核心观点
2024年网络安全漏洞数量大幅增长,达到历史之最,其中超危和高危漏洞占比超过47.8%。漏洞类型更加多样化,攻击手段更加复杂和隐蔽,主要体现在以下几个方面:
- 漏洞披露到利用时间间隔缩短,零日漏洞威胁加剧。 攻击者针对网络安全设备的零日攻击不断增多,远程监控和管理工具、管理文件传输软件、CI/CD工具等也成为零日漏洞攻击的重点目标。
- 数据泄露规模和影响增大,数据安全领域隐患重重。 大规模的数据泄露事件频发,对用户隐私和数据安全构成严重威胁。
- AI迅速发展致使供应链攻击智能化,供应链漏洞影响更加广泛。 开源软件漏洞数量不断攀升,软件供应链安全风险不断增大,攻击者可借助开源组件或第三方软件的攻击进而渗透到整个网络环境中。
- API接口处理不当引发的漏洞难以发现,成为防御突破口。 API促进了不同软件应用程序之间的通信,但也带来了新的安全风险,API因安全风险敞口引发的漏洞难以发现,且利用成本低。
- 物联网(IoT)漏洞持续增加,其安全风险仍未引起足够重视。 物联网设备的广泛普及加剧了物联网漏洞的发生,许多设备制造商在产品研发过程中,往往优先考虑快速推向市场和用户友好性,而对安全性重视不足。
- 关键基础设施的安全性不足带来诸多隐患,身份识别能力需增强。 关键设施所面临的网络安全形势愈发严峻,安全性不足的问题不断凸显,其中身份识别能力薄弱更是成为了关键痛点。
关键数据
- 2024年新华三漏洞知识库收录的漏洞总数为40050条,比2023年增长37.9%。
- 超危漏洞5135条,高危漏洞13992条。
- Web应用类漏洞占比持续占据第一位,达到44.9%。
- 操作系统漏洞数量比去年增长1.5倍。
- WEB应用漏洞数量比去年增长50.9%。
- 应用软件、智能终端相比去年漏洞数量有所回落。
研究结论
2024年漏洞数量不断攀升,Web应用、操作系统、网络设备、数据库、工控系统、云计算平台漏洞带来的危害持续发酵。SQL注入、XSS、CSRF等常见漏洞,以及AI技术引发的新威胁,都给个人、企业和社会带来了巨大的安全风险和经济损失。随着数字化进程的加速推进,网络安全形势将更加复杂多变,我们必须保持高度警惕,持续关注安全漏洞的动态,将网络安全视为重中之重,积极采取有效的防范措施,不断提升网络安全防护能力,共同守护数字世界的安全与稳定。