有效的安全漏洞管理将风险消除在萌芽状态
管理安全漏洞并非易事,这不仅是因为漏洞可能很难被发现,还因为漏洞类型繁多。最新国家信息安全漏洞共享平台(CNVD)漏洞信息月度通报(2023年第5期)显示:“收集整理信息安全漏洞1581个,其中高危漏洞727个,中危漏洞746个,低危漏洞108个。上述漏洞中,可被利用来实施远程网络攻击的漏洞有1357个。”而幸运的是,相关工具和技术可以解决各种可能潜伏在技术栈任何一层的漏洞。
(资料图片仅供参考)
什么是安全漏洞?
安全漏洞是IT资源中可能被攻击者利用的错误或缺陷,其形式多种多样。安全漏洞可能是应用程序源代码中的一个编码错误,能够被用于发动缓冲区溢出攻击。它可能是开发人员的疏忽,忘记在应用程序中对输入内容妥当地进行验证,从而使注入攻击成为可能。它可能是访问控制策略或网络配置中的一个错误配置,使外部人士能够访问敏感资源。
安全漏洞、漏洞利用、漏洞威胁、漏洞攻击
“安全漏洞”、“漏洞利用”、“漏洞威胁”和“漏洞攻击”这几个词往往会接连出现。然而,尽管这些术语密切相关,但它们各自指的是可能导致安全事件的事件链中不同部分:
•安全漏洞是有可能被利用以发动攻击的缺陷。
•漏洞利用是指利用漏洞来执行攻击的方法。比如,将恶意代码注入到应用程序中,就可能造成漏洞利用。
•漏洞威胁是导致漏洞利用发生的一组必要条件。威胁可能只存在于软件在某个操作系统上运行之时,或者当攻击者能够访问某个界面时。
•漏洞攻击是指发生的攻击。当威胁者成功地执行一个漏洞时,就会发生漏洞攻击。
•由于安全漏洞构成了上述漏洞利用、漏洞威胁和漏洞攻击的基础,对漏洞进行检测是将安全风险扼杀在萌芽状态的最佳方式。如果消除了漏洞,也就消除了其可能导致的漏洞利用、漏洞威胁和潜在的漏洞攻击。
安全漏洞的主要类型
虽然IT环境中可能存在各种各样安全漏洞,但大多数都归属于以下四类:
•恶意代码: 恶意方插入代码库的代码(如恶意软件),可被利用,以对系统进行未授权访问或对应用程序进行控制。
•错误配置:云身份和访问管理(IAM)规则等的配置错误,提供了对敏感数据的公共访问,可能导致漏洞攻击。
•编码缺陷: 编码错误或疏忽(例如未能执行输入验证,因此不能检测旨在获得未授权访问的应用程序输入),可能导致漏洞。
•缺少加密: 未妥善加密的的数据,无论是静态数据还是网络中正在传输的数据,都容易受到攻击。
检测应用程序的安全漏洞
鉴于安全漏洞形式多样,对其检测也需要多管齐下。有多种技术有助于发现安全风险。
静态应用安全分析
静态应用安全分析(SAST)是安全测试的一个类别,通过扫描源代码和(在某些情况下)二进制代码,以确定其中存在的漏洞。通常情况下,SAST会寻找漏洞的“签名”,如已知不安全的依赖项。
动态应用安全分析
动态应用安全分析(DAST)通过对测试环境中的应用自动发起主动攻击来识别漏洞。如攻击成功,则能揭示应用程序中的漏洞。
渗透测试
在渗透测试中,安全测试人员会手动尝试识别和利用漏洞。渗透测试不同于DAST之处在于,渗透测试需要安全专家来主动寻找漏洞,而DAST则有赖于自动攻击模拟。
图像扫描器
图像扫描器(例如JFrog Xray)能够在软件被编译或打包后检测其漏洞。因此,对于识别应用程序包中可能招致攻击的薄弱依赖项或配置,图像扫描器是非常有用的。例如,图像扫描器可以检查容器图像,以确定该图像的任何依赖项是否包含漏洞。
配置审计
配置审计工具通常用于验证承载应用程序的基础设施的配置,而非应用程序本身(尽管在某些情况下,配置审计可在定义了应用程序设置的配置文件上执行)。
例如,云环境的配置审计能够检测不安全的IAM规则或网络配置。此外,配置审计器可用于扫描Kubernetes环境,以检测Kubernetes安全上下文、网络策略或其他会削弱环境安全态势的设置中的错误配置。
-
有效的安全漏洞管理将风险消除在萌芽状态
EEWORLD 2023-06-26
-
勋章的两面,是缉毒英雄某某某和她 全球独家
央视网 2023-06-26
-
2023年5月国内乘用车销量排行榜:秦PLUS帝国崛起;Model Y王者荣耀
汽车纵横全媒体 2023-06-26
-
女孩充电被电击内脏受损面临截肢 苹果官方客服:适配器非原装 新视野
板扎在线 2023-06-25
-
清洁力肤感无可挑剔的男士美白洗面奶,4款男士洗面奶美白总结! 环球热闻
哔哩哔哩 2023-06-25
-
玩无极限PS“玩聚会”首站登陆上海 玩家现场畅玩《最终幻想XVI》
青瞳视角 2023-06-25
-
信用卡逾期了会有什么后果?信用卡逾期15天有事吗?|当前短讯
新化月报网 2023-06-25
-
一代沙雕未来电话攻略详解 通讯
游戏资讯网 2023-06-25
-
今日精选:跨海大桥高架路二期工程全线通车
青岛日报/观海新闻 2023-06-25
-
天天消息!清远江河全线退出警戒水位 未来24小时仍有明显降雨
南方网 2023-06-25
-
有效的安全漏洞管理将风险消除在萌芽状态
EEWORLD 2023-06-26
-
勋章的两面,是缉毒英雄某某某和她 全球独家
央视网 2023-06-26
-
2023年5月国内乘用车销量排行榜:秦PLUS帝国崛起;Model Y王者荣耀
汽车纵横全媒体 2023-06-26
-
女孩充电被电击内脏受损面临截肢 苹果官方客服:适配器非原装 新视野
板扎在线 2023-06-25
-
清洁力肤感无可挑剔的男士美白洗面奶,4款男士洗面奶美白总结! 环球热闻
哔哩哔哩 2023-06-25
-
玩无极限PS“玩聚会”首站登陆上海 玩家现场畅玩《最终幻想XVI》
青瞳视角 2023-06-25
-
信用卡逾期了会有什么后果?信用卡逾期15天有事吗?|当前短讯
新化月报网 2023-06-25
-
一代沙雕未来电话攻略详解 通讯
游戏资讯网 2023-06-25
-
今日精选:跨海大桥高架路二期工程全线通车
青岛日报/观海新闻 2023-06-25
-
天天消息!清远江河全线退出警戒水位 未来24小时仍有明显降雨
南方网 2023-06-25
-
中成药全国集采厮杀激烈:15家企业降价超六成,每年节约药费超-天天快播
互联网 2023-06-25
-
环球观速讯丨曼城天价交易,或破纪录签铁卫!姆巴佩做出决定,巴黎恐竹篮打水
陌上花开谈体育 2023-06-25
-
接触器浪涌抑制器(浪涌抑制器的作用)-每日速读
互联网 2023-06-25
-
声动中国|“我就想做一个平凡的好人”
央广网 2023-06-25
-
葛洲坝-上海超高压直流输电改造工程投运
央视新闻客户端 2023-06-25
-
亮马河畔街头表演点亮“夜朝阳”
中新网北京 2023-06-25
-
IPO市占率创历史新低!外资投行接力式裁员,优等生为何优势不再?-环球聚焦
券商中国 2023-06-25
-
-
熟悉的号码换了主人!比尔将身披太阳3号战袍
天下足球最新帖子 2023-06-25
-
《人物龙凤图》中的女性形象
光明日报 2023-06-25
-
世界时讯:一起来看流星雨片头曲楚雨荨_一起来看流星雨片头曲
互联网 2023-06-25
-
酒瓶尺寸规格 酒瓶尺寸 世界时快讯
互联网 2023-06-25
-
每日视点!怎样用ps描边_ps描边怎么用
互联网 2023-06-25
-
足协杯-谢维军梅开二度天津津门虎2-0无锡吴钩,下轮对阵上海海港-环球观热点
直播吧 2023-06-24
-
团结一心 勇往直前——中科院新疆分院在运动会中续写辉煌
中国日报网 --> 2023-06-24
-
北方极端高温热浪明起缩减,未来一周南北方都要热
央视新闻客户端 2023-06-24
-
世界时讯:介绍一下哈森男鞋的质量怎么样?
品牌之家 2023-06-24
-
高温热浪持续!北京明天最高气温37℃,山区有雷阵雨
@气象北京 2023-06-24
-
2023年福建省高招切线出炉
福建省教育考试院、东南早报 2023-06-24
-
全球今热点:富力地产这半年
21世纪经济报道 2023-06-24