公司新闻

COMPANY NEWS

29

2023 - 12

【网络安全】网络安全漏洞来源与分类

来源:安洽科技

欢迎来到安洽科技的公众号,我们致力于为用户提供最全面、最及时的风险解决方案。定期给您推送相关网络安全技术文章,以帮助您提升企业安全能力。

在这里,您将了解到各种网络安全的"疑难杂症",并获得专业人士的建议和指导。

一、

网络安全漏洞来源

网络安全漏洞主要来自两个方面:一方面是非技术性安全漏洞,涉及管理结构、管理制度、管理流程、人员管理等;另一方面是技术性安全漏洞,主要涉及网络结构、通信协议、设备、软件产品、系统配置、应用系统等。

1、非技术性安全漏洞的主要来源:

(1)安全责任主体不明确。组织中缺少针对网络安全负责任的机构,或者是网络安全机构不健全,导致网络安全措施缺少责任部门落实。

(2)网络安全策略不完备。组织中缺少或者没有形成一套规范的网络信息安全策略。

(3)网络安全操作技能不足。组织中缺少对工作人员的网络安全职责规范要求,没有制度化的安全意识和技能培训机制。

(4)网络安全监督缺失。组织中缺少强有力的网络信息安全监督机制,网络信息安全策略的实施无法落实,无法掌握网络安全态势。

(5)网络安全特权控制不完备。网络信息系统中存在特权账号,缺少对超级用户权限的审计和约束,从而引发内部安全威胁。

2、技术性安全漏洞的主要来源

(1)设计错误(Design Error),由于系统或软件程序设计错误而导致的安全漏洞。

(2)输入验证错误(Input Validation Error)。由于未对用户输入数据的合法性进行验证,使攻击者非法进入系统。

(3)缓冲区溢出(Buffer 0verflow)。输入程序缓冲区的数据超过其规定长度,造成缓冲区溢出,破坏程序正常的堆栈,使程序执行其他代码。

(4)(Exceptional Condition Handling Error)。由于程序在实现逻辑中没有考虑到一些意外情况,而导致运行出错。

(5)访问验证错误(Access Validation Error)。由于程序的访问验证部分存在某些逻辑错误,使攻击者可以绕过访问控制进入系统。

(6)配置错误(Configuration Error)。由于系统和应用的配置有误,或配置参数、访问权限、策略安装位置有误。

(7)竞争条件(Race Condition)。由于程序处理文件等实体在时序和同步方面存在问题,存在一个短暂的时机使攻击者能够施以外来的影响。

(8)环境错误(Condition Error)。由于一些环境变量的错误成恶意设置造成的安全漏洞。


二、

网络安全漏洞分类

网络安全漏洞分类有利于漏洞信息的管理,但是目前还没有统一的漏洞分类标准。国际上较为认可的是CVE漏洞分类和CVSS漏洞分级标准。另外,还有我国信息安全漏洞分类及OWSP漏洞分类。

1、CVE漏洞分类。CVE是由美国IMITRE公司建设和维护的安全漏洞字典。CVE给出已经公开的安全漏洞,其目标是便于共享漏洞数据。CVE条目的包含内容是标识数字、安全漏洞简要描述、至少有一个公开参考。标识数字简称CVEID ,其格式由年份数字和其他数字组成,如CVE-2019-1543为一个0pen SSL安全漏洞编号。CVE是国际上权威的网络安全漏洞发布组织,其成员包含众多全球知名的安全企业和研究机构。

2、CVSS是一个通用漏洞计分系统,分数计算依据由基本度量计分、时序度量计分、环境度量计分组成。以CVSS v3.0为例,其中,基本度量计分由攻击向量、攻击复杂性、特权要求、用户交互、完整性影响、保密性影响、可用性影响、影响范围等参数决定。时序度量计分由漏洞利用代码成熟度、修补级别、漏洞报告可信度等参数决定。环境度量计分由完整性要求、保密性要求、可用性要求、修订基本得分等决定。

3、我国信息安全漏洞分类。我国网络安全管理部门建立了国家信息安全漏洞库(CNNVD)漏洞分类分级标准、国家信息安全漏洞共享平台(CNVD)漏洞分类分级标准。

(1)国家信息安全漏洞库(CNNVD)漏洞分类。CNNVD将信息安全漏洞划分为:配置错误、代码问题、资源管理错误、数字错误、信息泄露、竞争条件、输入验证、缓冲区错误、格式化字符串、跨站脚本、路径遍历、后置链接、SQL注入、代码注入、命令注入、操作系统命令注入、安全特征问题、授权问题、信任管理、加密问题、未充分验证数据可靠性、跨站请求伪造、权限许可和访问控制、访问控制错误和资料不足。

(2)国家信息安全漏洞共享平台(CNVD)漏洞分类。CNVD根据漏洞产生原因,将漏洞分为11种类型:输入验证错误、访问验证错误、意外情况处理错误数目、边界条件错误数目、配置错误、竞争条件、环境错误、设计错误、缓冲区错误、其他错误、未知错误。此外,CNVD依据行业划分安全漏洞,主要分为洞和应用漏洞。行业漏洞包括:电信、移动互联网、工控系统;应用漏洞包括Web应用、安全产品、应用程序、操作系统、数据库、网络设备等。在漏洞分级方面,将网络安全漏洞划分为高、中、低三种危害级别。

4、OWASP TOP 10漏洞分类。OWASP组织发布了有关Web应用程序的前十种安全漏洞。目前,已发布多个版本,主要的漏洞类型有注入、未验证的重定向和转发、失效的身份认证、XML外部实体(XXE)、敏感信息泄露、失效的访问控制、安全配置错误、跨站脚本(XSS)、不安全的反序列化、使用含有已知漏洞的组件、不足的日志记录和监控、非安全加密存储。


编辑:绅士风度

排版:静颖沉璧

  
安若泰山  洽融无疆 


??????????????.png



分享到:
您身边的网络安全专家
NETWORK SECURITY EXPERTS AROUND YOU
网站导航
版权所有:山西安洽科技股份有限公司 晋ICP备10200694号-1