色哟哟视频在线观看-色哟哟视频在线-色哟哟欧美15最新在线-色哟哟免费在线观看-国产l精品国产亚洲区在线观看-国产l精品国产亚洲区久久

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

分解漏洞掃描,什么是漏洞掃描?

IT科技蘇辭 ? 來源: IT科技蘇辭 ? 作者: IT科技蘇辭 ? 2022-10-12 16:38 ? 次閱讀

5W2H分解漏洞掃描 - WHAT

WHAT什么是漏洞掃描?

首先什么是漏洞?

國內外各種規范和標準中關于漏洞(也稱脆弱性,英文對應Vulnerability)的定義很多,摘錄如下:互聯網工程任務組RFC4949[1]: 系統設計、部署、運營和管理中,可被利用于違反系統安全策略的缺陷或弱點。

中國國家標準 信息安全技術-網絡安全漏洞標識與描述規范 GB/T 28458-2020[2]:網絡安全漏洞是網絡產品和服務在需求分析、設計、實現、配置、測試、運行、維護等過程中,無意或有意產生的、有可能被利用的缺陷或薄弱點。

中國國家標準 信息安全技術-術語 GB/T 25069-2010[3]:脆弱性(Vulnerability)是資產中能被威脅所利用的弱點。

國家標準與技術研究所NIST[4]:信息系統、系統安全規程、內部控制或實施中可能被威脅源利用或觸發的弱點。

國際標準化組織-信息安全管理體系 ISO27000[5]:資產或控制中可能被一個或多個威脅利用的弱點。

國際標準化組織-漏洞披露 ISO29147[6]:違反默示或明示安全策略的產品或服務的功能性行為。

維基百科[7]:計算機安全中,漏洞是威脅可以利用的弱點,例如攻擊者可利用漏洞在計算機系統內跨越權限邊界。

百度百科[8]:漏洞是在硬件、軟件、協議的具體實現或系統安全策略上存在的缺陷,可以使攻擊者能夠在未授權的情況下訪問或破壞系統。

從各種定義中可以得到漏洞的一系列共性描述:系統的缺陷/弱點、可能被利用于違反安全策略、可能導致系統的安全性被破壞。漏洞會涉及管理、物理、技術多種類型,我們說的漏洞一般默認是指技術型的漏洞。

pYYBAGNGfMGAcpoVAABgIKms0Hg302.png

如何描述具體漏洞?

針對已公開披露的漏洞

通常以CVE編號進行描述。為了達成交流共識,更好的識別、定義和修復已知漏洞,由MITRE公司發起的公共漏洞枚舉CVE項目[9],可以為每個典型的軟硬件產品/公共組件的已知漏洞分配一個唯一的CVE編號,這一做法得到全球主流IT廠商/組織的支持(截止目前全球范圍內已有近200個CVE編號授權機構[10]),CVE已成為產業界的國際事實標準。

需補充的是,國家漏洞庫NVD[11]全面兼容了CVE并提供了若干增強信息:如漏洞的分類、影響等級、受影響的供應商產品版本列表等。CVE存在的價值在于支撐公共安全預警和協同修復,它一般不含漏洞利用信息。通俗一點的描述就是:通知!XX供應商的XX產品的XX版本上有XX已知漏洞,影響評分XX分,如果您使用了受影響的產品版本,請盡快修復!修復版本為XX!也正是基于這種正向的預警的屬性,CVE漏洞基本都已有較成熟的修復或緩解方案,以幫助受影響的用戶減少不必要的傷害。

此外中國國家信息安全漏洞庫CNNVD[12]也兼容CVE,但它使用的是CNNVD編號,精確到年月。例如:CNNVD編號CNNVD-202110-1568映射到CVE編號CVE-2021-22965,它們描述的是同一個漏洞 。

已公開披露的漏洞只是冰山一角,其主要涉及面向個人或企業的公共的商用軟硬件產品或開源軟件/組件。由于軟硬件的使用場景不同,有些已知漏洞只會受限披露甚至不會被披露。而由于軟硬件系統的復雜性與多樣性,未知的漏洞則會更多。業界安全研究人員、軟件廠商的測試部門每天都在持續不斷的發現著新漏洞,正如體檢中心每天都會發現新病人。

針對未公開披露的漏洞

通常會采用類型描述,而不會分配具體的CVE編號。MITRE公司的安全研究人員分析了大量已公開披露的CVE漏洞,抽象化并提取了公共缺陷枚舉CWE[13]用來對此類型的漏洞進行描述。當前CWE項目中的缺陷已有超過900個小類,其中與軟件開發相關的有400多個小類,40個大類。缺陷是漏洞的根因,因此每一個CVE編號都可以映射到一個或多個CWE編號。其他典型的可用作類型描述的還有針對Web應用系統的OWASP Top 10[14]。

比較典型的是基于具體業務的應用程序的漏洞似乎永遠不會被主動公開披露,只會悄悄被修復。這是為了避免企業商業形象受損,另外也因為業務應用一般不是標準產品,具有獨特性,不涉及協同修復的屬性(即便涉及,也在小范圍內)。除非漏洞已被利用,造成了公共損失,不得不進行披露,否則知道這種負面信息的人越少越好是共識。

poYBAGNGfM-AOM5oAACRn-LcWLQ594.png

最后回到什么是漏洞掃描?

大部分業界規范或標準中用到的相關概念是漏洞評估,并直接將漏洞掃描作為一種選擇和要求。

以國際標準ISO/IEC 27005[15]信息安全風險管理為例,在其附錄D2中給出相關描述:評估技術型漏洞的方法有哪些?給出的第一個建議就是“使用自動化漏洞掃描工具”,另外三條建議分別是: 安全測試評估、滲透測試、代碼審計。

在中國國標GB/T 28449的”附錄E等保測評方式及工作任務“的“E.4測試”部分中則明確指出:需要對服務器、數據庫管理系統、網絡設備、安全設備、應用系統等進行漏洞掃描。此外還需要對應用系統完整性、保密性進行協議分析;對系統進行內部和外部的滲透攻擊等等。

而在金融行業支付卡數據安全標準PCI DSS[16]針對漏洞掃描給出了兩個較為明確可操作的定義,如下面2圖。

對應用程序漏洞的安全評估

pYYBAGNGfN6Acs8fAAKphZbwH3Y880.png

對系統從外部及內部的漏洞掃描

pYYBAGNGfOeAD-efAAIkrd5CmYk020.png

因此筆者認為漏洞掃描指的就是通過工具去掃描遠端或本地運行的系統的行為,以期達到快速識別系統中已知或未知漏洞的目的。它的關鍵是對漏洞的識別進行工具化,降低識別漏洞的人工參與和技術門檻。漏洞掃描是漏洞評估的一種方法。漏洞掃描通常是滲透測試過程中的一個前置步驟。

與漏洞掃描相關的工具通常有哪些呢?

知名信息技術咨詢公司Gartner的定義中,按掃描結果類別的不同可以大致分為AST(Application Security Testing)應用安全測試類工具、SCA(Software Composition Analysis)軟件成分分析類工具、VA(Vulnerability Assessment)漏洞評估工具, AST工具用于測試發現應用程序未知的安全缺陷,SCA工具用于發現靜態軟件中引用的開源組件的已知漏洞,VA工具則通常用于發現動態運行的系統中是否存在已知的漏洞。

按掃描對象狀態的不同又可以劃分為靜態工具和動態工具,靜態工具掃描源代碼或二進制包,動態工具掃描運行的系統。靜態工具包括靜態Static-AST工具(SAST), 源碼SCA工具, 二進制SCA工具。 動態工具包括 交互式Interactive-AST工具(IAST)、動態Dynamic-AST工具(DAST)、模糊測試(Fuzzing)工具、漏洞評估(Vulnerability Assessment)工具。 在這其中,受到資源可獲得性的限制,在系統上線以后經常會被用到的漏洞掃描工具主要是: DAST工具和VA工具, 而這也正是PCI DSS實踐指南中列出的。

pYYBAGNGfPGATJDDAADWx4nSuVg148.png

WHY為什么做漏洞掃描?

漏洞掃描能發現漏洞,掃描的結果能用來支撐漏洞評估、漏洞修補、風險評估相關工作,以降低系統安全性的風險。還有其他目的嗎? 且聽下回分解。

審核編輯 黃昊宇

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 信息安全
    +關注

    關注

    5

    文章

    655

    瀏覽量

    38895
  • IT
    IT
    +關注

    關注

    2

    文章

    862

    瀏覽量

    63501
  • 漏洞
    +關注

    關注

    0

    文章

    204

    瀏覽量

    15366
收藏 人收藏

    評論

    相關推薦

    常見的漏洞分享

    #SPF郵件偽造漏洞 windows命令: nslookup -type=txt xxx.com linux命令: dig -t txt huawei.com 發現spf最后面跟著~all,代表有
    的頭像 發表于 11-21 15:39 ?95次閱讀
    常見的<b class='flag-5'>漏洞</b>分享

    大幅掃描掃描地圖怎么操作

    1. 準備掃描儀和地圖 在開始掃描之前,確保您的大幅掃描儀已經安裝并正確配置。您可能需要安裝特定的驅動程序或軟件,以便掃描儀能夠與您的計算機通信。 檢查
    的頭像 發表于 10-14 15:47 ?572次閱讀

    漏洞掃描一般采用的技術是什么

    漏洞掃描是一種安全實踐,用于識別計算機系統、網絡或應用程序中的安全漏洞。以下是一些常見的漏洞掃描技術: 自動化
    的頭像 發表于 09-25 10:27 ?350次閱讀

    漏洞掃描的主要功能是什么

    漏洞掃描是一種網絡安全技術,用于識別計算機系統、網絡或應用程序中的安全漏洞。這些漏洞可能被惡意用戶利用來獲取未授權訪問、數據泄露或其他形式的攻擊。
    的頭像 發表于 09-25 10:25 ?390次閱讀

    “新一代”漏洞掃描管理系統:攻防演練不可或缺

    一直以來,網絡安全攻防演練中的紅藍對抗、漏洞掃描等成為熱點中的熱點。在步步陷阱、危機重重的網絡對抗環境里,隱藏著高手如云的“暗勢力”,政府企事業單位護網期間如何輕松應對成為棘手難題。 日前,國內專注
    的頭像 發表于 09-18 17:21 ?322次閱讀

    《七劍下天山》之“七劍利刃”:“新一代”漏洞掃描管理系統

    日前,國內專注于保密與非密領域的分級保護、等級保護、業務連續性安全和大數據安全產品解決方案與相關技術研究開發的領軍企業——國聯易安自主研發推出“新一代”漏洞掃描管理系統:國聯統一系統脆弱性管理平臺
    的頭像 發表于 09-09 11:23 ?363次閱讀

    內核程序漏洞介紹

    電子發燒友網站提供《內核程序漏洞介紹.pdf》資料免費下載
    發表于 08-12 09:38 ?0次下載

    艾體寶干貨 網絡安全第一步!掃描主機漏洞

    想要保護網絡安全?了解漏洞掃描的重要性是關鍵一步。本期我們將介紹使用ntopng漏洞掃描的實施方法,幫助您建立更加安全的網絡環境。 ntopng簡介: ntopng 是用于監控計算機網
    的頭像 發表于 07-16 13:36 ?264次閱讀
    艾體寶干貨  網絡安全第一步!<b class='flag-5'>掃描</b>主機<b class='flag-5'>漏洞</b>!

    微軟五月補丁修復61個安全漏洞,含3個零日漏洞

    值得注意的是,此次修復并不包含5月2日修復的2個微軟Edge漏洞以及5月10日修復的4個漏洞。此外,本月的“補丁星期二”活動還修復了3個零日漏洞,其中2個已被證實被黑客利用進行攻擊,另一個則是公開披露的。
    的頭像 發表于 05-15 14:45 ?684次閱讀

    “新一代”漏洞掃描管理系統:脆弱性管理平臺提高自身健壯性

    。 正是如此,國內專注于保密與非密領域的分級保護、等級保護、業務連續性安全和大數據安全產品解決方案與相關技術研究開發的領軍企業——國聯易安研究團隊推出“新一代”漏洞掃描管理系統:國聯統一系統脆弱性管理平臺。 國聯統一系
    的頭像 發表于 04-16 11:16 ?309次閱讀

    LG智能電視被曝存四安全漏洞,影響超9萬臺設備

    漏洞利用了3000/3001端口上運行的服務,主要為智能手機提供PIN接入功能。Bitdefender指出,雖然這些漏洞應僅限局域網使用,但Shodan掃描顯示,約有91000臺潛在易受攻擊的LG設備。
    的頭像 發表于 04-10 14:12 ?570次閱讀

    “新一代”漏洞掃描管理系統:網絡安全風險管理利器

    專注于保密與非密領域的分級保護、等級保護、業務連續性安全和大數據安全產品解決方案與相關技術研究開發的領軍企業——國聯易安研究團隊推出“新一代”漏洞掃描管理系統:國聯統一系統脆弱性管理平臺。 國聯統一系統脆弱性
    的頭像 發表于 04-07 17:30 ?465次閱讀

    GitHub推出新功能:智能掃描代碼潛在漏洞

    “代碼掃描”功能還能預防新手引入新的問題,并支持在設定的日期和時間進行掃描,或者讓特定事件(如推送到倉庫中)觸發掃描。若AI判定代碼內可能存在隱患,GitHub將在倉庫中發出預警,待用戶修正引發求救信號的部分后,再撤銷警告。
    的頭像 發表于 03-21 14:55 ?697次閱讀

    蘋果承認GPU存在安全漏洞

    蘋果公司近日確認,部分設備中的圖形處理器存在名為“LeftoverLocals”的安全漏洞。這一漏洞可能影響由蘋果、高通、AMD和Imagination制造的多種圖形處理器。根據報告,iPhone 12和M2 MacBook Air等設備也受到了這一
    的頭像 發表于 01-18 14:26 ?677次閱讀

    POC管理和漏洞掃描小工具

    本工具是采用javafx編寫,使用sqllite進行poc儲存的poc管理和漏洞掃描集成化工具。主要功能是poc管理,并且采用多線程進行漏洞掃描
    的頭像 發表于 01-09 11:01 ?801次閱讀
    POC管理和<b class='flag-5'>漏洞</b><b class='flag-5'>掃描</b>小工具
    主站蜘蛛池模板: 一个人在线观看免费高清视频| 天天躁日日躁狠狠躁中文字幕老牛| 男女床上黄色| 奇米色偷偷| 舔1V1高H糙汉| 亚洲三级在线中文字幕| 伊人久久青青| gayxxxxgay呻吟受日本| 国产AV精品白浆一区二| 国产在线一区二区AV视频| 久久精品99国产精品日本| 亚洲高清无在码在线无弹窗| 思思99热久久精品在线6| 亚洲AV精品一区二区三区不卡| 一级做a爰片久久毛片免费| 97视频视频人人碰视频| 成人精品视频| 国精产品一区二区三区| 久久在精品线影院精品国产| 青青草干免费线观看| 午夜性伦鲁啊鲁免费视频| 伊人久久精品午夜| 成人综合在线观看| 精品国产乱码久久久久久夜深人妻 | 偷窥wc美女毛茸茸视频| 亚洲欧洲日韩天堂无吗| 99久热这里精品免费| 国产精品久久久久久熟妇吹潮软件| 久久精品123| 色婷婷激情AV精品影院| 伊人亚洲综合青草青草久热| 边做边爱播放3免费观看| 好好的曰com久久| 欧美巨大xxxx做受孕妇视频| 亚洲spank男男实践网站| 99综合之综合久久伊人| 国产亚洲高清视频| 暖暖日本免费播放| 亚洲欧美中文字幕先锋| 超级最爽的乱淫片免费| 久久综合色一综合色88|