全网漏洞态势研究报告概览
主要观点与趋势
- 漏洞数量持续增长:2023年度全网漏洞总数持续上升,类型分布与往年相似,但关键漏洞的比例并未显著增加。强调及时通过威胁情报发现并快速处置关键漏洞的重要性。
- APT活动与勒索攻击:APT组织利用高级0day漏洞执行高度定向攻击,例如在卡巴斯基揭露的三角行动中,使用了罕见的硬件漏洞。敏感机构应采用可信可追溯的软硬件以增强安全性。
- 勒索攻击威胁:定向勒索攻击活动对政企机构构成巨大威胁,其影响可能超过APT活动,因为它们直接影响业务连续性并造成显著外部影响。
- 1day/Nday漏洞利用:快速利用1day/Nday漏洞成为黑产的主要渗透入口,特别是在广泛流行且稳定场景中的漏洞。建议对于影响面大且稳定的漏洞尽早发现并修补。
- 国产软件安全:虽然在总体漏洞中占比不高,但因在国内的流行度,其在国内引发的实际威胁显著。鼓励开展国产软件漏洞挖掘,并加入漏洞响应平台。
- 未公开漏洞的威胁:50%左右的在野利用0day漏洞没有公开利用代码,主要被APT组织和个人利用。组织需要采取综合安全措施应对未公开的漏洞利用。
关键数据与事件
- 漏洞处置情况:2023年奇安信CERT共监测到28975个新增漏洞,同比增长10.9%,其中7602个为高危漏洞,触发人工研判。奇安信CERT共发布了360个安全风险通告,对其中109个进行了深度分析。
- 漏洞威胁类型:代码执行、信息泄露、拒绝服务是威胁类型中占比最高的前三类,具有高度危险性。
- 漏洞影响厂商:2023年新增漏洞按厂商划分,Google、Microsoft、Apple等厂商漏洞较多,建议重点关注。
- 漏洞标签:奇安信通过“关键漏洞”、“在野利用”、“POC公开”等标签,对漏洞进行多维度分析,提高漏洞管理效率。
- 高危漏洞分析:RARLAB WinRAR、Microsoft Outlook、Apache ActiveMQ等漏洞因其高标签数量和特定属性,被标记为高风险,建议优先处理。
行动建议与服务
- 通用处置建议:组织应采取综合安全措施,包括削减攻击面、威胁情报共享、安全意识培训等,应对未知漏洞。
- 奇安信漏洞情报服务:提供漏洞情报、深度分析和风险通告,帮助企业前置漏洞处置流程,及时发现和修复漏洞风险。
- 漏洞响应平台:鼓励加入漏洞众包响应平台,如“补天”,以减少严重线上漏洞威胁。
结论
2023年的全网漏洞态势报告显示,漏洞数量持续增长,关键漏洞的威胁依然严峻。组织需通过强化威胁情报、实施综合安全措施、优化漏洞管理流程等方式,有效应对不断变化的安全挑战。特别强调了对新型漏洞、关键漏洞和未公开漏洞的重视,以及国产软件安全的特殊关注。