-
联系电话:400-006-9660
-
联系邮箱:service@anqia.com
-
公司地址:山西综改示范区太原学府园区东渠路西二巷6号智创城A座1711室

欢迎来到安洽科技的公众号,我们致力于为用户提供最全面、最及时的风险解决方案。定期给您推送相关网络安全技术文章,以帮助您提升企业安全能力。
在这里,您将了解到各种网络安全的"疑难杂症",并获得专业人士的建议和指导。
网络安全漏洞来源
网络安全漏洞主要来自两个方面:一方面是非技术性安全漏洞,涉及管理结构、管理制度、管理流程、人员管理等;另一方面是技术性安全漏洞,主要涉及网络结构、通信协议、设备、软件产品、系统配置、应用系统等。
1、非技术性安全漏洞的主要来源:
(1)安全责任主体不明确。组织中缺少针对网络安全负责任的机构,或者是网络安全机构不健全,导致网络安全措施缺少责任部门落实。
(2)网络安全策略不完备。组织中缺少或者没有形成一套规范的网络信息安全策略。
(3)网络安全操作技能不足。组织中缺少对工作人员的网络安全职责规范要求,没有制度化的安全意识和技能培训机制。
(4)网络安全监督缺失。组织中缺少强有力的网络信息安全监督机制,网络信息安全策略的实施无法落实,无法掌握网络安全态势。
(5)网络安全特权控制不完备。网络信息系统中存在特权账号,缺少对超级用户权限的审计和约束,从而引发内部安全威胁。
2、技术性安全漏洞的主要来源
(1)设计错误(Design Error),由于系统或软件程序设计错误而导致的安全漏洞。
(2)输入验证错误(Input Validation Error)。由于未对用户输入数据的合法性进行验证,使攻击者非法进入系统。
(3)缓冲区溢出(Buffer 0verflow)。输入程序缓冲区的数据超过其规定长度,造成缓冲区溢出,破坏程序正常的堆栈,使程序执行其他代码。
(4)(Exceptional Condition Handling Error)。由于程序在实现逻辑中没有考虑到一些意外情况,而导致运行出错。
(5)访问验证错误(Access Validation Error)。由于程序的访问验证部分存在某些逻辑错误,使攻击者可以绕过访问控制进入系统。
(6)配置错误(Configuration Error)。由于系统和应用的配置有误,或配置参数、访问权限、策略安装位置有误。
(7)竞争条件(Race Condition)。由于程序处理文件等实体在时序和同步方面存在问题,存在一个短暂的时机使攻击者能够施以外来的影响。
(8)环境错误(Condition Error)。由于一些环境变量的错误成恶意设置造成的安全漏洞。
网络安全漏洞分类
网络安全漏洞分类有利于漏洞信息的管理,但是目前还没有统一的漏洞分类标准。国际上较为认可的是CVE漏洞分类和CVSS漏洞分级标准。另外,还有我国信息安全漏洞分类及OWSP漏洞分类。
1、CVE漏洞分类。CVE是由美国IMITRE公司建设和维护的安全漏洞字典。CVE给出已经公开的安全漏洞,其目标是便于共享漏洞数据。CVE条目的包含内容是标识数字、安全漏洞简要描述、至少有一个公开参考。标识数字简称CVEID ,其格式由年份数字和其他数字组成,如CVE-2019-1543为一个0pen SSL安全漏洞编号。CVE是国际上权威的网络安全漏洞发布组织,其成员包含众多全球知名的安全企业和研究机构。
2、CVSS是一个通用漏洞计分系统,分数计算依据由基本度量计分、时序度量计分、环境度量计分组成。以CVSS v3.0为例,其中,基本度量计分由攻击向量、攻击复杂性、特权要求、用户交互、完整性影响、保密性影响、可用性影响、影响范围等参数决定。时序度量计分由漏洞利用代码成熟度、修补级别、漏洞报告可信度等参数决定。环境度量计分由完整性要求、保密性要求、可用性要求、修订基本得分等决定。
3、我国信息安全漏洞分类。我国网络安全管理部门建立了国家信息安全漏洞库(CNNVD)漏洞分类分级标准、国家信息安全漏洞共享平台(CNVD)漏洞分类分级标准。
(1)国家信息安全漏洞库(CNNVD)漏洞分类。CNNVD将信息安全漏洞划分为:配置错误、代码问题、资源管理错误、数字错误、信息泄露、竞争条件、输入验证、缓冲区错误、格式化字符串、跨站脚本、路径遍历、后置链接、SQL注入、代码注入、命令注入、操作系统命令注入、安全特征问题、授权问题、信任管理、加密问题、未充分验证数据可靠性、跨站请求伪造、权限许可和访问控制、访问控制错误和资料不足。
(2)国家信息安全漏洞共享平台(CNVD)漏洞分类。CNVD根据漏洞产生原因,将漏洞分为11种类型:输入验证错误、访问验证错误、意外情况处理错误数目、边界条件错误数目、配置错误、竞争条件、环境错误、设计错误、缓冲区错误、其他错误、未知错误。此外,CNVD依据行业划分安全漏洞,主要分为洞和应用漏洞。行业漏洞包括:电信、移动互联网、工控系统;应用漏洞包括Web应用、安全产品、应用程序、操作系统、数据库、网络设备等。在漏洞分级方面,将网络安全漏洞划分为高、中、低三种危害级别。
4、OWASP TOP 10漏洞分类。OWASP组织发布了有关Web应用程序的前十种安全漏洞。目前,已发布多个版本,主要的漏洞类型有注入、未验证的重定向和转发、失效的身份认证、XML外部实体(XXE)、敏感信息泄露、失效的访问控制、安全配置错误、跨站脚本(XSS)、不安全的反序列化、使用含有已知漏洞的组件、不足的日志记录和监控、非安全加密存储。
编辑:绅士风度
排版:静颖沉璧