从 2014 年漏洞,学到什么?

在向前看开始规划2015年之前,让我们花上几分钟记住2014年的漏洞,以及我们可以从中学到什么。每年都会出现几个零时差漏洞和大量来自软件厂商的漏洞修复程序,2014年有些不同:

1、每年所披露的安全漏洞总数近1万个。正因为如此,CVE数据库的维护者宣布将修改CVE语法,它现在允许每年可分配的漏洞标识符达到1000万个。

2、重大的“命名”漏洞如Heartbleed心脏滴血漏洞、Shellshock、Poodle和WinShock被披露,并在安全产业内广为人知。这些漏洞因为其严重的影响、广泛的攻击面及修补的困难而值得注意。

3、放大分布式阻断服务(DDoS)攻击增加。这些攻击被用来产生大规模网络流量以阻断服务,它利用网络协议的漏洞“引出”大量响应封包,将其“重新导向”到受害者,导致对其的阻断服务攻击。

4、一些好消息——2014年没有JAVA零时差漏洞!然而,这并不代表JAVA漏洞不会遭受攻击。它们还是会被漏洞攻击包加以利用,所以仍在使用旧版本JAVA的用户应该要加以升级。

5、对于Adobe产品的整体来说,其安全漏洞数量从2013年开始下降。然而,Adobe Flash的安全漏洞数量从56个上升到76个。Acrobat/Reader漏洞下跌了几乎30%。

(Flash Player和Acrobat/Reader的安全漏洞数量)

6、除了Heartbleed,还有许多OpenSSL的漏洞被发现。在 2014 年,有24个 漏洞被发现——是之前三年的总和。

了解上述事实后,我们该从中学到什么?

1、即使是旧应用程序仍然可以被发现漏洞,正如我们所看到的Heartbleed和Shellshock。

2、开放原始码软件据说在本质上较安全,因为它会被多人应用并检查(也因此有更多机会发现安全漏洞)。然而从OpenSSL和Bash的例子可以得知并不一定如此。

3、CVSS分数并不能完全地表现出安全漏洞的严重性。毕竟Heartbleed只拿到了CVSS 5.0的分数!根据你组织的情况和应用程序来评估漏洞的影响,用来加权(CVSS)分数!

4、尽快地升级版本,只要情况允许就尽快更新修补程序。

5、不断检查你的安全状态和相应地规划你在信息安全工具和做法上的投资。员工教育是确保公司信息安全的关键一环。同时,也确保你充分地利用了安全解决方案——例如进行正确的设定,根据需求来加以调整等。

6、实施最低权限存取政策。今日有许多漏洞攻击都可以取得登录用户的权限;最低权限存取政策将有助于减轻这些攻击所造成的损害。

2014 年还有一些其他并非出乎预料的事件,但仍相当值得注意。

1、有八个IE浏览器的零时差漏洞,而AdobeAcrobat/Reader则有四个。你可以考虑使用一些替代性的浏览器和PDF阅读器。

2、对网页服务器来说,Apache Struts和WordPress(及WordPress插件)都被发现零时差漏洞。可以清楚地知道,除了服务器软件外,额外的插件也是可能的风险来源。

3、趋势科技在2014年发现并回报了19个严重漏洞给相关厂商。

无论我们看到了多少个零时差或Heartbleed/Shellshock类型漏洞,也不要忘记像SQL注入、跨网站脚本(XSS),打破身份认证等网页应用程序中的基本安全漏洞仍然非常普遍。很多时候,它们正是发生大规模资料外泄事件背后的原因。

此外,我们永远不该忘记控制数据存取、尽可能地加密、确保正确的安全产品都到位来迅速防护漏洞等最佳实作。

转载请标明出处,来源于趋势科技

时间: 2024-11-02 09:59:09

从 2014 年漏洞,学到什么?的相关文章

2014年4月25~26日,杨学明老师《产品测试管理高级实务培训》公开课在上海成功举办!

2014年4月25~26日,<打造高效率产品测试体系-产品测试管理>公开课在上海陆家嘴准时开课,来自机电.手机.IC.通信.电力.电池等企业的研发总监和测试部门经理等参加了此次培训,此次培训由研发管理资深顾问.产品测试专家杨学明先生主讲,本次课程采用全程案例分析讲解,让学员从一开始就融入到产品测试的场景中去,根据测试中所遇问题进行针对性讲解和讨论:课堂上许多企业都提出了很多高难度和有挑战性的问题,杨老师耐心地为各企业学员进行解答,很多学员代表表示对解决方案非常满意;培训结束后许多企业表示将引进

c#WEB转入大数据HADOOP平台的2014总结

浮浮沉沉的那是流水,起起落落的才是人生嘛. 抽根烟先--(各位同学都知道我不抽烟哈,这个,哈哈,思考人生的时候还是会抽根)刚刚和同学吃完饭从滨江路回来,我和他在一起一般都是谈谈自己的近况.我和他住得不远,上班离得很近,但是也不经常见面,但是需要对方的时候打个电话,总会在一个电话后及时出现在你的面前(搞得像基友一样,罪过,罪过).这个是必须的,我和他也算一种前世修来的缘份吧,认识马上快10年了,大学同学中,我是他在这里的唯一,他也是我在这里的唯一,也许这辈子剩下的时间还得走下去,生活中的坎坷我们互

大三上 期中考试

自己做的,仅供参考.对错自负 湛江师范学院2014-2015学年度第 1学期 期中试卷 科目:LINUX平台及应用 题号 一. 操作 二. C 编程 三. shell编程 四. 辩论 总分 评分 复核 分值 25 25 25 25 100 蔡广基   得分 得分 评卷人   蔡广基 一.操作题.添加一个 1.0GB 的硬盘,分区为 /dev/sdb1 (10分),格式化它 (5分).每次开机时自动挂载它到 /mnt/b (10分).试写出具体的步骤. 1. 打开VMware Workstatio

期中试卷

       自己做的,仅供参考.对错自负 湛江师范学院2014-2015学年度第 2学期 期中试卷 科目:LINUX网络服务器管理 题号 一. 操作 二. C 编程 三. shell编程 四. 辩论 总分 评分 复核 分值 25 25 25 25 100 蔡广基   得分           得分 评卷人   蔡广基 (50分) 一.课本pp.333认证网站某目录的方法中,用户账号保存到认证用户文件中.用户账号也可以保存到MySQL的表中.试参照/etc/httpd/conf.d/auth_m

【资料】noip2014初赛答案

不废话了直接上图 提高 普及 背景 200字... 虽然我知道大家不想看.. 关于组织参加第二十届全国青少年信息学奥林匹克联赛(NOIP2014)福建赛区竞赛的通知 访问次数:231  发表时间:2014-09-11 各县(市)区科协.教育局,省.市属各普通中学.中职学校: 根据省科协.省教育厅<关于举办第二十届全国青少年信息学奥林匹克联赛福建赛区竞赛的通知>精神,经研究,决定组织我市在校学生参加第二十届全国青少年信息学奥林匹克分区联赛(NOIP2014)福建赛区竞赛.现将有关事项通知如下:

色彩及图像基础(一)

色彩及图像基础(一) 学习时间:2014.04.30 学到了-- 1. 色光的基色或原色为红(R).绿(G).蓝(B)三色. 2. 互补色是指两种颜色的光相混合能够形成白光.互补色是彼此之间最不一样的颜色,这就是人眼能看到除了基色之外其它色的原因. 3. 色彩空间:RGB色彩空间.HIS色彩空间.YUV色彩空间和CMY色彩空间.每种色彩空间都有相应的优势. HSI色彩空间: 1. 相对于RGB色彩空间,更适合于人的视觉. 2. 用色调(Hue).色饱和度(Saturation或Chroma)和亮

色彩及图像基础(三)

色彩及图像基础(三) 学习时间:2014.04.30 学到了-- 1. 图像压缩的基础在于: ①原始图像信息存在着很大的冗余度: ②人眼对图像的亮度信息敏感.对颜色分辨率弱. 2. 数据压缩的两类基本方法: ①无损压缩:将相同的或相似的数据或数据特征归类,使用较少的数据量描述原始数据,达到减少数据量的目的. ②有损压缩:利用人眼的视觉特性有针对性地简化不重要的数据,以减少总的数据量. 3. 图像的编码方法:行程编码.增量调制编码和霍夫曼编码. 行程编码: 1. RLE(Run-Length En

色彩及图像基础(二)

色彩及图像基础(二) 学习时间:2014.04.30 学到了-- 1. 图形分为矢量图和位图. 2. 矢量图(vector - based image),是用一系列计算机指令来描述和记录一幅图,这幅图可分解为一系列子图如点.线.面等. 3. 位图(bit-mapped image),是用像素点来描述或映射的图,也即位映射图.位图在内存中也就是一组计算机内存地址位(bit)组成,这些位定义图像中每个像素点的颜色和亮度.位图一般也称为图像. 4. 矢量图和位图的比较: 5. 图像分辨率:DPI(do

20155229《网络对抗技术》Exp5:MSF基础应用

实验内容 本实践目标是掌握metasploit的基本应用方式,重点常用的三种攻击方式的思路.具体需要完成: 一个主动攻击实践,如ms08-067; 一个针对浏览器的攻击,如ms11-050: 一个针对客户端的攻击,如Adobe: 成功应用任何一个辅助模块. 以上四个小实践可不限于以上示例,并要求至少有一个是和其他所有同学不一样的. 主动攻击实践 MS08-067漏洞 msfconsole进入msf控制台 search ms08_067查看该漏洞 use exploit/windows/smb/m