统计数据表明,截止2018 年 11 月份新增安全漏洞共 993个,其中跨站脚本类的漏洞占比最大,达到 12.39%。根据近 6 个月来漏洞新增数量统计图,平均每月新增漏洞数量达到 1381 个。在11月新增的993个漏洞中,超危漏洞 20 个、高危漏洞 76 个、中危漏洞 673 个、低危漏洞 224 个。截至 2018 年 11 月 30 日,漏洞总量已达 到118613 个[①] 而金融行业的漏洞修复情况普遍具备以下三个特点:
    另一组数据也印证了这些特点。2018年第二季度,评估机构对银行业安全状况采样分析后,共发现7553个CVE漏洞,共140种漏洞,其中个数超过100个以上的漏洞有15种,53%的银行机构存在比较严重的安全漏洞,这些漏洞—旦被利用,可能会造成严重的信息泄露或者系统中断。[②]      综合上述情况来说,漏洞修复与脆弱性管理的现状不容乐观,总结来说: 而在国际著名咨询机构Gartner的观点中,漏洞管理是:在安全脆弱性被利用前,发现并作出修补的关键流程。这个流程包括定义安全策略、评估、防护、消减和监控等环节。而安全流程不是应用、软件、服务,是不能买来的,需要组织或企业自发建立,并且要适合自身实际情况。且漏洞管理流程同时还需要完善的管理制度,自动化IT安全管理平台,执行制度的人,等共同支撑流程的运转,来形成漏洞管理的闭环。 具体来说就是在现有漏洞管理或者工作流程上完善如下几个环节:

小结

绿盟威胁和漏洞管理平台化解决方案(TVM)正是针对上述提到的这些漏洞处置的难点,提供漏洞管理的全过程支撑,量化跟踪和分析流程执行情况,促进管理流程持续优化。同时充分利用漏洞情报信息,触发流程运转,可以帮助用户建立快速响应机制,及时有效完成漏洞修补工作。
[①] 数据来自CNNVD信息安全漏洞月通报(2018年11月)   [②] 数据来自安全牛《2018年第二季度中国银行业网络风险报告》
源链接

Hacking more

...