专家建议网站漏洞要及时修复

360互联网安全中心日前发布的《中国网站安全报告(2015)》显示,网站漏洞仍然比较严重,并且修复率不到一成。对此,专家建议应及时修复漏洞,避免不必要的损失。

据悉,数十亿条个人信息面临泄露危险。按照被攻击次数,2015年北京、苏州等十城市遭受漏洞攻击超过12亿次,其中,北京遭到攻击的IP最多,高达2.9亿个。

黑客对网站发动攻击包括用漏洞入侵网站,对网站发动流量攻击,或在网站内植入木马,引导网民转向恶意网址。

据360互联网安全中心专家裴智勇博士介绍,从各种漏洞类型来看,跨站脚本攻击漏洞(21.9%)、异常页面导致服务器路径泄露(11.8%)和SQL注入漏洞(16.0%)这三类安全漏洞是占比最高的网站安全漏洞,三者之和接近网站所有漏洞检出总次数的一半。相比2014年,“异常页面导致服务器路径泄露”之漏洞是2015年的“黑马”漏洞,超过SQL注入漏洞而跃居第二。

在万物互联时代,物联网、车联网、互联网+金融、O2O创业等领域方兴未艾,厂商重视客户端应用界面的快速上线,而忽略了应用背后常规、基础的安全保障功能,以致对安全投入成本跟不上,导致大量应用及网站服务器端漏洞曝出。360互联网安全中心专家对IT/互联网、电信运营商六个重点领域网站存在的漏洞进行分析,发现泄露信息漏洞共可导致约11.5亿条个人信息泄露。其中:IT/互联网网站可能泄漏的个人信息最多,其次是医疗卫生网站,电信运营商"金融理财网站,汽车交通网站,教育培训。

“事实上,只要是人编写的程序,都有可能出现漏洞,只要及时修复,就很大程度上避免信息泄露。”补天漏洞响应平台专家鲍宇介绍,虽然漏洞频繁,但网站漏洞修复率过低,是目前网站安全面临的重大问题。2015年的统计数据显示,网站在收到相关漏洞报告后,平均修复率仍然不超过10%,有的行业甚至低于5%。

裴智勇博士建议,鉴于多数通用型漏洞属于可以检测的已知漏洞,事件型漏洞则存在一定的偶发性和不可预测性。如果网站加入补天平台,就会安排专人对补天平台报告的漏洞进行响应和处理。统计显示,在2015年被报告漏洞的备案网站中,有22.0%的网站已加入补天平台。

裴智勇博士表示,2015年,“数据驱动安全”的全新技术理念正在逐步取代传统的被动防御、静态防御、孤立防御的技术理念,成为广泛认可的重要的网络安全发展趋势,并且已经取得了一系列的重要成果。威胁情报将是未来一两年内,最具发展潜力的新兴安全服务技术。人工智能、机器学习以及大数据可视化等一系列新兴的网络安全技术,将成为网络安全企业竞争力的核心体现。

本文转自d1net(转载)

时间: 2024-07-31 13:21:32

专家建议网站漏洞要及时修复的相关文章

ThinkPHP框架爆致命漏洞 360建议网站快打补丁

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 4月13日消息,日前乌云漏洞报告平台爆料称,ThinkPHP框架存在"URI取值任意代码执行"漏洞(http://zone.wooyun.org /index.php?do=view&id=44),黑客可借此在网站上执行任意PHP代码,甚至获取服务器管理员权限,同在此服务器上的其他网站也可能受到牵连.对此,360网

“网站漏洞”成电信诈骗帮凶 专家呼吁进行“立体防护”

近日,备受关注的山东准大学生徐玉玉遭电信诈骗后死亡案告破. 根据9月10日公安部公布的徐玉玉案诈骗细节,嫌疑人利用技术手段攻破"山东省2016高考网上报名信息系统", 并在网站植入木马病毒,获取了网站后台登录权限,盗取了包括徐玉玉在内的大量考生报名信息. 根据公开报道信息,2011年至今,已有累计13亿条用户隐私信息因网站漏洞被泄漏.记者在采访中获悉,虽然信息泄漏事件愈演愈烈,但网站安全问题却被普遍漠视,很多企业明明知道自己被拖库,用户信息已被泄露,仍然采取"捂盖子"

三星S4曝短信欺诈漏洞 专家建议暂时关闭三星“云备份”组件

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 近日,三星"大当家"GalaxyS4手机被曝存在一个高危短信欺诈漏洞,恶意软件能够利用漏洞发送扣费短信,并在手机收件箱中伪造任意内容的短信.彩信,使受害者处于面临被欺诈和恶意扣费的风险.目前,最先发现该漏洞的360手机卫士已经通知三星官方,并已发布新版提供临时安全解决方案以封堵漏洞,建议三星S4用户尽快下载更新,并警惕手机

网站漏洞“一键修复” 安全宝斥资千万提升用户网站安全

4月11日,创新工场旗下的"安全宝"宣布,推出业内首创的网站漏洞"一键修复"功能.同时,为了让用户更好地感受"一键修复"功能带来的安全提升与服务特点,安全宝斥资1000万元,从即日起为新注册用户提供10000个免费名额,赠送价值999元的12次"一键修复"服务,网站用户只需要登录安全宝网站(999.anquanbao.com),即可免费体验到全面的网站安全体检及先进的"一键修复"服务. 从此,网站安全体检,

向微软警告3个月无修复 安全专家将Windows漏洞分享至GitHub

在向微软发布警告3个月之后,微软至今没有修复Windows Server的严重漏洞.为此发现该漏洞的安全专家将这个漏洞分享到GitHub上,导致美国计算机应急响应小组(US CERT)警告服务器管理员阻止出境的SMB连接.这个漏洞是在处理SMB流量时候的内存损坏BUG,能够引起存在漏洞的系统的拒绝服务. US CERT 写道: 微软 Windows 操作系统未能妥善处理来自一台恶意服务器的流量,具体说来就是,Windows 无法正确处理一个包含了太多字节的服务器响应(在 SMB2 TREE_CO

专家形容OpenSSL漏洞是地震级:门锁好了 窗户虚掩着

专家形容 OpenSSL漏洞是地震级:门锁好了 窗户虚掩着4月8日,常用于电商.支付类接口等安全性极高网站的网络安全协议OpenSSL被曝存在高危漏洞, 众多使用https的网站均受影响,大量用户信息陷于"裸奔",引发网民恐慌.记者采访了解到,在网站和安全厂商的协作下,三分之一受影响的网站已完成修复,使众多网友陷入恐慌的"心脏失血"正趋于可控.面对此次被称为"心脏出血"的高危漏洞,中国计算机学会计算机安全专业委员会主任严明说,这个漏洞是地震级别的

防范网站漏洞攻击 安全宝黑规则再度升级

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 近期,乌云爆出深信服上网行为管理系统及广域网优化网关权限绕过以及VPN漏洞.从描述来看,次此漏洞危害波及到众多大型公司及中小企业.鉴于此次危害较大,网站安全专家--安全宝(http://www.anquanbao.com)再度升级黑规则加以防范. 据了解,网站安全专家--安全宝采用替身式防护技术,为中小型网站提供网站安全保护服务,乌云平台曝光

计算机安全专家建议:尽快为电脑升级"打补丁"

新型"蠕虫"式勒索病毒爆发,国家网络与信息安全中心紧急通报 5月13日下午,国家网络与信息安全信息通报中心紧急通报:12日20时左右,新型"蠕虫"式勒索病毒爆发,目前已有100多个国家和地区的数万台电脑遭该勒索病毒感染,我国部分Windows系列操作系统用户已经遭到感染.这起大规模信息安全攻击也波及国内多所高校,攻击者利用系统默认开放的445端口(文件共享端口)在高校校园网内进行传播,不需要用户进行任何操作即可进行感染.感染后设备上的所有文件都将会被加密,攻击者声称

价值7k美刀的Flickr网站漏洞是怎么样的?

本文讲的是价值7k美刀的Flickr网站漏洞是怎么样的?,Flickr是雅虎旗下图片分享网站,Reizelman发现该网站存在三个漏洞,三个漏洞相互配合使用,可以接管他人Flickr帐户. Flickr.com登录流程概述     Reizelman发现每次用户登录Flickr.com网站时,都会被重定向到login.yahoo.com域用于身份验证.     https://login.yahoo.com/config/login?.src=flickrsignin&.pc=8190&.