偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

漏洞披露的雙刃劍效應(yīng)

安全 漏洞
大多數(shù)“白帽子”安全工程師都受到一種社會(huì)責(zé)任感的驅(qū)動(dòng),使得他們一旦發(fā)現(xiàn)漏洞,就想立刻大聲告訴所有人。

 大多數(shù)“白帽子”安全工程師都受到一種社會(huì)責(zé)任感的驅(qū)動(dòng),使得他們一旦發(fā)現(xiàn)漏洞,就想立刻大聲告訴所有人。

[[285962]]

在整個(gè)網(wǎng)絡(luò)安全行業(yè),無(wú)論是新發(fā)現(xiàn)的漏洞還是不斷演變的網(wǎng)絡(luò)威脅,我們信奉的理念都是快速共享信息,目的是促使受影響的服務(wù)提供商(硬件或軟件)立即采取行動(dòng),及時(shí)修復(fù)漏洞。

而當(dāng)我們從拉長(zhǎng)時(shí)間線,從宏觀上來(lái)看漏洞披露的影響,會(huì)發(fā)現(xiàn)它是一枚雙刃劍——“及時(shí)修復(fù)”與“惡意利用”在博弈。

過(guò)早公布漏洞不是一件好事

披露漏洞的途徑有很多,消息往往以迅雷不及掩耳之勢(shì)傳播。對(duì)先前未知的問(wèn)題進(jìn)行過(guò)早的“全面披露”會(huì)催生邪惡力量的萌芽——黑客通常比服務(wù)提供商的IT團(tuán)隊(duì)行動(dòng)更快。

一個(gè)著名的例子就是Mirai僵尸網(wǎng)絡(luò),該僵尸網(wǎng)絡(luò)在2016年攻擊了美國(guó)的聯(lián)網(wǎng)設(shè)備,使美國(guó)多個(gè)城市的互聯(lián)網(wǎng)癱瘓。實(shí)際上最初,它是用于對(duì)Telnet的嵌入式監(jiān)聽(tīng)設(shè)備進(jìn)行暴力攻擊。后來(lái),Mirai源代碼被發(fā)布到開(kāi)源社區(qū),產(chǎn)生了模仿版本,用于對(duì)通過(guò)SecureShell(SSH)的監(jiān)聽(tīng)硬件進(jìn)行暴力攻擊。為了提高入侵率,這些攻擊利用了安全性較弱的物聯(lián)網(wǎng)(IoT)設(shè)備中的多種漏洞。

如今,Mirai變體仍然對(duì)嵌入式Linux系統(tǒng)構(gòu)成持續(xù)不斷的威脅。下圖展示了Mirai所帶來(lái)的威脅走勢(shì)。直到2019年6月,Mirai的變體仍然持續(xù)出現(xiàn)。 

 

Mirai于2016年首次被發(fā)現(xiàn),2018年的活動(dòng)再次激增。(來(lái)源:Ixia《2019安全報(bào)告》)

先爭(zhēng)取時(shí)間修復(fù)漏洞

比較不錯(cuò)的方法是在幕后進(jìn)行負(fù)責(zé)任的披露。在指定的時(shí)間段(通常為90或120天)之后發(fā)布公告,從而使受影響的服務(wù)提供商有足夠時(shí)間來(lái)開(kāi)發(fā)有效的補(bǔ)丁或修復(fù)程序,并將其提供給客戶(hù)。

舉一個(gè)正面的例子,Drupalgeddon是一個(gè)SQL注入漏洞,它針對(duì)免費(fèi)的開(kāi)源Drupal內(nèi)容管理框架。2018年,一位研究人員發(fā)現(xiàn)了該漏洞的兩個(gè)類(lèi)似的高危變體,分別為Drupalgeddon 2和3。他負(fù)責(zé)任地將該漏洞私下告知服務(wù)提供商,讓他們有時(shí)間在漏洞利用細(xì)節(jié)公開(kāi)之前開(kāi)發(fā)并發(fā)布補(bǔ)丁。

修復(fù)補(bǔ)丁發(fā)布后,研究人員于2018年4月12日至25日公布了漏洞利用的細(xì)節(jié)。下圖展示了該漏洞的威脅趨勢(shì),可以看到,漏洞利用的威脅在2018年4月和5月激增,但隨后,迅速消退直至平息,主要原因是及時(shí)的補(bǔ)丁修復(fù)流程減少了可用目標(biāo)的數(shù)量。


在2018年4月和5月遭受數(shù)千次攻擊后,Drupalgeddon 2和3的威脅迅速消退。(來(lái)源:Ixia《2019安全報(bào)告》)

守護(hù)共同的利益

為了促進(jìn)信息共享,全球互聯(lián)網(wǎng)涌現(xiàn)了各種“開(kāi)放”的IT專(zhuān)業(yè)人員社區(qū)。許多知名的開(kāi)放社區(qū)都是零門(mén)檻的,可想而知黑客肯定也埋伏在其中,這就是漏洞被公開(kāi)后的幾天或幾周內(nèi),黑客活動(dòng)就會(huì)激增的原因。

對(duì)服務(wù)提供商來(lái)說(shuō),較安全的方法是組建有嚴(yán)格準(zhǔn)入制度的封閉社區(qū),對(duì)所有潛在成員進(jìn)行審查。其他受信任的方法還有漏洞賞金計(jì)劃、可信眾測(cè)、國(guó)家級(jí)漏洞庫(kù)等。一個(gè)相互信任的平臺(tái)機(jī)制可以成為獲取時(shí)間,降低風(fēng)險(xiǎn)和預(yù)防下一波攻擊的方法。

公布漏洞的準(zhǔn)確時(shí)機(jī)

在我國(guó),對(duì)于公布網(wǎng)絡(luò)安全漏洞、發(fā)布網(wǎng)絡(luò)安全威脅信息,都有明確的時(shí)間規(guī)定(目前在征求意見(jiàn)階段)。

結(jié)合工信部2019年6月18日發(fā)布的《網(wǎng)絡(luò)安全漏洞管理規(guī)定(征求意見(jiàn)稿)》和網(wǎng)信辦2019年12月19日發(fā)布的《網(wǎng)絡(luò)安全威脅信息發(fā)布管理辦法(征求意見(jiàn)稿)》,我們可以梳理出一條從漏洞發(fā)現(xiàn)、漏洞修復(fù)到漏洞公布的標(biāo)準(zhǔn)時(shí)間線:

 

責(zé)任編輯:華軒 來(lái)源: 安數(shù)網(wǎng)絡(luò)
相關(guān)推薦

2012-03-05 16:37:55

2012-12-25 12:42:46

應(yīng)用審查App Store

2017-08-14 14:51:15

2019-03-21 14:12:27

數(shù)據(jù)管理物聯(lián)網(wǎng)物聯(lián)網(wǎng)安全

2010-09-02 14:52:20

CSS框架

2015-05-27 16:35:59

2009-03-05 10:50:00

空中上網(wǎng)

2021-04-29 07:43:51

JavaUnsafe 基礎(chǔ)native方法

2011-03-10 10:04:20

Ntdsutil

2014-02-11 08:57:50

云計(jì)算IT架構(gòu)IT運(yùn)營(yíng)

2025-05-27 10:10:00

Java緩存開(kāi)發(fā)

2023-01-30 17:26:27

Kubernetes成本雙刃劍

2014-05-06 09:17:59

云服務(wù)云欺詐云犯罪

2025-04-07 08:30:00

緩存Java開(kāi)發(fā)

2011-11-08 08:14:40

WLANWi-Fi

2020-11-23 08:30:42

AI

2013-08-13 09:07:20

大數(shù)據(jù)

2022-03-18 13:50:06

區(qū)塊鏈加密貨幣去中心化

2012-06-19 10:16:04

2009-06-05 09:45:44

Struts優(yōu)缺點(diǎn)開(kāi)源
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)