 1
|
Java 数据库连接 Spring
使用mybatis-generator-plugin自动生成代码整合SpringBoot+MyBatis
使用mybatis-generator-plugin自动生成代码整合SpringBoot+MyBatis
561 0
使用mybatis-generator-plugin自动生成代码整合SpringBoot+MyBatis
|
设计模式 JSON JavaScript
前端开发人员使用的顶级 Node.js 框架介绍
前端开发人员使用的顶级 Node.js 框架介绍
前端开发人员使用的顶级 Node.js 框架介绍
|
大数据 开发工具 UED