观点:全自动安全漏洞扫描器的低准确率与高性价比

NCC小组安全工程师Clint Gibler表示,虽然全自动漏洞扫描器大多数警报都是错误的,但是这种手段还是比企业自己手动操作扫描要廉价不少。

印度国产安全会议:Nullcon

在印度果阿(Goa)的Nullcon安全会议上,Gibler为来自10个不同工业部门的百位NCC客户介绍了一款未命名的全自动扫描器。

这种扫描器扫描出了大约90万的安全红色警报,但是人们发现在一些区域中存在89%的误报。即使是扫描器表现最好的时候也有50%的误报率。

这项调查是在2014年2月至2015年5月之间实施的,由NCC小组员工对所有公司进行手动漏洞扫描。

Gibler在Nullcon会议上表示,虽然他觉得处理误报的代价可能是巨大的,但是自动扫描器对于大多数公司来说仍旧是值得的选择的,他的论断是基于这一数据:一名安全工程师的工资是7.5万美元,但是评估一个自动扫描器发现的漏洞只需要不到一分钟。

Gibler认为:

“人们浪费大量时间来审批这些评分在1到9的误报。”

最好的情况就是你支付1千美元给员工去花时间审核这些问题(其中包括了真正存在的漏洞);糟糕的情况就是你花费了1万到1.6万美元去审核这些问题。大多数人在购买工具时只看价格,而不会考虑潜在因素,那就是审查这些结果要花费多长时间,而这些结果中又有多少是正确的。

自动扫描工具价值犹存

然而,Gibler还告诉Vulture South:

“这些自动扫描工具还是很有价值的,因为它们与价格昂贵的渗透测试之间架起了桥梁。我认为它们仍旧是有用的,将来更是如此。”

Gibler在通知客户发现漏洞之后企业往往还要花费10到20个星期的时间才会进行修补,有的甚至会拖到一年后再修补。在NCC进行的9000次漏洞测试中,发现自动扫描没有扫描到的最大的一桩漏洞是1万个跨站点脚本漏洞。

受到结果影响的主要是休闲娱乐、媒体产业(25769个漏洞)以及公共教育部门(15550个漏洞)。

Gibler认为公司没有必要优先修复高危漏洞,从而搁置了低风险的漏洞。

作者:极客小默

来源:51CTO

时间: 2024-11-01 06:24:07

观点:全自动安全漏洞扫描器的低准确率与高性价比的相关文章

注意!Riddle漏洞正在影响低版本Oracle MySQL,请立即更新!

本文讲的是注意!Riddle漏洞正在影响低版本Oracle MySQL,请立即更新!,近日,安全专家研究发现,MySQL 5.5.5.6客户端存在Riddle漏洞,允许攻击者使用MiTM(man-in-the-middle,中间人)攻击获取用户登录凭证,用户请立即更新到5.7版本. 关于中间人攻击(MiTM) MiTM 攻击(Man-in-the-MiddleAttack)是一种"间接"的入侵攻击,这种攻击模式是通过各种技术手段将受入侵者控制的一台计算机虚拟放置在网络连接中的两台通信计

openvas 网段扫描-请问大家有没有用过openvas漏洞扫描器,扫描设置问题

问题描述 请问大家有没有用过openvas漏洞扫描器,扫描设置问题 最近想用扫描器扫描某一网段的主机,不知为何一直显示1%的进度,大家用过没,怎么设置啊?我在target中设置为192.168.133.0/24,不知这样行吗?对单个的主机或是指定多个主机ip均可以扫描,但是,对某个网段内的所有主机扫描该如何设置啊

入门:在ubuntu中安装Nessus漏洞扫描器

对Linux机器的漏洞扫描是保护我们的私人数据安全的最重要步骤.在这篇文章中,我将教你如何在ubuntu上安装,配置和启动Nessus.你想了解你的对象易受到什么样的漏洞影响?那么,读这篇文章来了解Nessus吧. 什么是Nessus? Nessus 是一个非常容易部署的漏洞扫描器.已超过千万次的下载数量,并在捆绑解决方案中提供1.2或3年的服务订阅.你想对你的网络执行安全性检查吗? 在大规模的网络安全检查中,Nessus将会是你查找主机和识别漏洞的最好帮手.以下列出Nessus工具的一些功能.

WPSeku:一个找出WordPress安全问题的漏洞扫描器

WordPress 是一个免费开源.可高度自定义的内容管理系统(CMS),它被全世界数以百万计的人来运行博客和完整的网站.因为它是被用的最多的 CMS,因此有许多潜在的 WordPress 安全问题/漏洞需要考虑. 然而,如果我们遵循通常的 WordPress 最佳实践,这些安全问题可以避免.在本篇中,我们会向你展示如何使用 WPSeku,一个 Linux 中的 WordPress 漏洞扫描器,它可以被用来找出你安装的 WordPress 的安全漏洞,并阻止潜在的威胁. WPSeku 是一个用

网页木马代码例子(里面的文件是漏洞扫描器,呵呵)_木马相关

对于经常上网冲浪的朋友对于网页木马一定不会陌生,打开某个网站,莫名其妙的运行了某个木马,虽然在"Internet选项"里有"安全"设置,但是下面的代码就不会弹出任何信息就直接运行了程序,不信,follow me! (提示: 只是了解一下技术和方法,千万别搞破坏,yexj00.exe是一个windows2000 漏洞扫描器和查漏补缺用的,不是病毒或木马,放心运行.) 复制代码 代码如下: <script language="VBScript"

网站建设问题-如何才能把一个用“织梦”建设的网站从低版本升级到高版本而不影响原有的数据

问题描述 如何才能把一个用"织梦"建设的网站从低版本升级到高版本而不影响原有的数据 我有一个网站是09年建设的,当时用的是织梦5.1 现在要升级到5.7,当心升级会吧原有的数据全部删了,很纠结,求大神帮帮忙! 解决方案 首先备份一下数据库在后台 然后把模板images js等 网站样式 考下来 复制到5.7版本 然后安装 进后台 还原数据库 就ok了 记得安装完要把数据库考进来的

揭秘亚马逊魔力:低盈利、高估值奇迹背后贝索斯做了什么

砺石导语:自1997年上市以来,亚马逊实现盈利的季度屈指可数,但在这20年间,其股价却上涨超过400倍,市值达到3500亿美元.在这奇迹背后有着什么样的魔力? 2016年福布斯富豪榜上,亚马逊创始人杰夫·贝佐斯(Jeff Bezos)以707亿美元身价超过沃伦·巴菲特成为美国第二大富豪,仅次于拥有810亿美元财富的微软创始人比尔·盖茨. 贝佐斯在1995年创立亚马逊,公司自1997年5月上市,20年来实现盈利的季度屈指可数,一直在盈亏平衡线附近挣扎. 然而这并未妨碍亚马逊自上市以来,股价上涨超过

函数设计应做到低耦合,高内聚

        最近,同项目组的一位师姐请产假了,由我接手她之前的部分版本的开发工作.在开发的过程中,我阅读了某个很古老的版本的程序代码,心生感触,想在这里啰嗦几句.         该版本中很多函数的调用关系都错综复杂,让人读起来非常的费劲.我用如下的图来形象化地表示这种函数之间的调用关系.         箭头的指向为调用关系,如"函数A"调用了"函数B"."函数C"."函数D"."函数E"."

“低 ARPU,高付费比率”免费游戏收费模式的一场革

日前蓝港又在<东邪西毒>推广中提出了"低碳网游"的概念,大致特点是玩家在低等级时每一次砸装备的投入都能够转移到后期高等级装备上等等,于是这样便减少了浪费,实现了"低碳".这和之前蓝港所提出的"平价网游",以及更早时候巨人史玉柱所提出的"绿色网游",都同样具有一个共同的核心:"低 ARPU,高付费比率". "低ARPU,高付费比率"被很多媒体和业内人事称为是免费游戏收费模式的一