安全技术团队在保护客户上的作用

近日,Trustworthy Computing发布了新的报告,调查了微软缓解安全漏洞的措施在安全问题上的影响。这份报告基在过去七年间微软通过安全升级处理过的被黑客利用的漏洞的研究。这一研究专注于评估各种被黑客利用的漏洞的类型,被攻击的产品的版本和被黑客使用的漏洞利用手段在过去的趋势。

这份报告中有几个关键,被称作软件漏洞的利用方法,包括:

每年已知可以利用的远程代码执行漏洞(RCE)数量正在下降。

漏洞最经常在安全补丁发布之后才被利用。尽管这些年在安全补丁发布之前就被利用起来的漏洞的百分比有所增加。​

 

 

图1:在补丁发布之前和之后被利用的CVE漏洞所占的百分比

堆栈溢出漏洞曾经是最常见的漏洞利用类别。但是现在已经很少了。堆栈溢出漏洞的使用率从2006年的43%下降到了2012年的7%。

 

图2:已知可以被利用的CVE漏洞的类别分布

释放后使用(Use-After-Free)漏洞现在是最常见的漏洞利用类别。

漏洞利用越来越依赖于能绕开数据执行保护(DEP)和地址空间布局随机化(ASLR)的技术。

 

 

图3:通过各种不同的技术利用的CVE漏洞的数量

这个研究中还有大量数据,可以帮我们理解使漏洞利用变得更加困难的因素。这份基于该研究的报告为我们提供了如何减少被入侵的可能性和管理风险的具体建议。

我们建议机构中负责管理风险的人士阅读这篇论文。

你可能会好奇我们为什么进行这样一个研究。我认识的许多客户都对使用软件漏洞的数量来评估他们的软件供应商在开发严重漏洞更少的软件上的进步的方法感兴趣。我们在微软安全情报报告(SIR)中发布各种漏洞数量统计,但是这样的数据似乎意味着各种漏洞带来的风险是相同的。当我们仔细研究那些真的被攻击者利用的类别和它们是如何被利用的时候。我们能更直观的看到正在发生的趋势,和如何高效的管理相关风险。

这次研究是由微软安全工程中心(MSEC)和微软安全响应中心(MSRC)进行的。MSEC有着业内最先进的安全科学团队。安全科学团队能够在以下三个方面帮助到客户:

帮助发现软件漏洞

开发程序员应该接受的漏洞缓解技术和工具。安全科学团队的研究成果通常会提供微软安全开发流程(SDL),一种每个微软产品开发中都需要强制执行的过程。目标是使每个操作系统、浏览器和应用程序的新版本都比之前的版本更难攻击,让攻击者的恶意攻击都更加困难和需要更高成本。

在威胁环境中持续监测威胁趋势和活动,并且将学到的新技术用来改进微软的工具和流程。当测定到新威胁进入到生态系统中时,MSRC和微软响应流程会马上运作起来。

本文来自微软可信计算的主管Tim Rains的文章《The Impact of Security Science in Protecting Customers》。

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/138454.html<

(0)
运维的头像运维
上一篇2025-03-03 00:48
下一篇 2025-03-03 00:50

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注