从计算机和程序代码诞生的时候开始,信息安全漏洞就随之而诞生,古老的漏洞和最新的漏洞从影响来看都没啥区别,反正,都是为了攻破那一道(或许有)的防线。
前段时间漏洞和安全事件多发,其中我们之前介绍的Apache Struts 2就是一个经常发生高危漏洞的系统。漏洞是绝大多数的信息安全事件的根源,我们必须对漏洞有所认识,才能更好的处理安全漏洞。
什么是信息安全漏洞,其危害有哪些
漏洞是在硬件、软件、协议的具体实现或系统安全策略上存在的缺陷,从而可以使攻击者能够在未授权的情况下访问或破坏系统。是受限制的计算机、组件、应用程序或其他联机资源的无意中留下的不受保护的入口点。—引自百度
漏洞可以分为3 大类:第一类是由于操作系统自身设计缺陷带来的安全漏洞,这类漏洞将被运行在该系统上的应用程序所继承;第二类是应用软件程序的设计Bug 而引起的漏洞;第三类是应用服务协议的安全漏洞。
近年来,针对漏洞的攻击越来越多,利用漏洞的病毒、木马技术进行网络盗窃和诈骗的网络犯罪活动呈快速上升趋势。产生了大范围的危害,由此给企业造成了重大经济损失。特别是针对Web 应用安全漏洞的攻击,也有逐渐成为主流攻击方式的趋势。利用网站操作系统的漏洞和Web 服务程序的SQL 注入漏洞等,黑客能够轻松得到Web 服务器的控制权限,从而篡改网页内容或者窃取企业内部重要数据资料,甚至在网页中植入恶意代码,俗称“网页挂马”,使得更多网站访问者受害。
据柯力士信息安全安犬漏洞管理云平台的漏洞库统计,仅从2016年11月22日至12月22日期间,就有232个高危漏洞被发现,而中危漏洞更是两倍于此。这些漏洞如不修复,可能给企业带来更严重的损失。
针对漏洞,制定对策,提前扫描,及时发现
漏洞对于企业的信息系统,乃至社会信息秩序都有极大的威胁,那么怎么才能在漏洞的威胁下保护我们自己的信息安全呢?一位知名信息安全专家在谈到漏洞时候,特地的拿漏洞和我们人类的疾病进行了类比,他认为漏洞即是机器或者程序生病,可以借鉴病例的方式进行数据的汇总和收集,之后再遇到类似的“信息安全疾病”就可以做出正确的应对了,而这一份“病例”的收集成果,就是现在被称为“漏洞库”的存在。每天都有百万条漏洞信息被拿来与漏洞特征库进行对比,如匹配,则可对症下药。如匹配度低,则可以从多方面对漏洞进行判定是否0-day漏洞。如果说病例是为了让我们更了解疾病,进行妥善处理,那么漏洞库,则是我们人类针对信息安全漏洞做出来的,以了解和大数据收集为目的的对策。如CVE LCE等。
拥有了漏洞库作为基础,只需选择一款不错的漏洞扫描产品,及时进行扫描发现和修复就行了,摸清了漏洞的原理之后,就算是黑洞我们也补给你看!
数据防护千疮百孔,发现修补漏洞更需大数据
当然,我们梦想生活在一个没有漏洞的世界:我们的软件完美无瑕,安全性能绝佳。然而,现实却与我们的梦想背道而驰。我们让计算机为我们做得越多,对其安全性的需求就越迫切;但计算机需要做得越多,它们的软件就必须越复杂,它们的漏洞也就越多。如此就形成了一种恶性循环。以你的笔记本电脑为例,其操作系统由数千万行代码组成,其安装的应用软件大多数仅完成3/4就匆匆上市。当你的笔记本电脑与数以百万计的其他设备(包括平板电脑和手机)连接,形势就会迅速失控。
修复漏洞有点像排干海洋,可能你永远也不可能完成。尽管编码水平和标准都在提高,但提高的速度还不够快。而关于漏洞的大数据建模,我们一直在进行。
【本文为专栏“柯力士信息安全”原创稿件,转载请联系原作者(微信号:JW-assoc)】
戳这里,看该作者更多好文
新闻标题:正确认识信息安全漏洞,了解漏洞,才能真正解决漏洞
文章起源:http://www.gawzjz.com/qtweb2/news18/15368.html
网站建设、网络推广公司-创新互联,是专注品牌与效果的网站制作,网络营销seo公司;服务项目有等
声明:本网站发布的内容(图片、视频和文字)以用户投稿、用户转载内容为主,如果涉及侵权请尽快告知,我们将会在第一时间删除。文章观点不代表本网站立场,如需处理请联系客服。电话:028-86922220;邮箱:631063699@qq.com。内容未经允许不得转载,或转载时需注明来源: 创新互联