偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

2022年上半年披露的數(shù)百個(gè)ICS漏洞

安全 應(yīng)用安全
根據(jù)工業(yè)資產(chǎn)和網(wǎng)絡(luò)監(jiān)控公司 SynSaber 進(jìn)行的分析,美國網(wǎng)絡(luò)安全和基礎(chǔ)設(shè)施安全局 (CISA) 在 2022 年上半年披露了 600 多個(gè)工業(yè)控制系統(tǒng) (ICS) 產(chǎn)品漏洞。

先回顧一下2021年前半年情況,2021 年前 6 個(gè)月,影響 76 家供應(yīng)商產(chǎn)品的 637 個(gè) ICS 缺陷的存在被曝光,其中超過 70% 的漏洞被賦予了嚴(yán)重或高嚴(yán)重性等級(jí)。相比之下,2020 年下半年僅披露了 449 個(gè)漏洞。

Claroty 進(jìn)行的一項(xiàng)分析表明,2021 年上半年披露的絕大多數(shù)安全漏洞不需要特殊條件即可利用,四分之三不需要任何特權(quán),三分之二無需用戶交互即可被利用。

該公司表示,61% 的漏洞可以被遠(yuǎn)程利用,其中 65% 的漏洞可以被用于拒絕服務(wù) (DoS) 攻擊,與 IT 系統(tǒng)相比,這對(duì) ICS 的影響可能更大。

超過 80% 的漏洞是由外部研究人員報(bào)告給供應(yīng)商的。在報(bào)告 2021 年上半年披露的缺陷的研究人員中,有 42 人是新研究人員。

受影響最大的供應(yīng)商是西門子(146 個(gè)漏洞)、施耐德電氣(65 個(gè))、羅克韋爾自動(dòng)化(35 個(gè))、萬可(23 個(gè))和研華(22 個(gè))。值得注意的是,受影響的供應(yīng)商名單還包括 20 家公司,其產(chǎn)品未受到去年披露的任何缺陷的影響。

大多數(shù)安全漏洞會(huì)影響運(yùn)營管理級(jí)別的產(chǎn)品(歷史學(xué)家、OPC 服務(wù)器),其次是基本控制(PLC、RTU)和監(jiān)督控制(HMI、SCADA)級(jí)別。

2022年上半年,SynSaber 統(tǒng)計(jì)了 CISA 披露的 681 個(gè)漏洞,略高于2021 年上半年的637個(gè)漏洞。值得注意的是,CISA 并未針對(duì)所有公開披露的 ICS 缺陷發(fā)布公告,這意味著 1 月至 6 月期間披露的實(shí)際問題數(shù)量可能會(huì)更高。

在 681 個(gè) CVE 中,大約 13% 沒有補(bǔ)丁并且可能永遠(yuǎn)無法修復(fù)——這些被稱為“永久漏洞”。

然而,在某些情況下,即使漏洞確實(shí)有補(bǔ)丁,由于 SynSaber 所描述的“復(fù)雜的互操作性和保修限制”,應(yīng)用它可能不是一項(xiàng)簡(jiǎn)單的任務(wù)。組織可能需要等待受影響的 OEM 供應(yīng)商批準(zhǔn)補(bǔ)丁,并且他們需要在采取任何步驟之前確定運(yùn)營風(fēng)險(xiǎn)。

CISA 在 2022 年上半年公開的漏洞中,超過 22% 的漏洞被評(píng)為“嚴(yán)重”嚴(yán)重性等級(jí),42% 根據(jù)其 CVSS 評(píng)分被評(píng)為“高嚴(yán)重性”等級(jí)。

然而,正如專家們經(jīng)常強(qiáng)調(diào)的那樣,在 ICS 的情況下,CVSS 分?jǐn)?shù)可能會(huì)產(chǎn)生誤導(dǎo)。SynSaber 建議組織查看某些指標(biāo),以確定漏洞是否可以在其環(huán)境中實(shí)際利用。例如,如果利用需要用戶交互、本地/物理訪問或目標(biāo)系統(tǒng)上的提升權(quán)限,那么它就不太可能被利用。

在這種特殊情況下,利用 46 個(gè)漏洞需要訪問和用戶交互,198 個(gè)需要用戶交互。

在 681 個(gè) ICS 漏洞中,超過一半需要軟件補(bǔ)丁,34% 需要固件更新,12% 需要協(xié)議更新。

SynSaber 的一項(xiàng)評(píng)估表明,大約 40% 的漏洞應(yīng)該立即解決,8% 的漏洞不容易解決,可能需要補(bǔ)償控制以防止利用。

“僅查看報(bào)告的 CVE 的絕對(duì)數(shù)量可能會(huì)讓資產(chǎn)所有者感到不知所措,但當(dāng)我們了解 CVE 的相關(guān)性和可操作性的百分比,而哪些仍將是‘永遠(yuǎn)存在的漏洞’時(shí),這些數(shù)字似乎就不那么令人生畏了,至少暫時(shí),”SynSaber 在其報(bào)告中說。

責(zé)任編輯:華軒 來源: 祺印說信安
相關(guān)推薦

2023-08-06 00:07:31

ICS漏洞?ICS

2021-08-31 16:58:04

漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2021-08-13 10:48:26

漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2021-11-09 06:34:32

CISA漏洞補(bǔ)丁

2012-02-01 10:13:04

2021-02-07 11:39:42

工控系統(tǒng)漏洞網(wǎng)絡(luò)攻擊

2022-08-25 13:14:04

物聯(lián)網(wǎng)安全漏洞

2022-02-22 10:30:49

Kubernetes集群

2021-12-24 15:59:18

Azure漏洞源碼庫

2022-06-02 14:00:41

網(wǎng)絡(luò)攻擊黑客勒索攻擊

2023-02-24 15:37:10

2022-07-04 11:17:54

微軟蠕蟲病毒Raspberry

2020-09-25 09:36:26

漏洞ICS網(wǎng)絡(luò)安全

2022-08-14 16:15:52

Python機(jī)器學(xué)習(xí)大數(shù)據(jù)

2021-04-25 18:14:58

WordPress漏洞Patchstack

2022-11-17 18:47:06

2013-04-15 09:51:53

中國聯(lián)通IDCSDN

2022-03-17 14:36:20

后門網(wǎng)絡(luò)安全

2021-09-03 13:58:28

漏洞工業(yè)控制系統(tǒng)ICS

2024-03-25 13:28:48

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)