日B视频 亚洲,啪啪啪网站一区二区,91色情精品久久,日日噜狠狠色综合久,超碰人妻少妇97在线,999青青视频,亚洲一区二卡,让本一区二区视频,日韩网站推荐

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

分解漏洞掃描,什么是漏洞掃描?

IT科技蘇辭 ? 來源: IT科技蘇辭 ? 作者: IT科技蘇辭 ? 2022-10-12 16:38 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

5W2H分解漏洞掃描 - WHAT

WHAT什么是漏洞掃描?

首先什么是漏洞?

國內(nèi)外各種規(guī)范和標準中關(guān)于漏洞(也稱脆弱性,英文對應(yīng)Vulnerability)的定義很多,摘錄如下:互聯(lián)網(wǎng)工程任務(wù)組RFC4949[1]: 系統(tǒng)設(shè)計、部署、運營和管理中,可被利用于違反系統(tǒng)安全策略的缺陷或弱點。

中國國家標準 信息安全技術(shù)-網(wǎng)絡(luò)安全漏洞標識與描述規(guī)范 GB/T 28458-2020[2]:網(wǎng)絡(luò)安全漏洞是網(wǎng)絡(luò)產(chǎn)品和服務(wù)在需求分析、設(shè)計、實現(xiàn)、配置、測試、運行、維護等過程中,無意或有意產(chǎn)生的、有可能被利用的缺陷或薄弱點。

中國國家標準 信息安全技術(shù)-術(shù)語 GB/T 25069-2010[3]:脆弱性(Vulnerability)是資產(chǎn)中能被威脅所利用的弱點。

國家標準與技術(shù)研究所NIST[4]:信息系統(tǒng)、系統(tǒng)安全規(guī)程、內(nèi)部控制或?qū)嵤┲锌赡鼙煌{源利用或觸發(fā)的弱點。

國際標準化組織-信息安全管理體系 ISO27000[5]:資產(chǎn)或控制中可能被一個或多個威脅利用的弱點。

國際標準化組織-漏洞披露 ISO29147[6]:違反默示或明示安全策略的產(chǎn)品或服務(wù)的功能性行為。

維基百科[7]:計算機安全中,漏洞是威脅可以利用的弱點,例如攻擊者可利用漏洞在計算機系統(tǒng)內(nèi)跨越權(quán)限邊界。

百度百科[8]:漏洞是在硬件、軟件、協(xié)議的具體實現(xiàn)或系統(tǒng)安全策略上存在的缺陷,可以使攻擊者能夠在未授權(quán)的情況下訪問或破壞系統(tǒng)。

從各種定義中可以得到漏洞的一系列共性描述:系統(tǒng)的缺陷/弱點、可能被利用于違反安全策略、可能導致系統(tǒng)的安全性被破壞。漏洞會涉及管理、物理、技術(shù)多種類型,我們說的漏洞一般默認是指技術(shù)型的漏洞。

pYYBAGNGfMGAcpoVAABgIKms0Hg302.png

如何描述具體漏洞?

針對已公開披露的漏洞

通常以CVE編號進行描述。為了達成交流共識,更好的識別、定義和修復已知漏洞,由MITRE公司發(fā)起的公共漏洞枚舉CVE項目[9],可以為每個典型的軟硬件產(chǎn)品/公共組件的已知漏洞分配一個唯一的CVE編號,這一做法得到全球主流IT廠商/組織的支持(截止目前全球范圍內(nèi)已有近200個CVE編號授權(quán)機構(gòu)[10]),CVE已成為產(chǎn)業(yè)界的國際事實標準。

需補充的是,國家漏洞庫NVD[11]全面兼容了CVE并提供了若干增強信息:如漏洞的分類、影響等級、受影響的供應(yīng)商產(chǎn)品版本列表等。CVE存在的價值在于支撐公共安全預警和協(xié)同修復,它一般不含漏洞利用信息。通俗一點的描述就是:通知!XX供應(yīng)商的XX產(chǎn)品的XX版本上有XX已知漏洞,影響評分XX分,如果您使用了受影響的產(chǎn)品版本,請盡快修復!修復版本為XX!也正是基于這種正向的預警的屬性,CVE漏洞基本都已有較成熟的修復或緩解方案,以幫助受影響的用戶減少不必要的傷害。

此外中國國家信息安全漏洞庫CNNVD[12]也兼容CVE,但它使用的是CNNVD編號,精確到年月。例如:CNNVD編號CNNVD-202110-1568映射到CVE編號CVE-2021-22965,它們描述的是同一個漏洞 。

已公開披露的漏洞只是冰山一角,其主要涉及面向個人或企業(yè)的公共的商用軟硬件產(chǎn)品或開源軟件/組件。由于軟硬件的使用場景不同,有些已知漏洞只會受限披露甚至不會被披露。而由于軟硬件系統(tǒng)的復雜性與多樣性,未知的漏洞則會更多。業(yè)界安全研究人員、軟件廠商的測試部門每天都在持續(xù)不斷的發(fā)現(xiàn)著新漏洞,正如體檢中心每天都會發(fā)現(xiàn)新病人。

針對未公開披露的漏洞

通常會采用類型描述,而不會分配具體的CVE編號。MITRE公司的安全研究人員分析了大量已公開披露的CVE漏洞,抽象化并提取了公共缺陷枚舉CWE[13]用來對此類型的漏洞進行描述。當前CWE項目中的缺陷已有超過900個小類,其中與軟件開發(fā)相關(guān)的有400多個小類,40個大類。缺陷是漏洞的根因,因此每一個CVE編號都可以映射到一個或多個CWE編號。其他典型的可用作類型描述的還有針對Web應(yīng)用系統(tǒng)的OWASP Top 10[14]。

比較典型的是基于具體業(yè)務(wù)的應(yīng)用程序的漏洞似乎永遠不會被主動公開披露,只會悄悄被修復。這是為了避免企業(yè)商業(yè)形象受損,另外也因為業(yè)務(wù)應(yīng)用一般不是標準產(chǎn)品,具有獨特性,不涉及協(xié)同修復的屬性(即便涉及,也在小范圍內(nèi))。除非漏洞已被利用,造成了公共損失,不得不進行披露,否則知道這種負面信息的人越少越好是共識。

poYBAGNGfM-AOM5oAACRn-LcWLQ594.png

最后回到什么是漏洞掃描?

大部分業(yè)界規(guī)范或標準中用到的相關(guān)概念是漏洞評估,并直接將漏洞掃描作為一種選擇和要求。

以國際標準ISO/IEC 27005[15]信息安全風險管理為例,在其附錄D2中給出相關(guān)描述:評估技術(shù)型漏洞的方法有哪些?給出的第一個建議就是“使用自動化漏洞掃描工具”,另外三條建議分別是: 安全測試評估、滲透測試、代碼審計。

在中國國標GB/T 28449的”附錄E等保測評方式及工作任務(wù)“的“E.4測試”部分中則明確指出:需要對服務(wù)器、數(shù)據(jù)庫管理系統(tǒng)、網(wǎng)絡(luò)設(shè)備、安全設(shè)備、應(yīng)用系統(tǒng)等進行漏洞掃描。此外還需要對應(yīng)用系統(tǒng)完整性、保密性進行協(xié)議分析;對系統(tǒng)進行內(nèi)部和外部的滲透攻擊等等。

而在金融行業(yè)支付卡數(shù)據(jù)安全標準PCI DSS[16]針對漏洞掃描給出了兩個較為明確可操作的定義,如下面2圖。

對應(yīng)用程序漏洞的安全評估

pYYBAGNGfN6Acs8fAAKphZbwH3Y880.png

對系統(tǒng)從外部及內(nèi)部的漏洞掃描

pYYBAGNGfOeAD-efAAIkrd5CmYk020.png

因此筆者認為漏洞掃描指的就是通過工具去掃描遠端或本地運行的系統(tǒng)的行為,以期達到快速識別系統(tǒng)中已知或未知漏洞的目的。它的關(guān)鍵是對漏洞的識別進行工具化,降低識別漏洞的人工參與和技術(shù)門檻。漏洞掃描是漏洞評估的一種方法。漏洞掃描通常是滲透測試過程中的一個前置步驟。

與漏洞掃描相關(guān)的工具通常有哪些呢?

知名信息技術(shù)咨詢公司Gartner的定義中,按掃描結(jié)果類別的不同可以大致分為AST(Application Security Testing)應(yīng)用安全測試類工具、SCA(Software Composition Analysis)軟件成分分析類工具、VA(Vulnerability Assessment)漏洞評估工具, AST工具用于測試發(fā)現(xiàn)應(yīng)用程序未知的安全缺陷,SCA工具用于發(fā)現(xiàn)靜態(tài)軟件中引用的開源組件的已知漏洞,VA工具則通常用于發(fā)現(xiàn)動態(tài)運行的系統(tǒng)中是否存在已知的漏洞。

按掃描對象狀態(tài)的不同又可以劃分為靜態(tài)工具和動態(tài)工具,靜態(tài)工具掃描源代碼或二進制包,動態(tài)工具掃描運行的系統(tǒng)。靜態(tài)工具包括靜態(tài)Static-AST工具(SAST), 源碼SCA工具, 二進制SCA工具。 動態(tài)工具包括 交互式Interactive-AST工具(IAST)、動態(tài)Dynamic-AST工具(DAST)、模糊測試(Fuzzing)工具、漏洞評估(Vulnerability Assessment)工具。 在這其中,受到資源可獲得性的限制,在系統(tǒng)上線以后經(jīng)常會被用到的漏洞掃描工具主要是: DAST工具和VA工具, 而這也正是PCI DSS實踐指南中列出的。

pYYBAGNGfPGATJDDAADWx4nSuVg148.png

WHY為什么做漏洞掃描?

漏洞掃描能發(fā)現(xiàn)漏洞,掃描的結(jié)果能用來支撐漏洞評估、漏洞修補、風險評估相關(guān)工作,以降低系統(tǒng)安全性的風險。還有其他目的嗎? 且聽下回分解。

審核編輯 黃昊宇

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 信息安全
    +關(guān)注

    關(guān)注

    5

    文章

    715

    瀏覽量

    40701
  • IT
    IT
    +關(guān)注

    關(guān)注

    2

    文章

    1008

    瀏覽量

    65850
  • 漏洞
    +關(guān)注

    關(guān)注

    0

    文章

    205

    瀏覽量

    15970
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關(guān)推薦
    熱點推薦

    行業(yè)觀察 | 微軟3月修復83個漏洞,多個高危漏洞被標記為高概率被利用

    2026年3月微軟“補丁星期二”正式推送,本次共發(fā)布了83個微軟安全補丁,并重新發(fā)布了10個非微軟漏洞公告。此次更新覆蓋范圍廣泛,涉及Windows核心基礎(chǔ)設(shè)施、身份目錄服務(wù)、Office協(xié)作平臺
    的頭像 發(fā)表于 03-17 17:02 ?1239次閱讀
    行業(yè)觀察 | 微軟3月修復83個<b class='flag-5'>漏洞</b>,多個高危<b class='flag-5'>漏洞</b>被標記為高概率被利用

    芯盾時代助力企業(yè)構(gòu)筑AI時代的網(wǎng)絡(luò)安全防線

    一直以來,“安全漏洞”都是企業(yè)與黑客攻防博弈的“主陣地”:黑客想方設(shè)法尋找漏洞,構(gòu)建武器,縮短攻擊時間;企業(yè)則千方百計掃描漏洞,力爭在攻擊到來前打好補丁。然而,隨著黑客用上了AI武器,
    的頭像 發(fā)表于 03-13 15:48 ?437次閱讀
    芯盾時代助力企業(yè)構(gòu)筑AI時代的網(wǎng)絡(luò)安全防線

    curl中的TFTP實現(xiàn):整數(shù)下溢導致堆內(nèi)存越界讀取漏洞

    漏洞概述 在 curl 的 TFTP 協(xié)議實現(xiàn)中發(fā)現(xiàn)了一個漏洞,該漏洞可能導致 curl 或使用 libcurl 的應(yīng)用程序在特定條件下,向惡意的 TFTP 服務(wù)器發(fā)送超出已分配內(nèi)存塊邊界的內(nèi)存數(shù)據(jù)
    發(fā)表于 02-19 13:55

    ??低曂ㄟ^漏洞管理體系認證

    近日,杭州海康威視數(shù)字技術(shù)股份有限公司(以下簡稱“??低暋保┏晒νㄟ^全球權(quán)威標準機構(gòu)BSI的ISO/IEC 29147:2018漏洞披露與ISO/IEC 30111:2019漏洞管理標準認證。這標志著海康威視在漏洞管理方面的工
    的頭像 發(fā)表于 01-29 17:19 ?1478次閱讀

    行業(yè)觀察 | 微軟1月修復112個漏洞,其中1個正被黑客主動利用

    2026年1月微軟“補丁星期二”正式推送,本次共發(fā)布了112個微軟安全補丁,并重新發(fā)布了3個非微軟漏洞公告。此次更新范圍廣泛,涉及Windows核心組件、遠程訪問服務(wù)、文件系統(tǒng)及Office生產(chǎn)力
    的頭像 發(fā)表于 01-22 16:58 ?1477次閱讀
    行業(yè)觀察 | 微軟1月修復112個<b class='flag-5'>漏洞</b>,其中1個正被黑客主動利用

    什么是零日漏洞?攻防賽跑中的“時間戰(zhàn)”

    在軟件安全領(lǐng)域,零日漏洞始終是最高級別的威脅之一?!傲闳铡币馕吨?b class='flag-5'>漏洞在被公開之前就已經(jīng)被攻擊者發(fā)現(xiàn)并利用。一旦曝光,攻擊者往往在數(shù)小時內(nèi)便會發(fā)動襲擊。在這場和黑客“搶時間”的對抗中,IT團隊必須
    的頭像 發(fā)表于 01-07 16:59 ?901次閱讀
    什么是零日<b class='flag-5'>漏洞</b>?攻防賽跑中的“時間戰(zhàn)”

    分析嵌入式軟件代碼的漏洞-代碼注入

    隨著互聯(lián)網(wǎng)的發(fā)展,嵌入式設(shè)備正分布在一個充滿可以被攻擊者利用的源代碼級安全漏洞的環(huán)境中。 因此,嵌入式軟件開發(fā)人員應(yīng)該了解不同類型的安全漏洞——特別是代碼注入。 術(shù)語“代碼注入”意味著對程序的常規(guī)
    發(fā)表于 12-22 12:53

    兆芯加入基礎(chǔ)軟硬件產(chǎn)品漏洞生態(tài)聯(lián)盟

    近日,CCS 2025成都網(wǎng)絡(luò)安全技術(shù)交流系列活動——國家漏洞庫(CNNVD)基礎(chǔ)軟硬件產(chǎn)品漏洞治理生態(tài)大會在成都成功舉辦。來自國家關(guān)鍵基礎(chǔ)設(shè)施單位、基礎(chǔ)軟硬件企業(yè)、高??蒲袡C構(gòu)的數(shù)百名代表齊聚一堂,共商網(wǎng)絡(luò)安全發(fā)展大計。
    的頭像 發(fā)表于 09-22 13:50 ?1000次閱讀

    行業(yè)觀察 | 微軟發(fā)布高危漏洞更新,涉及 Windows、Office、SQL Server 等多款產(chǎn)品

    微軟于2025年9月的“補丁星期二”發(fā)布了81個漏洞的修復更新,覆蓋Windows、MicrosoftOffice、SQLServer等核心產(chǎn)品。本次更新修復了2個已被公開披露的零日漏洞,并有9個
    的頭像 發(fā)表于 09-12 17:05 ?4634次閱讀
    行業(yè)觀察 | 微軟發(fā)布高危<b class='flag-5'>漏洞</b>更新,涉及 Windows、Office、SQL Server 等多款產(chǎn)品

    行業(yè)觀察 | Azure、RDP、NTLM 均現(xiàn)高危漏洞,微軟發(fā)布2025年8月安全更新

    微軟2025年8月的“補丁星期二”發(fā)布了針對Windows、Office、SQLServer、Exchange、Azure等產(chǎn)品的107個漏洞的修復更新。本月更新包含:?1個已公開披露的零日漏洞
    的頭像 發(fā)表于 08-25 17:48 ?2518次閱讀
    行業(yè)觀察 | Azure、RDP、NTLM 均現(xiàn)高危<b class='flag-5'>漏洞</b>,微軟發(fā)布2025年8月安全更新

    RFID手持掃描設(shè)備是什么 RFID手持掃描設(shè)備有什么作用

    在物流倉庫、商場貨架、圖書館等場景中,你可能見過工作人員拿著一個類似手機或?qū)χv機的設(shè)備,輕輕一掃就能快速識別物品信息——這就是RFID手持掃描設(shè)備。它不像傳統(tǒng)條碼掃描那樣需要對準標簽,哪怕物品被包裝
    的頭像 發(fā)表于 08-18 16:22 ?1315次閱讀
    RFID手持<b class='flag-5'>掃描</b>設(shè)備是什么 RFID手持<b class='flag-5'>掃描</b>設(shè)備有什么作用

    激光振鏡掃描錫機的優(yōu)勢

    激光振鏡掃描錫機采用激光振鏡掃描技術(shù),將激光束通過振鏡反射后,轉(zhuǎn)化為快速掃描的激光光斑。激光光斑掃描在電路板上,通過精準的運動控制,實現(xiàn)對焊接位置的精確焊接,從而實現(xiàn)高速、高精度的焊接
    的頭像 發(fā)表于 08-11 17:22 ?1041次閱讀

    固定式條碼掃描器能在條碼移動情況下掃描嗎?

    在工業(yè)生產(chǎn)、物流倉儲等場景中,條碼掃描往往伴隨著物體的動態(tài)移動。此時,不少人會產(chǎn)生疑問:固定式條碼掃描器能否在條碼移動的情況下完成掃描?答案是肯定的,但這一過程受到多種技術(shù)因素的制約。固定式條碼
    的頭像 發(fā)表于 08-04 15:18 ?869次閱讀
    固定式條碼<b class='flag-5'>掃描</b>器能在條碼移動情況下<b class='flag-5'>掃描</b>嗎?

    掃描電鏡與掃描電子顯微鏡:解析二者的關(guān)系與區(qū)別

    在科研、工業(yè)檢測等領(lǐng)域,“掃描電鏡”和“掃描電子顯微鏡”這兩個術(shù)語經(jīng)常被提及。對于剛接觸相關(guān)領(lǐng)域的人來說,很容易對它們產(chǎn)生困惑,不清楚二者之間究竟存在怎樣的聯(lián)系和區(qū)別。其實,從本質(zhì)上來說,二者有著
    的頭像 發(fā)表于 07-25 10:42 ?1320次閱讀
    <b class='flag-5'>掃描</b>電鏡與<b class='flag-5'>掃描</b>電子顯微鏡:解析二者的關(guān)系與區(qū)別

    官方實錘,微軟遠程桌面爆高危漏洞,企業(yè)數(shù)據(jù)安全告急!

    近日,微軟發(fā)布安全通告,其Windows遠程桌面網(wǎng)關(guān)(RD)服務(wù)存在兩大高危漏洞:CVE-2025-26677CVE-2025-26677是遠程桌面網(wǎng)關(guān)服務(wù)DoS漏洞,允許未經(jīng)授權(quán)的攻擊者觸發(fā)
    的頭像 發(fā)表于 05-16 17:35 ?1031次閱讀
    官方實錘,微軟遠程桌面爆高危<b class='flag-5'>漏洞</b>,企業(yè)數(shù)據(jù)安全告急!
    文水县| 巴林右旗| 沽源县| 泸水县| 家居| 新兴县| 海晏县| 东辽县| 洛浦县| 宜兴市| 梁河县| 巴彦县| 焦作市| 江城| 清河县| 那曲县| 城口县| 黄龙县| 元朗区| 金秀| 庆城县| 华阴市| 明星| 阿尔山市| 镶黄旗| 诏安县| 旺苍县| 竹北市| 贡觉县| 宁化县| 丹东市| 墨脱县| 正安县| 宾阳县| 扎兰屯市| 兴隆县| 洞头县| 禄丰县| 紫金县| 博客| 宜春市|