色哟哟视频在线观看-色哟哟视频在线-色哟哟欧美15最新在线-色哟哟免费在线观看-国产l精品国产亚洲区在线观看-国产l精品国产亚洲区久久

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

分解漏洞掃描,什么是漏洞掃描?

IT科技蘇辭 ? 來源: IT科技蘇辭 ? 作者: IT科技蘇辭 ? 2022-10-12 16:38 ? 次閱讀

5W2H分解漏洞掃描 - WHAT

WHAT什么是漏洞掃描?

首先什么是漏洞?

國內(nèi)外各種規(guī)范和標(biāo)準(zhǔn)中關(guān)于漏洞(也稱脆弱性,英文對應(yīng)Vulnerability)的定義很多,摘錄如下:互聯(lián)網(wǎng)工程任務(wù)組RFC4949[1]: 系統(tǒng)設(shè)計(jì)、部署、運(yùn)營和管理中,可被利用于違反系統(tǒng)安全策略的缺陷或弱點(diǎn)。

中國國家標(biāo)準(zhǔn) 信息安全技術(shù)-網(wǎng)絡(luò)安全漏洞標(biāo)識(shí)與描述規(guī)范 GB/T 28458-2020[2]:網(wǎng)絡(luò)安全漏洞是網(wǎng)絡(luò)產(chǎn)品和服務(wù)在需求分析、設(shè)計(jì)、實(shí)現(xiàn)、配置、測試、運(yùn)行、維護(hù)等過程中,無意或有意產(chǎn)生的、有可能被利用的缺陷或薄弱點(diǎn)。

中國國家標(biāo)準(zhǔn) 信息安全技術(shù)-術(shù)語 GB/T 25069-2010[3]:脆弱性(Vulnerability)是資產(chǎn)中能被威脅所利用的弱點(diǎn)。

國家標(biāo)準(zhǔn)與技術(shù)研究所NIST[4]:信息系統(tǒng)、系統(tǒng)安全規(guī)程、內(nèi)部控制或?qū)嵤┲锌赡鼙煌{源利用或觸發(fā)的弱點(diǎn)。

國際標(biāo)準(zhǔn)化組織-信息安全管理體系 ISO27000[5]:資產(chǎn)或控制中可能被一個(gè)或多個(gè)威脅利用的弱點(diǎn)。

國際標(biāo)準(zhǔn)化組織-漏洞披露 ISO29147[6]:違反默示或明示安全策略的產(chǎn)品或服務(wù)的功能性行為。

維基百科[7]:計(jì)算機(jī)安全中,漏洞是威脅可以利用的弱點(diǎn),例如攻擊者可利用漏洞在計(jì)算機(jī)系統(tǒng)內(nèi)跨越權(quán)限邊界。

百度百科[8]:漏洞是在硬件、軟件、協(xié)議的具體實(shí)現(xiàn)或系統(tǒng)安全策略上存在的缺陷,可以使攻擊者能夠在未授權(quán)的情況下訪問或破壞系統(tǒng)。

從各種定義中可以得到漏洞的一系列共性描述:系統(tǒng)的缺陷/弱點(diǎn)、可能被利用于違反安全策略、可能導(dǎo)致系統(tǒng)的安全性被破壞。漏洞會(huì)涉及管理、物理、技術(shù)多種類型,我們說的漏洞一般默認(rèn)是指技術(shù)型的漏洞。

pYYBAGNGfMGAcpoVAABgIKms0Hg302.png

如何描述具體漏洞?

針對已公開披露的漏洞

通常以CVE編號(hào)進(jìn)行描述。為了達(dá)成交流共識(shí),更好的識(shí)別、定義和修復(fù)已知漏洞,由MITRE公司發(fā)起的公共漏洞枚舉CVE項(xiàng)目[9],可以為每個(gè)典型的軟硬件產(chǎn)品/公共組件的已知漏洞分配一個(gè)唯一的CVE編號(hào),這一做法得到全球主流IT廠商/組織的支持(截止目前全球范圍內(nèi)已有近200個(gè)CVE編號(hào)授權(quán)機(jī)構(gòu)[10]),CVE已成為產(chǎn)業(yè)界的國際事實(shí)標(biāo)準(zhǔn)。

需補(bǔ)充的是,國家漏洞庫NVD[11]全面兼容了CVE并提供了若干增強(qiáng)信息:如漏洞的分類、影響等級(jí)、受影響的供應(yīng)商產(chǎn)品版本列表等。CVE存在的價(jià)值在于支撐公共安全預(yù)警和協(xié)同修復(fù),它一般不含漏洞利用信息。通俗一點(diǎn)的描述就是:通知!XX供應(yīng)商的XX產(chǎn)品的XX版本上有XX已知漏洞,影響評(píng)分XX分,如果您使用了受影響的產(chǎn)品版本,請盡快修復(fù)!修復(fù)版本為XX!也正是基于這種正向的預(yù)警的屬性,CVE漏洞基本都已有較成熟的修復(fù)或緩解方案,以幫助受影響的用戶減少不必要的傷害。

此外中國國家信息安全漏洞庫CNNVD[12]也兼容CVE,但它使用的是CNNVD編號(hào),精確到年月。例如:CNNVD編號(hào)CNNVD-202110-1568映射到CVE編號(hào)CVE-2021-22965,它們描述的是同一個(gè)漏洞 。

已公開披露的漏洞只是冰山一角,其主要涉及面向個(gè)人或企業(yè)的公共的商用軟硬件產(chǎn)品或開源軟件/組件。由于軟硬件的使用場景不同,有些已知漏洞只會(huì)受限披露甚至不會(huì)被披露。而由于軟硬件系統(tǒng)的復(fù)雜性與多樣性,未知的漏洞則會(huì)更多。業(yè)界安全研究人員、軟件廠商的測試部門每天都在持續(xù)不斷的發(fā)現(xiàn)著新漏洞,正如體檢中心每天都會(huì)發(fā)現(xiàn)新病人。

針對未公開披露的漏洞

通常會(huì)采用類型描述,而不會(huì)分配具體的CVE編號(hào)。MITRE公司的安全研究人員分析了大量已公開披露的CVE漏洞,抽象化并提取了公共缺陷枚舉CWE[13]用來對此類型的漏洞進(jìn)行描述。當(dāng)前CWE項(xiàng)目中的缺陷已有超過900個(gè)小類,其中與軟件開發(fā)相關(guān)的有400多個(gè)小類,40個(gè)大類。缺陷是漏洞的根因,因此每一個(gè)CVE編號(hào)都可以映射到一個(gè)或多個(gè)CWE編號(hào)。其他典型的可用作類型描述的還有針對Web應(yīng)用系統(tǒng)的OWASP Top 10[14]。

比較典型的是基于具體業(yè)務(wù)的應(yīng)用程序的漏洞似乎永遠(yuǎn)不會(huì)被主動(dòng)公開披露,只會(huì)悄悄被修復(fù)。這是為了避免企業(yè)商業(yè)形象受損,另外也因?yàn)闃I(yè)務(wù)應(yīng)用一般不是標(biāo)準(zhǔn)產(chǎn)品,具有獨(dú)特性,不涉及協(xié)同修復(fù)的屬性(即便涉及,也在小范圍內(nèi))。除非漏洞已被利用,造成了公共損失,不得不進(jìn)行披露,否則知道這種負(fù)面信息的人越少越好是共識(shí)。

poYBAGNGfM-AOM5oAACRn-LcWLQ594.png

最后回到什么是漏洞掃描?

大部分業(yè)界規(guī)范或標(biāo)準(zhǔn)中用到的相關(guān)概念是漏洞評(píng)估,并直接將漏洞掃描作為一種選擇和要求。

以國際標(biāo)準(zhǔn)ISO/IEC 27005[15]信息安全風(fēng)險(xiǎn)管理為例,在其附錄D2中給出相關(guān)描述:評(píng)估技術(shù)型漏洞的方法有哪些?給出的第一個(gè)建議就是“使用自動(dòng)化漏洞掃描工具”,另外三條建議分別是: 安全測試評(píng)估、滲透測試、代碼審計(jì)。

在中國國標(biāo)GB/T 28449的”附錄E等保測評(píng)方式及工作任務(wù)“的“E.4測試”部分中則明確指出:需要對服務(wù)器、數(shù)據(jù)庫管理系統(tǒng)、網(wǎng)絡(luò)設(shè)備、安全設(shè)備、應(yīng)用系統(tǒng)等進(jìn)行漏洞掃描。此外還需要對應(yīng)用系統(tǒng)完整性、保密性進(jìn)行協(xié)議分析;對系統(tǒng)進(jìn)行內(nèi)部和外部的滲透攻擊等等。

而在金融行業(yè)支付卡數(shù)據(jù)安全標(biāo)準(zhǔn)PCI DSS[16]針對漏洞掃描給出了兩個(gè)較為明確可操作的定義,如下面2圖。

對應(yīng)用程序漏洞的安全評(píng)估

pYYBAGNGfN6Acs8fAAKphZbwH3Y880.png

對系統(tǒng)從外部及內(nèi)部的漏洞掃描

pYYBAGNGfOeAD-efAAIkrd5CmYk020.png

因此筆者認(rèn)為漏洞掃描指的就是通過工具去掃描遠(yuǎn)端或本地運(yùn)行的系統(tǒng)的行為,以期達(dá)到快速識(shí)別系統(tǒng)中已知或未知漏洞的目的。它的關(guān)鍵是對漏洞的識(shí)別進(jìn)行工具化,降低識(shí)別漏洞的人工參與和技術(shù)門檻。漏洞掃描是漏洞評(píng)估的一種方法。漏洞掃描通常是滲透測試過程中的一個(gè)前置步驟。

與漏洞掃描相關(guān)的工具通常有哪些呢?

知名信息技術(shù)咨詢公司Gartner的定義中,按掃描結(jié)果類別的不同可以大致分為AST(Application Security Testing)應(yīng)用安全測試類工具、SCA(Software Composition Analysis)軟件成分分析類工具、VA(Vulnerability Assessment)漏洞評(píng)估工具, AST工具用于測試發(fā)現(xiàn)應(yīng)用程序未知的安全缺陷,SCA工具用于發(fā)現(xiàn)靜態(tài)軟件中引用的開源組件的已知漏洞,VA工具則通常用于發(fā)現(xiàn)動(dòng)態(tài)運(yùn)行的系統(tǒng)中是否存在已知的漏洞。

按掃描對象狀態(tài)的不同又可以劃分為靜態(tài)工具和動(dòng)態(tài)工具,靜態(tài)工具掃描源代碼或二進(jìn)制包,動(dòng)態(tài)工具掃描運(yùn)行的系統(tǒng)。靜態(tài)工具包括靜態(tài)Static-AST工具(SAST), 源碼SCA工具, 二進(jìn)制SCA工具。 動(dòng)態(tài)工具包括 交互式Interactive-AST工具(IAST)、動(dòng)態(tài)Dynamic-AST工具(DAST)、模糊測試(Fuzzing)工具、漏洞評(píng)估(Vulnerability Assessment)工具。 在這其中,受到資源可獲得性的限制,在系統(tǒng)上線以后經(jīng)常會(huì)被用到的漏洞掃描工具主要是: DAST工具和VA工具, 而這也正是PCI DSS實(shí)踐指南中列出的。

pYYBAGNGfPGATJDDAADWx4nSuVg148.png

WHY為什么做漏洞掃描?

漏洞掃描能發(fā)現(xiàn)漏洞,掃描的結(jié)果能用來支撐漏洞評(píng)估、漏洞修補(bǔ)、風(fēng)險(xiǎn)評(píng)估相關(guān)工作,以降低系統(tǒng)安全性的風(fēng)險(xiǎn)。還有其他目的嗎? 且聽下回分解。

審核編輯 黃昊宇

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報(bào)投訴
  • 信息安全
    +關(guān)注

    關(guān)注

    5

    文章

    658

    瀏覽量

    38941
  • IT
    IT
    +關(guān)注

    關(guān)注

    2

    文章

    868

    瀏覽量

    63589
  • 漏洞
    +關(guān)注

    關(guān)注

    0

    文章

    204

    瀏覽量

    15404
收藏 人收藏

    評(píng)論

    相關(guān)推薦

    華為通過BSI全球首批漏洞管理體系認(rèn)證

    近日,華為通過全球權(quán)威標(biāo)準(zhǔn)機(jī)構(gòu)BSI漏洞管理體系認(rèn)證,涵蓋了ISO/IEC 27001信息安全管理、ISO/IEC 29147漏洞披露及ISO/IEC 30111漏洞處理流程三大國際標(biāo)準(zhǔn)。華為憑借其
    的頭像 發(fā)表于 01-16 11:15 ?181次閱讀
    華為通過BSI全球首批<b class='flag-5'>漏洞</b>管理體系認(rèn)證

    常見的漏洞分享

    #SPF郵件偽造漏洞 windows命令: nslookup -type=txt xxx.com linux命令: dig -t txt huawei.com 發(fā)現(xiàn)spf最后面跟著~all,代表有
    的頭像 發(fā)表于 11-21 15:39 ?212次閱讀
    常見的<b class='flag-5'>漏洞</b>分享

    嵌入式條碼掃描器的幾種掃描模式

    嵌入式條碼掃描器的掃描模式是指其在識(shí)別條碼時(shí)的工作模式,這些模式會(huì)影響到掃描器的使用效果和適用場景。以下是幾種常見的嵌入式條碼掃描器的掃描
    的頭像 發(fā)表于 11-19 16:27 ?225次閱讀
    嵌入式條碼<b class='flag-5'>掃描</b>器的幾種<b class='flag-5'>掃描</b>模式

    大幅掃描掃描地圖怎么操作

    1. 準(zhǔn)備掃描儀和地圖 在開始掃描之前,確保您的大幅掃描儀已經(jīng)安裝并正確配置。您可能需要安裝特定的驅(qū)動(dòng)程序或軟件,以便掃描儀能夠與您的計(jì)算機(jī)通信。 檢查
    的頭像 發(fā)表于 10-14 15:47 ?775次閱讀

    漏洞掃描一般采用的技術(shù)是什么

    漏洞掃描是一種安全實(shí)踐,用于識(shí)別計(jì)算機(jī)系統(tǒng)、網(wǎng)絡(luò)或應(yīng)用程序中的安全漏洞。以下是一些常見的漏洞掃描技術(shù): 自動(dòng)化
    的頭像 發(fā)表于 09-25 10:27 ?423次閱讀

    漏洞掃描的主要功能是什么

    漏洞掃描是一種網(wǎng)絡(luò)安全技術(shù),用于識(shí)別計(jì)算機(jī)系統(tǒng)、網(wǎng)絡(luò)或應(yīng)用程序中的安全漏洞。這些漏洞可能被惡意用戶利用來獲取未授權(quán)訪問、數(shù)據(jù)泄露或其他形式的攻擊。
    的頭像 發(fā)表于 09-25 10:25 ?463次閱讀

    “新一代”漏洞掃描管理系統(tǒng):攻防演練不可或缺

    一直以來,網(wǎng)絡(luò)安全攻防演練中的紅藍(lán)對抗、漏洞掃描等成為熱點(diǎn)中的熱點(diǎn)。在步步陷阱、危機(jī)重重的網(wǎng)絡(luò)對抗環(huán)境里,隱藏著高手如云的“暗勢力”,政府企事業(yè)單位護(hù)網(wǎng)期間如何輕松應(yīng)對成為棘手難題。 日前,國內(nèi)專注
    的頭像 發(fā)表于 09-18 17:21 ?356次閱讀

    《七劍下天山》之“七劍利刃”:“新一代”漏洞掃描管理系統(tǒng)

    日前,國內(nèi)專注于保密與非密領(lǐng)域的分級(jí)保護(hù)、等級(jí)保護(hù)、業(yè)務(wù)連續(xù)性安全和大數(shù)據(jù)安全產(chǎn)品解決方案與相關(guān)技術(shù)研究開發(fā)的領(lǐng)軍企業(yè)——國聯(lián)易安自主研發(fā)推出“新一代”漏洞掃描管理系統(tǒng):國聯(lián)統(tǒng)一系統(tǒng)脆弱性管理平臺(tái)
    的頭像 發(fā)表于 09-09 11:23 ?400次閱讀

    內(nèi)核程序漏洞介紹

    電子發(fā)燒友網(wǎng)站提供《內(nèi)核程序漏洞介紹.pdf》資料免費(fèi)下載
    發(fā)表于 08-12 09:38 ?0次下載

    艾體寶干貨 網(wǎng)絡(luò)安全第一步!掃描主機(jī)漏洞

    想要保護(hù)網(wǎng)絡(luò)安全?了解漏洞掃描的重要性是關(guān)鍵一步。本期我們將介紹使用ntopng漏洞掃描的實(shí)施方法,幫助您建立更加安全的網(wǎng)絡(luò)環(huán)境。 ntopng簡介: ntopng 是用于監(jiān)控計(jì)算機(jī)網(wǎng)
    的頭像 發(fā)表于 07-16 13:36 ?288次閱讀
    艾體寶干貨  網(wǎng)絡(luò)安全第一步!<b class='flag-5'>掃描</b>主機(jī)<b class='flag-5'>漏洞</b>!

    微軟五月補(bǔ)丁修復(fù)61個(gè)安全漏洞,含3個(gè)零日漏洞

    值得注意的是,此次修復(fù)并不包含5月2日修復(fù)的2個(gè)微軟Edge漏洞以及5月10日修復(fù)的4個(gè)漏洞。此外,本月的“補(bǔ)丁星期二”活動(dòng)還修復(fù)了3個(gè)零日漏洞,其中2個(gè)已被證實(shí)被黑客利用進(jìn)行攻擊,另一個(gè)則是公開披露的。
    的頭像 發(fā)表于 05-15 14:45 ?747次閱讀

    “新一代”漏洞掃描管理系統(tǒng):脆弱性管理平臺(tái)提高自身健壯性

    。 正是如此,國內(nèi)專注于保密與非密領(lǐng)域的分級(jí)保護(hù)、等級(jí)保護(hù)、業(yè)務(wù)連續(xù)性安全和大數(shù)據(jù)安全產(chǎn)品解決方案與相關(guān)技術(shù)研究開發(fā)的領(lǐng)軍企業(yè)——國聯(lián)易安研究團(tuán)隊(duì)推出“新一代”漏洞掃描管理系統(tǒng):國聯(lián)統(tǒng)一系統(tǒng)脆弱性管理平臺(tái)。 國聯(lián)統(tǒng)一系
    的頭像 發(fā)表于 04-16 11:16 ?336次閱讀

    LG智能電視被曝存四安全漏洞,影響超9萬臺(tái)設(shè)備

    漏洞利用了3000/3001端口上運(yùn)行的服務(wù),主要為智能手機(jī)提供PIN接入功能。Bitdefender指出,雖然這些漏洞應(yīng)僅限局域網(wǎng)使用,但Shodan掃描顯示,約有91000臺(tái)潛在易受攻擊的LG設(shè)備。
    的頭像 發(fā)表于 04-10 14:12 ?611次閱讀

    “新一代”漏洞掃描管理系統(tǒng):網(wǎng)絡(luò)安全風(fēng)險(xiǎn)管理利器

    專注于保密與非密領(lǐng)域的分級(jí)保護(hù)、等級(jí)保護(hù)、業(yè)務(wù)連續(xù)性安全和大數(shù)據(jù)安全產(chǎn)品解決方案與相關(guān)技術(shù)研究開發(fā)的領(lǐng)軍企業(yè)——國聯(lián)易安研究團(tuán)隊(duì)推出“新一代”漏洞掃描管理系統(tǒng):國聯(lián)統(tǒng)一系統(tǒng)脆弱性管理平臺(tái)。 國聯(lián)統(tǒng)一系統(tǒng)脆弱性
    的頭像 發(fā)表于 04-07 17:30 ?494次閱讀

    GitHub推出新功能:智能掃描代碼潛在漏洞

    “代碼掃描”功能還能預(yù)防新手引入新的問題,并支持在設(shè)定的日期和時(shí)間進(jìn)行掃描,或者讓特定事件(如推送到倉庫中)觸發(fā)掃描。若AI判定代碼內(nèi)可能存在隱患,GitHub將在倉庫中發(fā)出預(yù)警,待用戶修正引發(fā)求救信號(hào)的部分后,再撤銷警告。
    的頭像 發(fā)表于 03-21 14:55 ?767次閱讀
    主站蜘蛛池模板: 国产二区自拍| 国产精品人成视频免费999 | 欧美精品做人一级爱免费| 精品久久综合1区2区3区激情| 国产精品久久久久久久久齐齐| 成片免费观看视频在线网| www黄色com| 把手戳进美女尿口里动态图| adc影院在线| 秘密教学26我们在做一次吧免费 | 性做久久久久免费观看| 特级淫片大乳女子高清视频 | 成人a视频在线观看| 擦擦擦在线视频观看| jizz日本美女| 东热rq大乱交| 国产极品白嫩超清在线观看| 国产精品18久久久久久欧美| 国产精品久AAAAA片| 国产精品久久免费视频| 国产热久久精| 精品网站一区二区三区网站 | 越南女子杂交内射BBWXZ| 中文字幕人成乱码熟女APP| 717影院理论午夜伦不卡久久| 99精品电影| 超碰97免费人妻| 国产成人AV永久免费观看| 国产免费播放一区二区三区| 国内精品免费视频精选在线观看| 吉吉影音先锋av资源网| 久久这里有精品| 青柠在线观看免费播放电影| 色cccwww| 亚州日韩精品AV片无码中文| 亚洲精品偷拍影视在线观看| 日本护士hd| 吻嘴胸全身好爽床大全| 亚洲精品在线免费| 中国少妇内射XXXHD免费| 99热精品一区|