网络安全漏洞来源
非技术性安全漏洞来源
| 漏洞来源 | 说明 |
|---|---|
| 网络安全责任主体不明确 | 缺少负责机构或机构不健全,安全措施无责任部门落实 |
| 网络安全策略不完备 | 缺少规范安全策略,如缺少笔记本安全接入控制,导致外部不安全电脑随意接入内网 |
| 网络安全操作技能不足 | 缺少职责规范要求,无制度化的安全意识 / 技能培训,员工不知如何防范垃圾邮件、设置安全口令 |
| 网络安全监督缺失 | 缺少监督机制,策略无法落实、无法掌握安全态势,如恶意代码防护策略缺少更新维护 |
| 网络安全特权控制不完备 | 存在特权账号,缺少对超级用户权限的审计和约束,引发内部威胁 |
技术性安全漏洞来源
| 漏洞来源 | 英文 | 说明 / 示例 |
|---|---|---|
| 设计错误 | Design Error | 系统 / 软件设计错误,如 TCP/IP 设计错误导致 IP 地址可伪造 |
| 输入验证错误 | Input Validation Error | 未验证用户输入数据合法性,使攻击者非法进入系统 |
| 缓冲区溢出 | Buffer Overflow | 输入数据超规定长度破坏程序堆栈,使程序执行其他代码 |
| 意外情况处置错误 | Exceptional Condition Handling Error | 程序逻辑未考虑意外情况导致运行出错 |
| 访问验证错误 | Access Validation Error | 访问验证部分逻辑错误,攻击者可绕过访问控制进入系统 |
| 配置错误 | Configuration Error | 系统 / 应用配置有误,或参数、访问权限、策略位置安装有误 |
| 竞争条件 | Race Condition | 程序处理文件等实体时序同步存在问题,出现短暂时机被攻击者利用 |
| 环境错误 | Condition Error | 环境变量错误或恶意设置造成安全漏洞 |
网络安全漏洞分类
| 分类标准 | 发布 / 维护组织 | 说明 |
|---|---|---|
| CVE | 美国 MITRE 公司 | 安全漏洞字典,统一标识和规范化描述漏洞;条目含标识数字、简要描述、至少一个公开参考;CVE ID 格式如 CVE-2019-1543 |
| CVSS | FIRST(事件响应与安全组织论坛) | 通用漏洞计分系统,十分制;分数由基本度量、时序度量、环境度量三部分组成;最新 v3.0 |
| CNNVD | 国家信息安全漏洞库 | 我国漏洞分类分级标准 |
| CNVD | 国家信息安全漏洞共享平台 | 我国漏洞分类分级标准 |
| OWASP TOP 10 | OWASP 组织 | Web 应用程序前十种安全漏洞 |
网络安全漏洞扫描
| 类型 | 技术原理 / 特点 | 常见工具 |
|---|---|---|
| 主机漏洞扫描器 | 通过检查本地关键文件内容及安全属性发现漏洞(配置不当、弱口令、漏洞软件版本)运行与目标系统同机,只能单机检测,不需建网络连接 | COPS(检查 UNIX 常见安全配置问题)、Tiger(基于 shell 脚本的 UNIX 配置漏洞检查)、MBSA(Windows 安全基准分析工具) |
| 网络漏洞扫描器 | 与目标机建立网络连接后发送特定网络请求检查漏洞;便于远程检查,但无本地访问权限,只能获得有限信息,受限检查 Web/FTP/Telnet/SSH/POP3/SMTP/SNMP 等服务漏洞 | Nmap(知名端口扫描工具)、Nessus(客户端 + 服务端,支持即插即用漏洞检测脚本)、X-scan(国内 xfocus 开发,Windows 环境) |
| 专用漏洞扫描器 | 针对特定系统的漏洞检查工具 | 数据库漏洞扫描器、网络设备漏洞扫描器、Web 漏洞扫描器、工控漏洞扫描器 |
网络安全漏洞利用防范技术
| 防范技术 | 英文 | 原理 / 机制 | 作用 |
|---|---|---|---|
| 地址空间随机化 | ASLR(Address Space Layout Randomization) | 对程序加载到内存的地址进行随机化处理,使攻击者无法事先确定程序返回地址值 | 降低缓冲区溢出攻击成功概率;Linux 通过 ExecShield、PaX 工具实现 |
| 数据执行阻止 | DEP(Data Execution Prevention) | 操作系统对特定内存区域标注为非执行,使代码不能在指定区域运行 | 保护应用程序堆栈区域,防被利用 |
| SEHOP | Structured Exception Handler Overwrite Protection | 防止攻击者利用SEH(结构化异常处理)重写 | 防 SEH 覆盖攻击 |
| 堆栈保护 | Stack Protection | 设置堆栈完整性标记,检测函数调用返回地址是否被篡改 | 阻止攻击者利用缓冲区漏洞 |
| 虚拟补丁 | Virtual Patch | 在不修改可执行程序前提下,检测进入目标系统的网络流量,过滤掉漏洞攻击数据包 | 为未打永久补丁的系统提供临时防护;通过入侵阻断、Web 防火墙等技术实现 |