警惕:2023年每月新增1900个危险漏洞

admin 2023年2月15日09:25:59评论14 views字数 2042阅读6分48秒阅读模式
警惕:2023年每月新增1900个危险漏洞

点击上方蓝字关注我们测评你的薪资


关注用户弹出对话框开始测评
警惕:2023年每月新增1900个危险漏洞
已关注用户点击下方即可测评

警惕:2023年每月新增1900个危险漏洞


警惕:2023年每月新增1900个危险漏洞


比2022年增长13%,其中高危漏洞270个、严重高危漏洞155个。

警惕:2023年每月新增1900个危险漏洞


根据网络安全保险公司Coalition最新发布的网络威胁指数报告,预计2023年平均每月将有1900个危险漏洞披露,比2022年增长13%,其中高危漏洞270个、严重高危漏洞155个。


警惕:2023年每月新增1900个危险漏洞


最新的“网络威胁指数”预测基于Coalition公司过去十年通过其主动风险管理与预防技术收集的数据,这些数据来自承保和索赔、其全球蜜罐传感器网络以及对超过52亿个IP地址的扫描。


报告称,2023年绝大多数漏洞利用发生在公开披露后90天内,其中大多数利用集中在漏洞披露后30天内。

据Coalition介绍,该预测模型基于其季节性自回归综合移动平均模型,分析了过去十多年的漏洞和季节性数据,在此基础上对2023年的新增漏洞数量、类型和严重性进行了预测。


警惕:2023年每月新增1900个危险漏洞


Coaliton还分析了蜜罐监测到的22000次网络攻击,以了解攻击者的技术。


94%的企业至少有一个未加密服务公开暴露


报告指出,在2022年扫描的组织中,94%的企业至少有一个未加密的服务暴露在互联网上。远程桌面协议(RDP)仍然是网络攻击者最常扫描的协议,这表明攻击者仍然更喜欢利用旧协议的新漏洞访问系统。

此外,Elasticsearch和MongoDB数据库的攻击率很高,有信号显示大量数据库已被勒索软件攻击得手。

未经身份验证的数据库访问在2022年有所增加,尤其是Redis。报告称,这是因为Redis易于使用和扩展。许多企业可能缺乏安全重点或专业知识,这导致数据库配置错误或缺乏安全控制。这使得大量数据暴露在互联网上,面临被盗或被勒索赎金的风险。

报告建议企业IT和安全团队在漏洞补丁发布后的30天内优先修补面向公众开放的基础设施和面向互联网的软件漏洞,并遵循定期升级周期来缓解旧软件中的漏洞。


新的漏洞评估模型:CESS


2023年Coalition开发了一个全新的漏洞评分机制,名为联盟漏洞利用评分系统(CESS)。其目标是创建一个评分机制完全透明,更加准确的漏洞评估系统,以便安全社区可以提供改进建议。

CESS的灵感来自漏洞预测评分系统(EPSS)和通用漏洞扫描系统(CVSS),侧重于提供定制信息,可根据攻击者利用漏洞的可能性来辅助网络安全承保业务。

CESS系统的核心是能够为安全研究人员提供两个关键信息:漏洞利用的可用性和漏洞利用的可能性。

EPSS专注于两个核心指标:效率和覆盖范围。效率值显示企业利用资源来解决已修复漏洞的百分比。EPSS指出,与仅通过CVSS基于严重性评分的随机漏洞相比,将企业的大部分资源用于修复大多数已知利用的漏洞更有效。覆盖范围则是查看已修复的被利用漏洞的百分比。

EPSS专注于利用概率最高的漏洞,能帮助企业最大化利用稀缺的安全资源来降低风险,并最大限度地减少开发团队摩擦。

报告地址:

https://info.coalitioninc.com/rs/566-KWJ-784/images/Coalition_Cyber-Threat-Index-2023.pdf

声明:本文来自GoUpSec,版权归作者所有。文章内容仅代表作者独立观点,不代表安圈评立场,转载目的在于传递更多信息。如有侵权,请联系下方微信



警惕:2023年每月新增1900个危险漏洞



警惕:2023年每月新增1900个危险漏洞
警惕:2023年每月新增1900个危险漏洞

安圈评现有人才资源群,有公司招聘和人员求职

高端人才共享群:①②③④

区域人才共享群:华南、华中、华东、西南、西北、东北、京津冀①②

进群请扫下方二维码 (备注公司全称+姓名)

如需发布公司招聘信息,请联系微信

找工作的小伙伴也可以联系我们哦(求职信息会在保护个人信息的前提下发布

警惕:2023年每月新增1900个危险漏洞




警惕:2023年每月新增1900个危险漏洞



往期推荐

揭秘:俄乌冲突一线的美国网络防御支援小组

-RSAC 2022展会最受关注的十大创新安全厂商

工信部通报84款存在侵害用户权益行为APP

南非总统的个人信贷数据泄露:该国已沦为“黑客乐园”

-数百万美元乌克兰拖拉机被远程“变砖”

印度第二大航司遭勒索软件攻击,大量乘客滞留在机场

俄最大银行遭到最严重DDoS攻击,普京称正经历“信息空间战争”

盘点:最可怕的六种移动攻击策略

重磅!美国司法部修订法律,不再起诉白帽黑客行为

勒索软件攻击已造成国家危机!该国总统说:有内鬼配合

“白菜价”木马或将引发恶意软件价格战

勒索软件不只是赎金,还有更多的隐性成本

生活中的垃圾短信应该如何屏蔽

企业SaaS应用中的十大数据访问风险

网络安全行业低价中标到底行不行?

400万以下项目不用公开招标了吗?

俄罗斯多个联邦政府网站遭遇供应链攻击:显示篡改内容

针对乌克兰的数据擦除攻击盛行!第四个新样本被发现

循序渐进!开展零信任建设时应做好的16项准备

国务院:不符合网络安全要求的政务信息系统未来将不给经费

生活中的垃圾短信应该如何屏蔽

韩国加入北约网络防御中心 成首个加入的亚洲国家

欧洲刑警组织:Deepfakes对网络安全和社会的威胁越来越大


警惕:2023年每月新增1900个危险漏洞

点个在看你最好看


原文始发于微信公众号(安圈评):警惕:2023年每月新增1900个危险漏洞

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年2月15日09:25:59
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   警惕:2023年每月新增1900个危险漏洞https://cn-sec.com/archives/1544992.html

发表评论

匿名网友 填写信息