世界热点评!有效的安全漏洞管理将风险消除在萌芽状态
2023-06-26 14:46:44 来源:
作者:JFrog大中华区总经理董任远
管理安全漏洞并非易事,这不仅是因为漏洞可能很难被发现,还因为漏洞类型繁多。最新国家信息安全漏洞共享平台(CNVD)漏洞信息月度通报(2023年第5期)显示:“收集整理信息安全漏洞1581个,其中高危漏洞727个,中危漏洞746个,低危漏洞108个。上述漏洞中,可被利用来实施远程网络攻击的漏洞有1357个。”而幸运的是,相关工具和技术可以解决各种可能潜伏在技术栈任何一层的漏洞。
【资料图】
什么是安全漏洞?
安全漏洞是IT资源中可能被攻击者利用的错误或缺陷,其形式多种多样。安全漏洞可能是应用程序源代码中的一个编码错误,能够被用于发动缓冲区溢出攻击。它可能是开发人员的疏忽,忘记在应用程序中对输入内容妥当地进行验证,从而使注入攻击成为可能。它可能是访问控制策略或网络配置中的一个错误配置,使外部人士能够访问敏感资源。
安全漏洞、漏洞利用、漏洞威胁、漏洞攻击
“安全漏洞”、“漏洞利用”、“漏洞威胁”和“漏洞攻击”这几个词往往会接连出现。然而,尽管这些术语密切相关,但它们各自指的是可能导致安全事件的事件链中不同部分:
安全漏洞是有可能被利用以发动攻击的缺陷。
漏洞利用是指利用漏洞来执行攻击的方法。比如,将恶意代码注入到应用程序中,就可能造成漏洞利用。
漏洞威胁是导致漏洞利用发生的一组必要条件。威胁可能只存在于软件在某个操作系统上运行之时,或者当攻击者能够访问某个界面时。
漏洞攻击是指发生的攻击。当威胁者成功地执行一个漏洞时,就会发生漏洞攻击。
由于安全漏洞构成了上述漏洞利用、漏洞威胁和漏洞攻击的基础,对漏洞进行检测是将安全风险扼杀在萌芽状态的最佳方式。如果消除了漏洞,也就消除了其可能导致的漏洞利用、漏洞威胁和潜在的漏洞攻击。
安全漏洞的主要类型
虽然IT环境中可能存在各种各样安全漏洞,但大多数都归属于以下四类:
恶意代码: 恶意方插入代码库的代码(如恶意软件),可被利用,以对系统进行未授权访问或对应用程序进行控制。
错误配置:云身份和访问管理(IAM)规则等的配置错误,提供了对敏感数据的公共访问,可能导致漏洞攻击。
编码缺陷: 编码错误或疏忽(例如未能执行输入验证,因此不能检测旨在获得未授权访问的应用程序输入),可能导致漏洞。
缺少加密: 未妥善加密的的数据,无论是静态数据还是网络中正在传输的数据,都容易受到攻击。
检测应用程序的安全漏洞
鉴于安全漏洞形式多样,对其检测也需要多管齐下。有多种技术有助于发现安全风险。
静态应用安全分析
静态应用安全分析(SAST)是安全测试的一个类别,通过扫描源代码和(在某些情况下)二进制代码,以确定其中存在的漏洞。通常情况下,SAST会寻找漏洞的“签名”,如已知不安全的依赖项。
动态应用安全分析
动态应用安全分析(DAST)通过对测试环境中的应用自动发起主动攻击来识别漏洞。如攻击成功,则能揭示应用程序中的漏洞。
渗透测试
在渗透测试中,安全测试人员会手动尝试识别和利用漏洞。渗透测试不同于DAST之处在于,渗透测试需要安全专家来主动寻找漏洞,而DAST则有赖于自动攻击模拟。
图像扫描器
图像扫描器(例如JFrog Xray)能够在软件被编译或打包后检测其漏洞。因此,对于识别应用程序包中可能招致攻击的薄弱依赖项或配置,图像扫描器是非常有用的。例如,图像扫描器可以检查容器图像,以确定该图像的任何依赖项是否包含漏洞。
配置审计
配置审计工具通常用于验证承载应用程序的基础设施的配置,而非应用程序本身(尽管在某些情况下,配置审计可在定义了应用程序设置的配置文件上执行)。
例如,云环境的配置审计能够检测不安全的IAM规则或网络配置。此外,配置审计器可用于扫描Kubernetes环境,以检测Kubernetes安全上下文、网络策略或其他会削弱环境安全态势的设置中的错误配置。
###
关于JFrog
JFrog Ltd.(纳斯达克股票代码:FROG)的使命是创造一个从开发人员到设备之间畅通无阻的软件交付世界。秉承“流式软件”的理念,JFrog软件供应链平台是统一的记录系统,帮助企业快速安全地构建、管理和分发软件,确保软件可用、可追溯和防篡改。集成的安全功能还有助于发现和抵御威胁和漏洞并加以补救。JFrog的混合、通用、多云平台可以作为跨多个主流云服务提供商的自托管和SaaS服务。全球数百万用户和7000多名客户,包括大多数财富100强企业,依靠JFrog解决方案安全地开展数字化转型。一用便知!
关键词:
[责任编辑:xwzkw]
相关阅读
- (2023-06-26)世界热点评!有效的安全漏洞管理将风险消除在萌芽状态
- (2023-06-26)实探北京租房市场:旺季来临 量价齐升
- (2023-06-26)当前报道:刘建龙调研指导永城市公安工作
- (2023-06-26)世界热议:填补我国极地深海载人深潜领域空白 首艘多功能科考船开工建造
- (2023-06-26)天天速看:端午扬童趣 廉洁润童心
- (2023-06-26)【天天快播报】老母坡煤业成本精细管控助力“过半”目标实现
- (2023-06-26)开源中国获得 B+ 轮战略 7.75 亿元融资,股份重组成为完全中立平台 环球微资讯
- (2023-06-26)当前快讯:杨子手牵手陪妈妈扮公主圆梦,网友:敬佩每一个孝顺父母的人
- (2023-06-26)日本财务官称警惕日元急速贬值 就干预汇市表态:不排除任何选项
- (2023-06-26)国家大基金持股板块异动拉升 灿勤科技涨超4% |全球速读
- (2023-06-26)遂宁市船山区:老旧小区改造中的“民意导向”
- (2023-06-26)天天新动态:宁夏:对餐饮行业使用的“双阀”液化气瓶暂停使用
- (2023-06-26)【全球速看料】司法部:准予5家外国律师事务所在华设立代表处
- (2023-06-26)融侨集团披露“20融侨01”后续转让安排 6月29日起采用全价方式转让
- (2023-06-26)报道:深圳控股一度涨超4% 早前表示拟分拆晶华公司于深交所创业板上市
- (2023-06-26)格蓬酯商品报价动态(2023-06-26)
- (2023-06-26)海南省委宣传部一级巡视员孙苏被双开
- (2023-06-26)全球观察:2-氯丙酸乙酯商品报价动态(2023-06-26)
- (2023-06-26)2013122刷机包_2013122 今日讯
- (2023-06-26)2022年中国跨境电商进出口规模首次突破2万亿元人民币|天天速读
- (2023-06-26)水果吃太多可能会加速衰老!别超过这个量
- (2023-06-26)快乐成长 禁毒同行 宝山区开展2023年“6•26国际禁毒日”集中宣传活动
- (2023-06-26)光迅科技(002281.SZ):公司1.6T产品已在OFC2023 DEMO
- (2023-06-26)新华网评:遏制网暴,要刹住动辄让人“社死”的歪风_全球讯息
- (2023-06-26)环球短讯!黑龙江:到2025年力争农产品加工业营收达4500亿元
- (2023-06-26)北京今年首期油车指标摇号结果公布 超六成归无车家庭_当前视讯
- (2023-06-26)当前报道:侃爷1家3口同框!妻子穿另类紧身衣,秀丰腴曲线,戴帽似爆炸头
- (2023-06-26)当在文言文中的意思新东方_当在文言文中的意思|当前讯息
- (2023-06-26)鸡汤放什么材料煲汤好喝啊_鸡汤放哪些材料煲汤好喝啊
- (2023-06-26)@义乌人,一起来学习燃气安全知识!