暗网和深网比政府官方通报漏洞信息快7天,企业安全绝不仅是打补丁?

简介:

 美国国家信息安全漏洞数据库(简称NVD)是目前最为出色的可利用软件安全缺陷信息披露平台之一,使用的是安全内容自动化协议(SCAP)。NVD包括数据库与安全相关的软件缺陷,错误配置,产品名称,影响范围等等。目前参与漏洞披露流程的各主要厂商包括谷歌、苹果、微软以及甲骨文等核心技术企业。

根据美国网络安全与暗网情报企业Recorded Future公司的研究结果显示,在发现可资利用的软件漏洞到相关信息最终发布之间,NVD面临着约七天的滞后时长,并且据Recorded Future公司分析这个时间仍在延长。

暗网和深网比政府官方通报漏洞信息快7天,企业安全绝不仅是打补丁?-E安全

Recorded Future公司首席数据科学家比尔·莱德在接受采访时解释称,“尽管国家安全漏洞数据库在很大程度上能够作为安全漏洞信息的核心来源,但实际情况是,在NVD发布漏洞相关信息之前,大量漏泄资讯早已得到披露。目前网络安全敌对阵营正对此进行监控并利用。”

也就是说,在NVD发布漏洞相关信息之前,大量漏泄资讯早已得到披露。对网络攻击者而言,七天时间也足够其充分对漏洞进行利用并实现入侵。

漏洞披露速度数据

Recorded Future公司的报告指出,2016年到2017年的统计数据表明,NVD约有75%的共享漏洞曾被其它方面首先披露。其中25%的软件漏洞至少存在50天的披露间隔,而10%的软件漏泄在间隔方面甚至超过170天。目前仍存在超过500项早在2016年就被首先公布,但目前NVD仍未正式发表的CVE漏洞。

有时候,这些漏洞信息会被抢先发布在地下论坛当中,而此类地下论坛则身处暗网之内。众多犯罪分子在这里分享如何入侵特定系统的敏感信息。

Recorded Future公司发现,2016年至2017年期间,约有5%的NVD已发布漏洞曾在深网与暗网中进行过详尽披露。

暗网和深网比政府官方通报漏洞信息快7天,企业安全绝不仅是打补丁?-E安全

从漏洞被初步发现到相关信息的具体披露,其实际时间与速度会受到多种不同因素的影响。一般来说,安全漏洞的严重程度,即可资利用的范围以及易受此影响的受众规模,会在很大程度上决定信息共享的速度。

企业如何主动“自保”

莱德解释称,“NVD在漏洞信息发布速度方面的迟缓正在(间接)伤害各类企业。深网与暗网中的漏洞披露总是能够走在NVD前面,如今网络恶意分子的不断复杂化,给企业和社会带来更多的不确定威胁。企业需要掌握整体性安全态势感知,并利用NVD上发布的内容实现自我保护。尽管目前已经存在大量共享信息,但其在内容的协调方面仍然做得不够理想。”

同时,美国政府的漏洞信息共享模式面临着一系列挑战,例如目前一部分工作仍然需手动方式处理。

因此,企业及各政府机构不应依赖NVD作为了解自身网络基础设施、产品、数字化服务以及其它业务流程所面临新兴风险的最快捷方式。企业需要掌握整体性安全态势感知,并利用NVD上发布的内容实现自我保护。



本文转自d1net(转载)

相关文章
|
11月前
|
安全 网络安全 数据库
企业网络安全漏洞分析及其解决_kaic
为了防范网络安全事故的发生,互联网的每个计算机用户、特别是企业网络用户,必须采取足够的安全防护措施,甚至可以说在利益均衡的情况下不惜一切代价。事实上,许多互联网用户、网管及企业老总都知道网络安全的要性,却不知道网络安全隐患来自何方,更不用说采取什么措施来防范胃。因此,对于互联网用户来说,掌握必备的网络安全防范措施是很有必要的,尤其是网络管理人员,更需要掌握网络安全技术,架设和维护网络系统安全。 本论文前四章介绍了网络安全的概述,网络安全技术和网络安全漏洞分析;介绍了我国网络安全的现状和网络安全面临的挑战,以及漏洞的分类的分析。第五章主要讲了漏洞扫描系统的必要性,只有发现漏洞才能更好的维持企业网
|
安全 Linux 网络安全
国家信息安全公布:向日葵爆出执行漏洞,还有什么远程工具值得信赖?
国家信息安全公布:向日葵爆出执行漏洞,还有什么远程工具值得信赖?
国家信息安全公布:向日葵爆出执行漏洞,还有什么远程工具值得信赖?
|
安全
瑞星发布2010企业安全报告 九成国内企业曾被入侵
3月10日,瑞星公司发布《2010中国企业安全报告》,对国内企业和单位所面临的安全风险进行了深入剖析和解读。报告指出,政府、军队、教育科研等机关单位已经成为黑客攻击的重要对象;2010年,高达90%的传统企业内网(仅计算与互联网连通的企业网络)曾被成功侵入;几乎百分之百的互联网公司都遇到过渗透测试、漏洞扫描、内网结构分析等安全事件,而有85%以上曾被黑客成功获取一定权限。
1179 0
|
安全 测试技术
金山安全报告:二月漏洞频出 网站挂马猖獗
赚足眼球的“猫癣” 一款早在春节之前就已经发出预警的病毒,在大假结束后还是席卷了国内网络,无论称呼“猫癣”还是“犇牛”,被电脑用户们牢牢记住的都是名为usp10.dll的这个文件。 毒霸推出的“系统急救箱”在解决“猫癣”时发挥了很大的作用,好评不断,但在搜捕“猫癣”的过程中,金山毒霸反病毒工程师对病毒黑色产业链内幕的挖掘更加深入,这些内幕让人十分震惊。
1082 0
|
Web App开发 安全 数据安全/隐私保护
McAfee:黑客借"极光漏洞"获取企业源代码
在周三的RSA 2010大会发言中,McAfee的研究人员表示,以获取企业源代码为目的的网络犯罪正在盛行,而企业对此方面的保护略显不足。 在RSA 2010上,McAfee展示了一个分析报告,关于对Perforce公司(一个做住房产权软件的公司)的调查。
862 0
|
机器学习/深度学习 云安全 安全
游戏安全资讯精选 2017年第十期 英国彩票网遭遇DDoS攻击,中断90分钟 DNSMASQ多高危漏洞公告 阿里云协助警方破获国内最大黑客攻击案,攻击峰值690G
英国彩票网遭遇DDoS攻击,中断90分钟,DNSMASQ多高危漏洞公告,阿里云协助警方破获国内最大黑客攻击案,攻击峰值690G
1921 0