【安全牛学习笔记】漏洞概念

1.漏洞管理(信息维度)
(1).信息收集

扫描发现网络IP、OS、服务、配置、漏洞
能力需求:定义扫描方式内容和目标

(2).信息管理格式化信息,并进行筛选、分组、定义优先级

  能力需求:资产分组、指定所有者、向所有者报告漏洞

(3).信息输出向不同层级的人群展示足够的信息量

能力需求:生成报告、导出数据、与SIEM集成2.弱点扫描类型

(1).主动扫描有身份验证(登陆到系统中进行扫描)

无身份验证(黑盒扫描)

(2).被动扫描镜像端口抓包

其他来源(嗅探)

(3).基于agent扫描平台有限

3.漏洞基本概念
(1).CVSS(Common Vulnerability Scoring System)

通用漏洞评分系统
是安全内容自动化协议(SCAP)的一部分
分值 0-10行业公开标准,其被设计用来评测漏洞的严重程度
帮助确定所需反应的紧急度和重要度

CVSS同CVE一同由美国国家漏洞库(NVD)发布并保持数据的更新(2).CVE(Common Vulnerabilities and Exposures)

为漏洞和暴露确定了唯一的名称以及一个标准化的描述
实现更好的协同工作
MITRE公司负责维护
CVE发布流程

发现漏洞
CAN负责指定CVE ID
发布到CVE List —— CVE-2008-4250
MITRE负责对内容进行编辑维护

(3).厂商漏洞库

微软 MS MSKB
CERT TA08-297A 计算机安全应急响应组
BID 31874 英政府
IAVM 2008-A-0081
OVAL OVAL6093 描述漏洞检测方法的机器可识别语言

(4).其他标准OVAL

描述漏洞检测方法的机器可识别语言
详细的描述漏洞检测的技术细节,可导入自动化检测工具中实施漏洞检测工作OVAL使用XML语言描述,包含了严密的语法逻辑

CCE

    描述软件配置缺陷的一种标准化格式

在信息安全风险评估中,配置缺陷的检测是一项重要内容,使用CCE可以让配置
缺陷以标准的方式展现出来,便于配置缺陷评估的可量化操作。

CPE(Common Product Enumeration)
信息技术产品、系统、软件包的结构化命名规范,分类命名

CWE(Common Weakness Enumeration)
常见漏洞类型的字典,描述不同类型漏洞的特征(访问控制、信息泄露、拒绝服
务)

(5).SCAP(Security Content Automation Protocol)

集合了多种安全标准框架

六个元素:CVE、OVAL、CCE、CPE、 CVSS、XCCDF

  目的是以标准的方法展示和操作安全数据

NIST(美国国家标准与技术研究院)维护

SCAP主要解决三个问题
实现高层政策法规等到底层实施的落地(如FISMA,ISO27000系列)

    将信息安全所涉及的各个要素标准化(如统一漏洞的命名及严重性度量)
    将复杂的系统配置核查工作自动化

SCAP是当前美国比较成熟的一套信息安全评估标准体系,其标准化、自动化的思想对
信息安全行业产生了深远的影响。

(6).NVD(National Vulnerability Database)

美国政府的漏洞管理标准数据
完全基于SCAP框架
实现自动化漏洞管理、安全测量、合规要求
包含以下库

    安全检查列表
    软件安全漏洞
    配置错误
    产品名称
    影响度量

https://nvd.nist.gov/

4.漏洞管理

周期性扫描跟踪漏洞

高危漏洞优先处理

扫描注意事项

漏洞管理三要素
准确性

时间
资源

时间: 2024-10-05 05:00:14

【安全牛学习笔记】漏洞概念的相关文章

JavaScript高级程序设计学习笔记--基本概念

1.语句 ECMAScript中的语句以一个分号结尾:如果省略分号,则由解析器确定语句的结尾,如下例所示: var sum=a+b //即使没有分号也是有效的语句--推荐 var diff=a-b; //有效的语句--推荐 虽然语句结尾的分号不是必需的,但我们建议任何时候都不要省略它.两个原因:1.加上分号可以避免很多错误 2.加上分号也会在某些情况下增进代码的性能,因为这样解析器就不必再花时间 推测应该在哪里插入分号了. 2.变量 var message="hi"; 像这样初始化变量

Java IO学习笔记:概念与原理

Java IO学习笔记:概念与原理 一.概念 Java中对文件的操作是以流的方式进行的.流是Java内存中的一组有序数据序列.Java将数据从源(文件.内存.键盘.网络)读入到内存 中,形成了流,然后将这些流还可以写到另外的目的地(文件.内存.控制台.网络),之所以称为流,是因为这个数据序列在不同时刻所操作的是源的不同部分. 二.分类 流的分类,Java的流分类比较丰富,刚接触的人看了后会感觉很晕.流分类的方式很多: 1.按照输入的方向分,输入流和输出流,输入输出的参照对象是Java程序. 2.

ETL学习笔记之概念篇

导读:ETL,Extraction-Transformation-Loading的缩写,即数据抽取(Extract).转换(Transform).装载(Load)的过程,它是构建数据仓库的重要环节. 关键词:ETL 数据仓库 OLTP OLAP ETL,Extraction-Transformation-Loading的缩写,即数据抽取(Extract).转换(Transform).装载(Load)的过程,它是构建数据仓库的重要环节. ETL是将业务系统的数据经过抽取.清洗转换之后加载到数据仓库

WCF学习笔记 -- 基本概念

WCF是实现WebService的一种微软提出的技术,整合了.Remote, .NET及ASP.NET服务的一种框架.是Windows Communication Foundation的缩写.WebService就是分布式应用程序间实现互操作性的一种标准.它与语言和平台无关,你可以使用任务语言编写发布到任何平台.它在底层通过SOAP协议来传送数据. WebService必须包含的几个要素: Address – 地址,也就是在哪找到该服务.地址必须唯一. Binging – 绑定协议,即通过什么方

1、Websphere学习笔记之一概念篇

1.Websphere学习笔记之一概念篇 最近因为工作需要使用Websphere,下班后就适当学习下这中间件吧.今天就看下一些概念和Websphere本身的架构. l Websphere 概念摘自百度百科: WebSphere 是IBM 的软件平台.它包含了编写.运行和监视全天候的工业强度的随需应变 Web 应用程序和跨平台.跨产品解决方案所需要的整个中间件基础设施,如服务器.服务和工具.WebSphere 提供了可靠.灵活和健壮的软件. WebSphere ApplicationServer

【安全牛学习笔记】SSL、TLS拒绝服务攻击和补充概念

SSL/TLS拒绝服务攻击 thc-ssl-doc SSL协商加密对性能开销增加,大量握手请求会导致拒绝服务 利用SSL secure Reegotiation特性,在单一TCP连接中生成数千个SSL重连接请 求,造成服务器资源过载 与流量式拒绝服务攻击不同,thc-ssl-dos可以利用dsl线路打垮30G宽带的服务器 服务器平均处理300次/秒SSL握手请求 对SMTPS.POP3S等服务同样有效 thc-ssl-dos 192.223.209.205 2083 --accept 对策 禁用

【安全牛学习笔记】手动漏洞挖掘-SQL注入

[email protected]:~# john --format=raw-MD5 dvwa.txt [email protected]:~# cd .john/ [email protected]:~/.john# ls john.log  john.pot [email protected]:~/.john# cat john.log [email protected]:~/.john# cat john.pot [email protected]:~/.john# rm *       

【安全牛学习笔记】​手动漏洞挖掘-SQL盲注

手动漏洞挖掘-----SQL盲注 不显示数据库内建的报错信息 内建的报错信息帮助开发人员发现和修复问题 报错信息提供关于系统的大量有用信息 当程序员隐藏了数据库内建报错信息,替换为通用的错误提示,sql注入将 无法依据报错信息判断注入语句的执行结果,即 盲 思路:既然无法基于报错信息判断结果,基于逻辑真假的不同结果来判断 1'and 1=1--+ 1'and 1=2--+ select * from table_name where id='1' orderby 2--'; 课时91 手动漏洞挖

【安全牛学习笔记】KALI版本更新(第一个ROLLING RELEASE)和手动漏洞挖掘(SQL注入)

KALI版本更新-----第一个ROLLING RELEASE Kali 2.0发布时声称将采用rolling release模式更新(但并未实施) Fixed-release 固定发布周期 使用软件稳定的主流版本 发布-----主流-----作废 更稳定,适合于企业生产环境 Rolling release 使用于开发者和技术人员 连续升级新版本,追求在新功能出现后最快使用 正在成为流行 KALI版本更新-----第一个ROLLING RELEASE Kali 2.0 rolling relea