当前位置:主页>产 业>业界新闻>

大多数漏洞通报前都会先在这里曝光

  官方漏洞通告?肯定没有。



 

超过3/4的漏洞在美国国家漏洞数据库(NVD)发布之前就在网上公布了。新闻站点、博客和社交媒体页面,以及常人无法触及的暗网、便笺网站和犯罪论坛,往往比美国国家标准与技术局(NIST)统管的国家漏洞库更快公布漏洞。

威胁情报公司 Recorded Future 表示:“非官方与官方CVE沟通之间的错位,增加了CISO和安全团队的负担,让他们不知不觉间面对潜在漏洞利用毫无防护,无法对自己的安全策略做出战略性英明决策。”

2016年初收集的数据,以及对1.25万安全漏洞的分析表明:CVE从曝光到最终发布在NIST的NVD里,中间的时间延迟平均有7天。

公开揭露到官方通告之间的7天延迟,将企业置于重大威胁风险之中,并对官方披露渠道的可靠性提出质疑。厂商声明和NVD公布之间的时间差甚至更长,最快的厂商1天后即发出警告,最慢的发布则平均延迟172天。微软和Adobe很快,IBM和Apache反应迟缓。



 

5%的漏洞都先于NVD在暗网上披露上细节,且通常比预期的严重性要高。举个例子,脏牛漏洞 (CVE-2016-5195),其概念验证代码在NVD公布15天前就在Pastebin上发布了。原始安全报告被翻译成了俄语,并在报告披露2天后贴到了漏洞利用论坛上。

2016年,超500个CVE在网上申报,且至今仍在等着NVD的发布。

Recorded Future 首席执行官克里斯托弗·阿尔博格表示:“长久以来人们一直认为,非官方和官方源在漏洞披露上存在很长的时间延迟。该研究清晰表明,NVD和官方报告渠道无法跟上野生CVE的体量。公司企业需要查阅其他源,才能应用有意义且可执行的情报做好自身安全防护。”

Recorded Future 认为,公司企业需要采用主动和基于风险的方法来解决漏洞问题,利用来自更难以访问的站点的情报,比如暗网。虽然难以触碰,这些幽暗场所却是新威胁和潜在零日漏洞最先被讨论的地方。

 

(责任编辑:安博涛)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

暗云木马来袭,国家互联网应急中心开通免费

暗云木马来袭,国家互联网应急中心开通免费查询服务

2017年6月9日开始,一款名为“ 暗云”的木马在互联网大规模传播,“暗云”木马具有隐...[详细]

自适应安全公司 Illumio D轮融资1.25亿美元

自适应安全公司 Illumio D轮融资1.25亿美元

6月7日,安全厂商Illumio宣布在D轮融资中收获1.25亿美元,帮助公司继续发展其自适应安...[详细]

微软号召成立全球网络溯源组织 曝光黑客身

 微软号召成立全球网络溯源组织 曝光黑客身份

网络攻击四处点火,网络骚乱越来越大,IT巨头微软和独立安全专家呼吁组建新的全球性非...[详细]

大多数漏洞通报前都会先在这里曝光

大多数漏洞通报前都会先在这里曝光

官方漏洞通告?肯定没有。 超过3/4的漏洞在美国国家漏洞数据库(NVD)发布之前就在网上...[详细]

汽车联网已是大势所趋 网络安全能力成发展

汽车联网已是大势所趋 网络安全能力成发展先决条件

汽车行业正经历剧变。整个行业的领导者们对此众口一词,诸如通用汽车公司CEO玛丽·巴...[详细]

返回首页 返回顶部