正确认识信息安全漏洞,了解漏洞,才能真正解决漏洞

安全 应用安全
前段时间漏洞和安全事件多发,其中我们之前介绍的Apache Struts 2就是一个经常发生高危漏洞的系统。漏洞是绝大多数的信息安全事件的根源,我们必须对漏洞有所认识,才能更好的处理安全漏洞。

[[185176]]

从计算机和程序代码诞生的时候开始,信息安全漏洞就随之而诞生,古老的漏洞和最新的漏洞从影响来看都没啥区别,反正,都是为了攻破那一道(或许有)的防线。

信息安全漏洞

前段时间漏洞和安全事件多发,其中我们之前介绍的Apache Struts 2就是一个经常发生高危漏洞的系统。漏洞是绝大多数的信息安全事件的根源,我们必须对漏洞有所认识,才能更好的处理安全漏洞。

什么是信息安全漏洞,其危害有哪些

漏洞是在硬件、软件、协议的具体实现或系统安全策略上存在的缺陷,从而可以使攻击者能够在未授权的情况下访问或破坏系统。是受限制的计算机、组件、应用程序或其他联机资源的无意中留下的不受保护的入口点。—引自百度

[[185177]]

漏洞可以分为3 大类:第一类是由于操作系统自身设计缺陷带来的安全漏洞,这类漏洞将被运行在该系统上的应用程序所继承;第二类是应用软件程序的设计Bug 而引起的漏洞;第三类是应用服务协议的安全漏洞。

近年来,针对漏洞的攻击越来越多,利用漏洞的病毒、木马技术进行网络盗窃和诈骗的网络犯罪活动呈快速上升趋势。产生了大范围的危害,由此给企业造成了重大经济损失。特别是针对Web 应用安全漏洞的攻击,也有逐渐成为主流攻击方式的趋势。利用网站操作系统的漏洞和Web 服务程序的SQL 注入漏洞等,黑客能够轻松得到Web 服务器的控制权限,从而篡改网页内容或者窃取企业内部重要数据资料,甚至在网页中植入恶意代码,俗称“网页挂马”,使得更多网站访问者受害。

漏洞的攻击

据柯力士信息安全安犬漏洞管理云平台的漏洞库统计,仅从2016年11月22日至12月22日期间,就有232个高危漏洞被发现,而中危漏洞更是两倍于此。这些漏洞如不修复,可能给企业带来更严重的损失。

针对漏洞,制定对策,提前扫描,及时发现

漏洞对于企业的信息系统,乃至社会信息秩序都有极大的威胁,那么怎么才能在漏洞的威胁下保护我们自己的信息安全呢?一位知名信息安全专家在谈到漏洞时候,特地的拿漏洞和我们人类的疾病进行了类比,他认为漏洞即是机器或者程序生病,可以借鉴病例的方式进行数据的汇总和收集,之后再遇到类似的“信息安全疾病”就可以做出正确的应对了,而这一份“病例”的收集成果,就是现在被称为“漏洞库”的存在。每天都有百万条漏洞信息被拿来与漏洞特征库进行对比,如匹配,则可对症下药。如匹配度低,则可以从多方面对漏洞进行判定是否0-day漏洞。如果说病例是为了让我们更了解疾病,进行妥善处理,那么漏洞库,则是我们人类针对信息安全漏洞做出来的,以了解和大数据收集为目的的对策。如CVE LCE等。

漏洞扫描

拥有了漏洞库作为基础,只需选择一款不错的漏洞扫描产品,及时进行扫描发现和修复就行了,摸清了漏洞的原理之后,就算是黑洞我们也补给你看!

数据防护千疮百孔,发现修补漏洞更需大数据

当然,我们梦想生活在一个没有漏洞的世界:我们的软件完美无瑕,安全性能绝佳。然而,现实却与我们的梦想背道而驰。我们让计算机为我们做得越多,对其安全性的需求就越迫切;但计算机需要做得越多,它们的软件就必须越复杂,它们的漏洞也就越多。如此就形成了一种恶性循环。以你的笔记本电脑为例,其操作系统由数千万行代码组成,其安装的应用软件大多数仅完成3/4就匆匆上市。当你的笔记本电脑与数以百万计的其他设备(包括平板电脑和手机)连接,形势就会迅速失控。

修补漏洞

修复漏洞有点像排干海洋,可能你永远也不可能完成。尽管编码水平和标准都在提高,但提高的速度还不够快。而关于漏洞的大数据建模,我们一直在进行。

【本文为51CTO专栏“柯力士信息安全”原创稿件,转载请联系原作者(微信号:JW-assoc)】

戳这里,看该作者更多好文

责任编辑:赵宁宁 来源: 51CTO专栏
相关推荐

2009-05-13 09:49:07

2010-07-26 15:37:12

telnet安全漏洞

2010-06-09 13:17:22

传输控制协议

2011-11-04 14:23:05

2009-03-07 09:59:16

2021-05-12 10:46:23

漏洞BINDDNS服务器

2020-10-09 09:52:00

漏洞分析

2011-12-26 11:22:48

2014-06-03 09:23:41

2011-03-30 10:58:30

2010-03-16 09:27:31

2013-06-03 14:39:01

2010-02-24 09:47:05

Python 源文件

2010-09-08 11:34:36

2010-03-05 15:46:05

2023-12-31 09:06:08

2022-07-06 11:50:43

漏洞网络攻击

2014-06-03 11:36:18

2011-03-31 13:46:51

2023-05-17 18:47:45

点赞
收藏

51CTO技术栈公众号