《2022上半年网络安全漏洞态势观察》 | 附下载

admin 2022年9月10日15:48:56评论50 views字数 1438阅读4分47秒阅读模式

2022年9月,由中国信息安全测评中心牵头编写的《2022上半年网络安全漏洞态势观察》报告(以下简称《报告》)正式发布。《报告》围绕漏洞危害、漏洞利用、漏洞管控等态势进行研究,把握总体趋势,分析现实威胁,探讨主要风险点,提出对策建议。《报告》的发布将为国家网络安全保障工作提供参考,进一步推动网络安全产业的发展。

《2022上半年网络安全漏洞态势观察》 | 附下载

《2022上半年网络安全漏洞态势观察》 | 附下载


摘 要

2022年上半年,网络安全漏洞形势依旧严峻,高危漏洞数量不断增长,漏洞利用渐趋隐蔽,融合叠加风险攀升,在野漏洞利用成为重大网络安全热点事件的风险点以及国家级APT活动的新手段。美欧国家从漏洞发现收集、修复消控、协同披露、出口管制等层面加大管控力度。

《2022上半年网络安全漏洞态势观察》报告围绕漏洞数量变化趋势、漏洞危害、漏洞利用、漏洞管控等内容,把握总体形势,分析关键漏洞现实威胁,并在漏洞管控与综合治理、感知与预警、供应链安全与开源治理等方面提出对策建议。报告主要观点如下:
1、在漏洞数量方面,漏洞增长创新高,网络安全威胁持续加剧。漏洞总量环比增长达到12%;危害程度较大漏洞仍然是热点,超高危漏洞占比超过 50%;微软、谷歌等美企大厂产品漏洞多发,持续成为安全研究焦点;开源软件漏洞频发, 软件供应链安全风险凸显。
2、在漏洞利用方面,漏洞在野利用形势严峻,漏洞实战化趋势明显。漏洞POC/Exploit公开广泛传播,为漏洞实战化提供便利;在野漏洞利用不断增多,APT组织漏洞利用异常活跃;在野利用漏洞私有化、漏洞工具囤积严重。
3、在漏洞现实威胁方面,高价值漏洞“寄生”于多类目标,现实危害严重,影响持久。边界设备、操作系统、服务器软件、开源组件、协同办公软件、云原生、移动终端等目标对象漏洞在攻击活动中频繁现身;攻击者通过漏洞攻破网络“ 大门”、横向移动传播、获取控制权、破坏或窃取数据形成完整网络攻击组合拳;漏洞修复不完善引发“次生灾害”,历史漏洞重复利用或修复后再被突破,对漏洞治理提出更高要求。
4、在管控政策方面,漏洞披露与保留博弈深化。美欧根据形势不断制定或修订政策法规,加强漏洞资源管控;漏洞披露、共享在国家、企业间的“圈子化”趋势明显,漏洞战略地位凸显。
5、在对策建议方面,多措并举加强漏洞安全防范与保障成为当务之急。一是进一步强化国家级网络安全漏洞综合治理能力,加强漏洞管控统筹协调,提升漏洞资源共享共治水平。二是建设国家级漏洞感知与预警机制,提升漏洞发现与处置能力。三是积极推进ICT供应链安全治理,完善符合我国情的开源生态。


点击“阅读原文”下载报告全文

致 谢

感谢以下人员为本报告编制付出的辛勤劳动。


指导专家(按姓氏笔画排序,排名不分先后)

朱钱杭(启明星辰 Adlab)
张超(清华大学)
张云海(绿盟科技天机实验室)
汪列军(奇安信威胁情报中心)
郑文彬(北京赛博昆仑科技有限公司)
龚广(360漏洞研究院)
隋刚(知道创宇404实验室)


参编单位

中国信息产业商会信息安全产业分会

奇安信 威胁情报中心

360 漏洞研究院

北京知道创宇信息技术股份有限公司


来源:中国信息安全



《2022上半年网络安全漏洞态势观察》 | 附下载


商务合作 | 开白转载 | 媒体交流 | 理事服务 

请联系:15710013727(微信同号)

《信息安全与通信保密》杂志投稿

联系电话:13391516229(微信同号)

邮箱:[email protected]   

《通信技术》杂志投稿

联系电话:15198220331(微信同号)

邮箱:[email protected]

原文始发于微信公众号(信息安全与通信保密杂志社):《2022上半年网络安全漏洞态势观察》 | 附下载

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年9月10日15:48:56
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   《2022上半年网络安全漏洞态势观察》 | 附下载https://cn-sec.com/archives/1288818.html

发表评论

匿名网友 填写信息