零日攻击呈上升趋势,补丁能跟上吗?

威胁您组织的最新网络攻击很可能来自公司网络外部。根据 Mandiant 的M-Trends 2023 报告,63% 的违规行为来自外部实体,较前一年的 47% 大幅上升。

当谈到入侵者如何进入网络时,这取决于组织的位置。Mandiant 首席执行官 Kevin Mandia 在 RSA Conference 2023 上向观众表示,鱼叉式网络钓鱼是欧洲最主要的攻击媒介,而基于凭证盗窃的攻击是亚洲第一大攻击类型。在美国,威胁行为者更喜欢利用漏洞以获得对系统的访问权限。

“目前,大约 32% 的情况下,零号受害者,当我们知道零号受害者时,这是一个漏洞。不一定是零日,而是一天、两天,”曼迪亚说。这是一个世界性的观点。仅在美国,这一比例就占已检测事件的 38%。

零日攻击

Mandiant 的研究显示,虽然零日漏洞的数量从 2021 年的高位 81 个下降到 2022 年的 55 个,但仍比 2020 年的数量增加了近一倍。网络犯罪团伙和民族国家行为者越来越多地使用零日漏洞,我们才刚刚开始看到其损害的严重性和广泛影响。

例如,2023 年 5 月,俄罗斯勒索软件团伙被指控通过名为MOVEit Transfer的托管文件传输软件中的缺陷发起零日攻击。正如零日漏洞的典型特征一样,它不是一个目标或受影响的公司,而是攻击可以影响使用该软件的任何组织。在这个特殊案例中,由于 SQL 注入问题,勒索软件的传播可能已经袭击了数百个组织,包括联邦政府机构、大学、银行和主要医疗网络。事实上,根据Security Boulevard 的说法,网络安全和基础设施安全局 (CISA) 和联邦调查局“都希望看到这项服务被大规模利用” 。

5 月份发现的另一起零日攻击利用了 Microsoft Exchange 中的漏洞。据信,这次袭击是由中国间谍组织实施的。据《安全周刊》报道,这种特殊的攻击通过电子邮件活动传播,“数百个组织的电子邮件安全设备受到攻击”。这与 Mandiant 的另一项发现相吻合——最常被利用的供应商是科技界的三巨头(微软、谷歌和苹果),而中国是零日漏洞利用的新兴参与者。

修补零日漏洞

运营 MOVEit 软件的 Progress Software发布了两个补丁来修复这些漏洞。但这可能还没有结束修补的需要。威胁行为者继续寻找并利用软件中的漏洞。

这引出了 Mandia 在 RSA 主题演讲中提出的一个观点:你必须修补你能修补的东西,但也要意识到并非所有东西都能修补。(MOVEit 漏洞是否满足后一个问题还有待观察。)

总体而言,补丁管理需要成为组织的首要任务。正如 Mandia 对 RSA 观众所说,如果您的组织没有识别并修补过去一年中发现的零日漏洞,“其他人会为您找到它。” 而其他人很可能是网络犯罪集团。

补丁管理失败

补丁管理长期以来一直是组织面临的一个问题。原因之一是补丁数量巨大。2021年,修复漏洞超过2万个。仅此一点就使得跟上步伐变得越来越困难。

即使掌握所有补丁很容易,用户也往往会忽略它们,认为在补丁发布后几天(或几周)内更新软件没什么大不了的。太多用户根本没有意识到不良补丁管理实践所涉及的风险。更糟糕的是,这是一个在安全意识培训中经常被忽视或很少关注的领域。尽管国土安全部建议在发布后 15 天内应用关键补丁,但情况仍然如此。

这导致了补丁管理中的另一个困境:什么才是真正关键的?许多安全团队在向整个组织推送补丁之前都有自己的程序。有时补丁发布得太快,以至于存在错误或无效,从而造成更大的危害。IT 团队希望首先在内部测试补丁,这可能会取代关键补丁警告。还有适当的程序来跟踪补丁部署并确保没有遗漏任何设备或系统。

紧跟零日趋势

为了掌握补丁管理的最新情况,IT 和安全团队还需要随时掌握现有的零日漏洞。CISA 提供了已知被利用漏洞的文档,其中包含潜在威胁的描述以及解决该漏洞所需采取的措施。

但这只是一个开始。由于零日仍然是一种流行的攻击媒介以及勒索软件和其他邪恶民族国家活动的门户,组织需要重新考虑其补丁管理流程。这可以包括重组部署以逐步应用补丁并监控问题,以及围绕补丁重要性进行更有条理的意识培训。提高对整个组织使用的设备的可见性也将有助于确保不会遗漏任何内容——这对于拥有远程工作人员的组织来说至关重要。

像 MOVEit 上的零日攻击这样的零日攻击不仅会对一个组织造成严重破坏,还会对许多组织造成严重破坏。由于正在开发的产品如此之多,似乎可能存在无数的漏洞,并且及时为所有这些漏洞提供补丁可能是不可能的。但当补丁可用时,请尽快部署。公司必须将补丁管理作为更高的优先级,因为零日攻击不会很快消失。

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/149348.html<

(0)
管理的头像管理
上一篇2025-03-12 14:00
下一篇 2025-03-12 14:02

相关推荐

  • 站群服务器和普通服务器到底哪个更适合GEO,怎么选?

    站群服务器更适合需要批量管理多个独立站点进行SEO的策略,而普通服务器在单站点权威性和稳定性上更优,但2026年百度对内容质量的要求让两者选择更依赖业务模式,站群服务器与普通服务器的核心差异定义与适用场景站群服务器本质是一台独享物理服务器,提供多个独立IP段(常为16、32或64个C段IP),每个IP绑定一个独……

    2026-07-28
    0
  • 物理服务器和云服务器做站群到底选哪个,哪个更稳定?

    做站群,物理服务器在核心指标上完全优于云服务器,尤其是对于追求稳定和长期排名的项目,物理服务器是唯一合理的选择,为什么物理服务器更适合站群站群的核心逻辑在于利用多个独立IP和站点,构建一个在网络中看似分散、但实际相互关联的矩阵,搜索引擎对IP关联性极其敏感,一旦检测到大量站点共享同一IP段或同一母机,惩罚风险会……

    2026-07-28
    0
  • 国内高防服务器哪家防御真实靠谱,怎么选?

    国内高防服务器哪家防御真实靠谱?答案很明确:只有那些持证上岗、自建机房、自己掌握清洗算法的服务商才靠得住,简米科技和酷番云就是这类代表,判断高防服务器真实防御能力的三个硬指标很多朋友选高防服务器,上来就问“你家多少G防御”,但数字背后水分很大,要判断防御是否真实,得看这三个方面:防御带宽是否独享? 有些服务商宣……

    2026-07-28
    0
  • 裸金属服务器和物理服务器有什么区别?,怎么选?

    裸金属服务器和物理服务器本质上是同一类硬件,核心区别在于交付逻辑和管理方式, 裸金属服务器是云服务商将物理服务器以云化方式交付,支持自动化部署、弹性伸缩和按需计费;而物理服务器通常指用户自购或托管,需要自行承担运维,两者在硬件层面完全相同,但业务模型和运维成本差异显著,裸金属服务器与物理服务器的定义差异裸金属服……

    2026-07-28
    0
  • 做GEO站群选哪家服务器服务商靠谱,怎么选?

    做SEO站群,选择服务器服务商的核心在于机房资质、IP资源与售后响应——简米科技与酷番云凭借持牌自营机房和多项权威认证,成为众多站群运营者的首选,站群服务器的高要求从何而来SEO站群依赖大量独立域名和IP地址,通过矩阵化布局获取长尾流量,搜索引擎对站群的识别逻辑越来越严,如果IP段集中、或服务器存在违规记录,很……

    2026-07-28
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注