色哟哟视频在线观看-色哟哟视频在线-色哟哟欧美15最新在线-色哟哟免费在线观看-国产l精品国产亚洲区在线观看-国产l精品国产亚洲区久久

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

神秘而復雜的漏洞披露程序阻礙了安全性

劉桂英 ? 來源: zym123456 ? 作者: zym123456 ? 2022-07-20 18:04 ? 次閱讀

物聯網 (IoT) 和工業控制系統 (ICS) 產品中造成潛在安全漏洞的漏洞不斷增加。

根據Claroty 最新的 ICS 風險和漏洞報告,今年上半年披露了 600 多個。大多數都是高或嚴重的嚴重性,可以很容易地遠程利用,并使受影響的組件完全無法使用。四分之一沒有修復,或者只能部分修復。

潛伏在軟件供應鏈中的未知漏洞可能導致潛在破壞的一個例子是最近在 RTOS 中命名的BadAlloc集群和來自多個供應商的支持庫。這些可用于拒絕服務攻擊或遠程代碼執行。

點擊查看完整大小的圖片

pYYBAGLO7R2AI50jAAc4CuIZmLE213.jpg


(來源:美國國家標準與技術研究院)

數以百萬計的物聯網和運營技術 (OT) 設備——以及汽車和醫療設備等消費系統——可能會受到影響。然而,直到微軟在 4 月份披露這些缺陷,OEM 和資產所有者用戶才知道這些缺陷的存在。

然而,大多數產品漏洞現在不是由受影響的供應商發現的,而是由第三方研究人員等外部來源發現的。這就是存在漏洞披露計劃 (VDP) 的原因。正如 Bugcrowd 的2021 年漏洞披露終極指南所解釋的那樣,已建立 VDP 以提供“一種用于識別和修復在典型軟件開發周期之外發現的漏洞的機制”。它們通常由聯邦實體、行業組織和一些大型產品供應商運營。

跨程序沒有一致性

為響應網絡安全和基礎設施安全局 (CISA) 于 2020 年 9 月發布的具有約束力的運營指令,聯邦機構正在發布其漏洞披露政策——令人困惑的是,也以首字母縮略詞“VDP”表示。7 月,CISA宣布了其 VDP 平臺。由 Bugcrowd 和 EnDyna 提供,它將為民用聯邦機構服務,作為一個集中管理的站點,安全研究人員和其他人可以在該站點上報告機構網站中的漏洞。

poYBAGLO7USAVwACAAqJlaVg0DM878.jpg


羅恩布拉什

但大多數 VDP 管理的是產品中的漏洞,而不是流程或配置。不幸的是,它們之間幾乎沒有一致性。Verve Industrial Protection 網絡安全洞察主管 Ron Brash 告訴EE Times :“這些計劃無處不在:即使是美國聯邦機構也在做自己的事情。 ” “它們都不是為了最大效率而設置的。” 即使是那些具有良好機制(例如 NIST 和 ISO/IEC 計劃)的機制,這些機制之間也存在差異:報告的內容和方式、執行情況以及特定組如何進行所需的更改。

布拉什還指責報告缺乏透明度。他說,美國政府尚未為其通常購買的 COTS 類產品制定代碼,因此聯邦機構沒有真正的所有權,必須充當交通警察。“應該做'警務'的人沒有真正了解手頭問題或其影響的知識;由于預算、審批、EoL 平臺不足或無法促使供應商提供修復而無法有效修復漏洞;并且沒有辦法施加后果或強制改進。”

對于給定的咨詢,以及在政府計劃和供應商門戶之間同步所做的事情,也缺乏所有權。“這都是最好的努力,”布拉什說。“大型供應商通常擁有所有權,但他們的多個業務部門可能都采取不同的做法。由于每個產品都可以組合多個產品,因此供應商的數量會成倍增加。”

CVE 報告系統有局限性

CISA 贊助了美國最核心的兩個 VDP:由美國國家標準與技術研究院 (NIST) 托管的國家漏洞數據庫 (NVD),以及由 MITRE 運營的稍舊的常見漏洞和暴露 (CVE) 計劃,該計劃公開了詳細信息已知的漏洞。CISA 還托管ICS-CERT 公告,其中包括漏洞利用和問題。

“即使我們忽略整個披露過程和研究方面,[CVE 報告] 系統也是神秘而復雜的,”布拉什說。“大多數資產所有者不具備充分理解 OT/ICS 安全建議或對其采取行動所需的知識。因此,他們會因信息量太大而癱瘓。” 這種復雜性在觀看 Brash 的YouTube 演示文稿時變得很清楚,101 用于破譯它們。

CVE 系統并不包括所有內容:越來越多的漏洞并未出現在那里。根據 Risk Based Security的數據,7 月份發布了 2,158 個漏洞,其中 670 個沒有 CVE ID。

“CVE 僅限于影響許多公司可能使用的各種軟件的漏洞,”道德黑客組織 Sakura Samurai 的創始人、獨立安全研究員 John Jackson 告訴EE Times。“[但] 漏洞可能特定于軟件中的邏輯或只有一家公司擁有的服務器。”

布拉什說,聯邦 VDP 主要針對聯邦機構。商業公司幾乎沒有:一些行業有自己的監管機構,例如北美電力可靠性公司 (NERC) 的電力公司。他指出,盡管聯邦機構的政策和程序可以反映在私營企業中,但這些政策和程序可能會隨著每次總統選舉而改變。

“一些開源社區項目很好地管理了漏洞披露,”布拉什說。“例如,Linux 內核的某些部分得到了很好的管理;其他的則不然,這甚至還沒有考慮到整個 Linux 生態系統。與其他免費和開源軟件項目,甚至是各種專有產品相比,它們也具有高度可變的安全實踐。”

報告、披露問題

程序之間缺乏一致性,尤其是在報告方面,可能會使第三方研究人員陷入困境,更不用說《計算機欺詐和濫用法案》(CFAA)引起的潛在法律問題了。

pYYBAGLO7W2Abr6LAAoj-kXcicY891.jpg


約翰杰克遜

“許多 VDP 要求黑客不要討論他們的發現,但這些程序不付錢給他們,或者給他們任何激勵,甚至進行黑客攻擊,”杰克遜說。“此外,非安全人員通常管理不善或管理不善,這使得協作變得困難。使用 Bugcrowd 的 VDP 是一個良好的開端,因為它們可以讓黑客有效地協作,并且分類人員可以首先查看漏洞以確認它。盡管如此,這并不能減輕對常規安全性的需求。”

NTIA Awareness and Adoption Group 2016 年的一份報告稱,“絕大多數研究人員 (92%) 通常會參與某種形式的協調漏洞披露。60% 的研究人員將采取法律行動的威脅作為他們可能不與供應商合作披露的原因。只有 15% 的研究人員希望通過披露獲得賞金,但 70% 的研究人員希望定期就漏洞進行溝通。”

根據 Bugcrowd 的 2021 年終極指南,擁有自己的 VDP 的組織中有 87% 報告說從中獲得了嚴重漏洞。但是,雖然 99% 的人表示他們考慮通過漏洞賞金計劃加入他們的 VDP,但只有 79% 的人表示他們實際上會為“有影響力的發現”付費給研究人員。

Brash 說,由于嵌入式物聯網產品中的漏洞使問題變得特別復雜,因此披露過程應該標準化。在資產所有者端和 OEM 產品開發者端也必須有“一根棍子來執行它”。他設想為嵌入式物聯網產品建立一個注冊表,例如用于汽車召回的產品。“我認為供應商和系統集成商應該確保資產所有者至少了解其資產中的漏洞。就像汽車召回一樣,車主可以決定接受風險,修復它,或者購買不同的產品。”



審核編輯 黃昊宇

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 嵌入式
    +關注

    關注

    5086

    文章

    19143

    瀏覽量

    306094
  • 物聯網
    +關注

    關注

    2909

    文章

    44736

    瀏覽量

    374485
  • 漏洞
    +關注

    關注

    0

    文章

    204

    瀏覽量

    15396
  • 工業控制系統

    關注

    3

    文章

    110

    瀏覽量

    16600
收藏 人收藏

    評論

    相關推薦

    如何實現 HTTP 協議的安全性

    協議的安全性,可以采取以下幾種方法: 1. 使用HTTPS HTTPS(安全超文本傳輸協議)是HTTP的安全版本,它在HTTP的基礎上通過SSL/TLS協議提供數據加密、數據完整
    的頭像 發表于 12-30 09:22 ?242次閱讀

    電池的安全性測試項目有哪些?

    電池的安全性測試是保證電池在實際使用過程中穩定、安全的重要手段。通過一系列嚴格的測試項目,能夠有效評估電池在不同條件下的表現,并提前發現潛在的安全隱患。對于消費者而言,了解這些測試項目不僅能幫助他們
    的頭像 發表于 12-06 09:55 ?463次閱讀
    電池的<b class='flag-5'>安全性</b>測試項目有哪些?

    在電氣安裝中通過負載箱實現最大效率和安全性

    在電氣安裝中,負載箱是一種常用的設備,主要用于模擬實際的電力負載,以便進行各種電氣設備的測試和調試。通過負載箱,可以實現最大效率和安全性,從而提高電氣設備的運行性能和使用壽命。 負載箱可以實現最大
    發表于 11-20 15:24

    SFTP協議的安全性分析

    隨著信息技術的快速發展,數據安全成為了一個全球的問題。在眾多的數據傳輸協議中,SFTP(Secure File Transfer Protocol)因其安全性受到廣泛關注。SFTP
    的頭像 發表于 11-13 14:10 ?685次閱讀

    socket編程的安全性考慮

    在Socket編程中,安全性是一個至關重要的考慮因素。以下是一些關鍵的安全性考慮和措施: 1. 數據加密 使用TLS/SSL協議 :TLS/SSL(傳輸層安全性/安全套接層)是網絡
    的頭像 發表于 11-01 16:46 ?285次閱讀

    UWB模塊的安全性評估

    UWB(超寬帶)模塊的安全性評估是一個復雜關鍵的過程,涉及多個方面,包括技術特性、加密機制、抗干擾能力、物理層安全等。以下是對UWB模塊安全性
    的頭像 發表于 10-31 14:17 ?277次閱讀

    智能系統的安全性分析

    智能系統的安全性分析是一個至關重要的過程,它涉及多個層面和維度,以確保系統在各種情況下都能保持安全、穩定和可靠。以下是對智能系統安全性的分析: 一、數據安全性 數據加密 : 采用對稱加
    的頭像 發表于 10-29 09:56 ?276次閱讀

    云計算安全性如何保障

    云計算的安全性是一個復雜多維的問題,涉及多個層面和多種技術手段。為了保障云計算的安全性,需要采取一系列綜合措施,以下是具體的保障方法: 一、數據加密 數據加密是保護云計算
    的頭像 發表于 10-24 09:14 ?298次閱讀

    恒訊科技分析:IPSec與SSL/TLS相比,安全性如何?

    ,防止數據被竊聽或篡改。SSL/TLS更側重于應用程序層的安全性,保護數據的機密和完整,通常位于傳輸層之上。2、兼容方面:SSL/TL
    的頭像 發表于 10-23 15:08 ?369次閱讀
    恒訊科技分析:IPSec與SSL/TLS相比,<b class='flag-5'>安全性</b>如何?

    固態電池安全性怎么樣

    固態電池在安全性方面表現出顯著的優勢,這主要得益于其獨特的固態電解質結構。以下是對固態電池安全性的詳細分析:
    的頭像 發表于 09-15 11:47 ?752次閱讀

    請問DM平臺訪問安全性如何控制?

    DM平臺訪問安全性如何控制?
    發表于 07-25 06:10

    工業以太網安全性分析及防護措施

    。因此,對工業以太網的安全性進行深入分析和采取相應的防護措施至關重要。本文將從工業以太網面臨的安全威脅、漏洞入手,探討相應的防護措施。
    的頭像 發表于 06-28 16:58 ?620次閱讀

    NVIDIA BlueField-3 DPU助力思科提高工作負載安全性和運營效率

    、位置和外形尺寸的應用程序工作負載。 思科最近發布Cisco Secure Workload 3.9 版,將企業的安全性和運營效率提升到了新的水平。它提供新的功能來緩解威脅和
    的頭像 發表于 06-27 17:31 ?780次閱讀

    藍牙模塊的安全性與隱私保護

    藍牙模塊作為現代無線通信的重要組成部分,在智能家居、可穿戴設備、健康監測等多個領域得到了廣泛應用。然而,隨著藍牙技術的普及,其安全性和隱私保護問題也日益凸顯。本文將探討藍牙模塊在數
    的頭像 發表于 06-14 16:06 ?559次閱讀

    艾體寶方案 | 管理開源軟件包更新,提升開源安全性

    文章介紹Mend.io如何通過其Smart Merge Control功能增強開源軟件的安全性。現代應用程序高度依賴開源軟件,但這也增加了潛在的安全漏洞。Mend SCA的增強功能允
    的頭像 發表于 05-31 17:03 ?331次閱讀
    主站蜘蛛池模板: 青青草色青伊人| 奇米狠狠一区二区三区| 成年人国产视频| 最近中文字幕免费高清MV视频6 | 中文字幕在线观看国产| 亚洲午夜久久久精品电影院| 亚洲精品第一页| 亚洲成人黄色片| 亚洲AV中文字幕无码久久| 午夜想想爱午夜剧场| 武侠艳妇屈辱的张开双腿| 午夜宅宅伦电影网| 亚洲第一色网站| 亚洲精品影院久久久久久| 亚洲.欧美.中文字幕在线观看| 性欧美videofree中文字幕| 性白俄罗斯高清xxxxx| 侮辱丰满美丽的人妻| 亚州笫一色惰网站| 亚洲免费观看| 伊人久久大香线蕉综合亚洲| 中国农村妇女真实BBWBBWBBW| 最近的中文字幕2019国语| 97视频免费上传播放| ai换脸女明星被躁在线观看免费| 俺也去最新地址| 国产精品69人妻无码久久久 | 忘忧草在线影院WWW日本动漫| 无码AV精品一区二区三区| 亚洲m男在线中文字幕| 一区二区中文字幕在线观看 | 88蜜桃人妻无码精品系列| gogogo免费视频观看| 国产成人教育视频在线观看| 国产原创中文视频| 久久综合丁香激情久久| 欧美日韩国产码在线| 忘忧草在线社区WWW日本直播| 亚洲黄色官网| 97在线观看免费| 国产高清美女一级毛片久久|