大多数漏洞通报前都会先在这里曝光

简介:

超过3/4的漏洞在美国国家漏洞数据库(NVD)发布之前就在网上公布了。新闻站点、博客和社交媒体页面,以及常人无法触及的暗网、便笺网站和犯罪论坛,往往比美国国家标准与技术局(NIST)统管的国家漏洞库更快公布漏洞。

威胁情报公司 Recorded Future 表示:“非官方与官方CVE沟通之间的错位,增加了CISO和安全团队的负担,让他们不知不觉间面对潜在漏洞利用毫无防护,无法对自己的安全策略做出战略性英明决策。”

2016年初收集的数据,以及对1.25万安全漏洞的分析表明:CVE从曝光到最终发布在NIST的NVD里,中间的时间延迟平均有7天。

公开揭露到官方通告之间的7天延迟,将企业置于重大威胁风险之中,并对官方披露渠道的可靠性提出质疑。厂商声明和NVD公布之间的时间差甚至更长,最快的厂商1天后即发出警告,最慢的发布则平均延迟172天。微软和Adobe很快,IBM和Apache反应迟缓。

 

 

5%的漏洞都先于NVD在暗网上披露上细节,且通常比预期的严重性要高。举个例子,脏牛漏洞 (CVE-2016-5195),其概念验证代码在NVD公布15天前就在Pastebin上发布了。原始安全报告被翻译成了俄语,并在报告披露2天后贴到了漏洞利用论坛上。

2016年,超500个CVE在网上申报,且至今仍在等着NVD的发布。

Recorded Future 首席执行官克里斯托弗·阿尔博格表示:“长久以来人们一直认为,非官方和官方源在漏洞披露上存在很长的时间延迟。该研究清晰表明,NVD和官方报告渠道无法跟上野生CVE的体量。公司企业需要查阅其他源,才能应用有意义且可执行的情报做好自身安全防护。”

Recorded Future 认为,公司企业需要采用主动和基于风险的方法来解决漏洞问题,利用来自更难以访问的站点的情报,比如暗网。虽然难以触碰,这些幽暗场所却是新威胁和潜在零日漏洞最先被讨论的地方。



本文转自d1net(转载)

目录
打赏
0
0
0
0
325
分享
相关文章
互联网流量作弊有哪些常用手法?如何应对虚假刷量风险?
互联网流量作弊有哪些常用手法?如何应对虚假刷量风险?
429 0
威胁快报| ThinkPHP v5 新漏洞攻击案例首曝光,阿里云已可告警并拦截
2018年12月10日,ThinkPHP v5系列发布安全更新,修复了一处可导致远程代码执行的严重漏洞。阿里云态势感知已捕获多起基于该漏洞的真实攻击,并对该漏洞原理以及漏洞利用方式进行分析。现在,对于云上未及时进行系统更新的用户,阿里云态势感知已提供攻击告警,WAF产品支持同步拦截,目前云上客户基本未受到影响。
67274 0
春节7天新增病毒54万 钓鱼欺诈成最大威胁
2月21日,春节长假后第一天,国内知名的互联网安全厂商金山安全发布了最新病毒监测数据,2月14日至2月20日,金山毒霸云安全监测中心共截获新增病毒543260个。其中网络钓鱼、欺诈类病毒呈明显上升迹象,仅春节长假期间,金山网盾共拦截钓鱼网站以及相关欺诈类威胁近10万次,“春晚中奖”以及“火车票查询”依旧成为钓鱼的“最佳诱饵”。
1208 0
卡巴斯基遭黑客SQL入侵 曝光敏感信息
  据国外媒体报道,一名黑客上周六声称,已成功侵入知名互联网安全厂商卡巴斯基的一个敏感信息数据库,并获得了有关卡巴斯基产品及其客户的敏感数据。   该黑客称自己使用简单的SQL注入命令就成功攻入此数据库,该数据库内有大量卡巴斯基的产品与客户信息,包括用户名单,激活码,软件bug列表,管理员名单等,他还公布了屏幕截图和大量细节做为佐证,卡巴斯基拒绝对此置评,但两名安全专家浏览了这名黑客公布的资料后表示,卡巴斯基数据库被攻破导致资料外泄的情况属实。
1116 0
威胁预警!不用再黑进系统,只要在指示牌上贴纸就可以扰乱自驾车!
本文讲的是威胁预警!不用再黑进系统,只要在指示牌上贴纸就可以扰乱自驾车!,尽管对研究人员而言攻击汽车已经不是什么新鲜事了,但是针对汽车的攻击行为依然是一个热门话题。以前,研究人员已经演示过如何远程劫持汽车、如何禁用汽车的关键功能,如安全气囊等,甚至如何窃取汽车。
1793 0
关于“BadKernel”漏洞情况的通报
本文讲的是关于“BadKernel”漏洞情况的通报,近日,国家信息安全漏洞库(CNNVD)收到360手机卫士阿尔法团队关于Chrome V8引擎“BadKernel”漏洞的情况报送。
1775 0

热门文章

最新文章

AI助理

你好,我是AI助理

可以解答问题、推荐解决方案等