在数字的世界里,安全是一个永恒的话题。回顾刚刚过去的 2021年,安全 事件频发,网络攻击愈演愈烈, 2021年第二季度网络攻击量达到 2018年初以来 最高值。一方面,安全研究人员规模在不断扩大,不断挖掘 和修复新的安全漏洞 维护网络安全 ;另一方面,随着厂商安全性的提高,及时分发补丁策略,黑客组 织不惜使用 0day漏洞发起攻击。网络空间的战场看不见硝烟,却和我们的生活 越来越息息相关,开源应用安全、云安全、供应链安全 ……越来越多的受到大家 关注。 《奇安信 CERT——2021年度漏洞态势 观察报告》围绕漏洞监测、漏洞分析 与研判、漏洞情报获取、 漏洞风险处置等方面描绘过去一年全网漏洞态势,并对 2021年度有现实威胁的漏洞进行重点分析和回顾 。思考在漏洞造成实际 危害前, 对于个人、企业以及漏洞情报供应商而言,可以采取哪些措施来有效 隔离风险。 基于我们所收集到的事实,本报告的主要洞见 如下: 1. 尽管存在对应 Exploit(漏洞利用代码或工具 )的漏洞 占到了总漏洞数的 22.06%,但其中的大部分并未监测到实际利用的发生, 漏洞是否真的被利用 , 还取决于漏洞的 可达性、 利用条件和危害程度。 从公开信息来看, 实际存在 野外利用的漏洞,仅占漏洞总量的 1 %~2 %左右。所以,基于威胁情报的漏 洞处理优先级排序对于威胁的消除将起到事半功倍的效果。 2. 另一方面看漏洞的利用,已知存在野外利用的漏洞有 46%也就是一小半 左右 并没有公开的漏洞 Exploit,这个事实暗示了 一大部分漏洞的威胁并没有显 式的呈现,攻击面的削减 管理也非常重要 。 3. 2021年的攻防演习 期间大量的 0day漏洞被使用,其中很大部分为国外漏洞 库并不收录的国产软件漏洞, 这些漏洞如果被国家级的对手利用将导致非常 严重的后果。 事实上我们看到的活跃国外 APT组织已经在这样做了,提示 了 国内挖掘 自己特有软件漏洞 并共享情报 的高度必要性 。 4. 明星漏洞存在很强的聚光灯效应, 当某个软件 出现重大漏洞 时会引起超高关 注度的产品极易在未来一段时间 出现更多漏洞 ,如:Apache Log4j连续被 曝4个远程代码执行漏洞、 Microsoft Exchange Server 在被曝出 ProxyLogon 漏洞之后又出现了 ProxyShell等漏洞。但是,由于明星漏洞衍 生出来的新漏洞大概率未必有同等的威胁和影响面, 需要漏洞情报分析运营 团队进行深入的研判确认其利用真正的威胁 ,非常考验团队的响应能力。 5. 由于多种技术层面以外因素的影响,相同 CVSS评分的漏洞所能导致实际安 全风险往往天差地别, 结合情报的导致影响威胁升级的关键因素监测,确认 漏洞对于风险的影响才具备了真正的动态性 。 6. 有效的漏洞情报可以帮助用户快速、 准确、 全面的定位资产相关的漏洞风险, 在详细多角度的处理方案的建议下实现相应威胁的消除和缓解。 基于漏洞对 不同类型用户的影响和处理要求, 个人用户、企业用户以及安全监管 单位在 漏洞情报的选择上应遵循 “C端用户挑产品、 B端用户挑服务、监管机构挑 供应商”的原则 。 1 2021年度漏洞态势 ................................ ................. 1 1.1 年度漏洞处置情况 ................................ ............. 1 1.2 漏洞风险等级占比情况 ................................ ......... 3 1.3 漏洞威胁类型占比情况 ................................ ......... 4 1.4 漏洞影响厂商占比情况 ................................ ......... 5 1.5 关键漏洞占比情况 ................................ ............. 6 1.6 年度安全大事件 ................................ ............... 8 1.6.1 背景介绍 ................................ ................ 8 1.6.2 事件描述 ................................ ............... 10 1.6.3 事件影响 ................................ ............... 11 2 2021年度关键漏洞回顾 ................................ ............ 13 2.1 重点关注厂商 ................................ ................ 13 2.1.1 微软漏洞回顾 ................................ ........... 13 2.1.2 Apache 漏洞回顾 ................................ ......... 27 2.1.3 Linux 漏洞回顾 ................................ .......... 31 2.2 供应链安全 ................................ .................. 34 2.3 中间件 ................................ ...................... 37 2.4 云原生及虚拟化 ................................ .............. 40 2.5 网络设备及应用 ................................ .............. 45 2.6 企业级应用及办公软件 ................................ ........ 49 3 漏洞情报展望 ................................ ..................... 55 3.1 为什么我们需要漏洞情报? ................................ .... 55 3.2 好的漏洞情报应该提供哪些价值? .............................. 55 3.2.1 全面的多维漏洞信 息整合及属性标定 ....................... 56 3.2.2 及时的与组织自身相关漏洞风险通知 ....................... 57 3.2.3 准确的漏洞所导致实际安全风险判定 ....................... 59 3.2.4 可靠的综 合性漏洞处理的优先级排序 ....................... 60 3.2.5 可行的包含详细操作步骤的处置措施 ....................... 62 3.3 个人、企业、安全监管单位如何选择优质的漏洞情报? ............ 62 附录1:历年在野利用漏洞列表 ................................ ....... 64 附录2:2021年度APT活动相关漏 洞列表............................... 65 1 1 2021年度漏洞态势 1.1 年度漏洞处置情况 2021年NVD(美国国家漏洞库 )每月新增漏洞信息条数如图 1-1所示: 图1-1 2021年每月新增 漏洞信息 数量 2021年全年NVD共发布CVE漏洞信息 21,957条,其中有详细信息的漏洞有 20,791个,无详细信息的漏洞有 1,166个(占漏洞总条目的 5.31%) ,如图1-2所 示: 2 图1-2 2021年CVE漏洞无详细信息占比情况 2021年奇安信 CERT的漏洞库 新增漏洞信息121,664条2(其中20,206条有效 漏洞信息在 NOX安全监测平台 上显示),经NOX安全监测平台 筛选后有14,544条 敏感漏洞信息3触发人工研判,其中 2,124条漏洞信息达到奇安信 CERT的处置标 准对其进行初步研判, 并对初步研判后较为重要的 1,890条漏洞信息进行深入研 判。相较于2020年,初步研判的漏洞环比增长 159.02%,深入研判的漏洞环比 增长154.71%。2021年奇安信 CERT漏洞处置情况如图 1-3所示: 1 奇安信 CERT 将互联网上包含漏洞相关内容的信息统称为漏洞信息 2 漏洞信息来源包含 NVD、CNVD、CNNVD等开源漏洞库,以及各大互联网厂商和安全媒体披 露的安全漏洞 3 敏感信息触发条件由漏洞影响的产品、漏洞热度、可能的影响范围等多个维度综合决定 3 图1-3 2021年奇安信 CERT漏洞处置情况

pdf文档 奇安信 2021年度漏洞态势观察报告

安全报告 > 奇安信 > 文档预览
中文文档 75 页 50 下载 1000 浏览 0 评论 0 收藏 3.0分
温馨提示:本文档共75页,可预览 3 页,如浏览全部内容或当前文档出现乱码,可开通会员下载原始文档
奇安信 2021年度漏洞态势观察报告 第 1 页 奇安信 2021年度漏洞态势观察报告 第 2 页 奇安信 2021年度漏洞态势观察报告 第 3 页
下载文档到电脑,方便使用
本文档由 思安2022-11-26 08:01:32上传分享
给文档打分
您好可以输入 255 个字符
网站域名是多少( 答案:github5.com )
评论列表
  • 暂时还没有评论,期待您的金玉良言
站内资源均来自网友分享或网络收集整理,若无意中侵犯到您的权利,敬请联系我们微信(点击查看客服),我们将及时删除相关资源。