营销网站建设专业公司,对网站开发流程的了解,钢格板保定网站建设,昆明云南微网站1.1概述
为了掌握某市政务网站的网络安全整体情况#xff0c;在相关监管机构授权后#xff0c;我们组织人员抽取了某市78个政务网站进行安全扫描#xff0c;通过安全扫描#xff0c;对该市政务网站的整体安全情况进行预估。
1.2工具扫描结果
本次利用漏洞扫描服务VSS共扫…1.1概述
为了掌握某市政务网站的网络安全整体情况在相关监管机构授权后我们组织人员抽取了某市78个政务网站进行安全扫描通过安全扫描对该市政务网站的整体安全情况进行预估。
1.2工具扫描结果
本次利用漏洞扫描服务VSS共扫描各类政务网站78个,其中存在漏洞的网站38个,占比为48.7%。其中存在高危漏洞的网站6个占扫描网站总数的7.6%.
从检测出漏洞的危险等级来看,高危漏洞数量占13%,中危占22%,低危占65%。
其中应用程序错误信息(24.5%)、异常页面导致服务器信息泄露(11.2%)和跨站脚本攻击漏洞(17.0%)这三类是占比最高的网站安全漏洞,三者之和超过漏洞总数的50%。
1.3 检测结论
1、通过漏洞扫描服务VSS扫描发现部分网站仍存在一些较为明显的漏洞而这些漏洞一旦被恶意攻击者利用则很可能给网站带来较大威胁发现绝大部分网站都存在中高危漏洞很多漏洞如业务逻辑型漏洞、绕过WAF的检测等而这种漏洞更容易被有目的的攻击者利用如APT攻击。
3、通过漏洞的修复情况分析即便是在能够修复漏洞的网站中,仍有近2/3的网站漏洞修复周期过长,修复较为不及时(大于7天)。
4、网站所有者有了WAF等设备还是应该定期对网站进行整体安全评测特别是安全检测、代码审计等
1.4漏洞扫描的概念
漏洞扫描是指基于CVE、CNVD、CNNVD等漏洞数据库通过专用工具扫描手段对指定的远程或者本地的网络设备、主机、数据库、操作系统、中间件、业务系统等进行脆弱性评估发现安全漏洞并提供可操作的安全建议或临时解决办法的服务。漏洞扫描服务主要有两种类型第一种为业务系统应用层扫描通过扫描工具准确识别出注入缺陷、跨站脚本攻击、非法链接跳转、信息泄露、异常处理等安全漏洞全面检测并发现业务应用安全隐患第二种为主机系统漏洞扫描通过扫描工具识别多种操作系统、网络设备、安全设备、数据库、中间件等存在的安全漏洞全面检测终端设备的安全隐患。
1.5政企为什么要做漏洞扫描
合规要求
随着网安法、等级保护2.0的发布合规监管单位也对漏洞管理提出了明确的要求。其中网络安全法第二十五条明确提出网络运营者应当及时处置系统漏洞、计算机病毒、网络攻击、网络入侵等安全风险。等级保护2.0中漏洞和风险管理章节中也明确要求“应采取必要的措施识别安全漏洞和隐患对发现的安全漏洞和隐患及时进行修补或评估可能的影响后进行修补。应开展日常的漏洞检查应能发现可能存在的已知漏洞并在经过充分测试评估后及时修补漏洞”。除此之外在网安、网信、行业监管部门每年组织的网络大检查中漏洞也作为关键必查项一旦发现漏洞一般会出具警示函、通报函或其他行政监管措施。
安全要求
安全漏洞数量越来越多近年来安全漏洞呈不断上升的态势。根据国家信息安全漏洞共享平台CNVD统计2020年CNVD共收录通用软硬件漏洞19964个。其中高危漏洞6906个占34.6%、中危漏洞10633个占53.3%、低危漏洞2425个占12.1%。较2019年漏洞收录总数16050环比增加24.39%。根据国际著名的安全漏洞库CVE统计CVE每年新增收录漏洞数从2016年的6.53万2017年的10.95万2018年的12.3万到2019年的11.63万。从累年收录数据来看总体漏洞上升趋势明显漏洞数量越来越多。安全漏洞危害越来越大当前新一轮科技革命和产业变革正蓄势待发。随着人工智能、大数据、物联网、工业互联网的发展信息化建设迅速推进越来越多的政务工作通过互联网办理在方便民众办理业务的同时也带来了信息泄露严重的问题。近年来国内、国外爆发了多起网站漏洞导致民众个人信息泄露的事件涉及居民社保信息、卫生医疗信息、企业信息等。据统计2019年安全漏洞导致的信息泄露事件超过1000起安全漏洞已经成为安全事件爆发的最关键导火索之一。漏洞的危害越来越严重统计表明利用已知系统漏洞成功入侵的占到了72.6%。绝大多数的网络攻击事件都是厂商已公布、用户未及时修补的漏洞引发的。
1.5漏洞扫描的范围
漏洞扫描服务可以为客户提供包括网络设备、操作系统、数据库、常见应用服务器以及WEB应用等范围的扫描。
漏洞扫描的详细服务范围如下
操作系统 Windows、发行版Linux、AIX、UNIX通用、Solaris、FreeBSD、HP-UX、BSD等主流操作系统。
数据库 Oracle、MySQL、MSSQL、Sybase、DB2、Informix等主流数据库。
常见应用服务 Apache、IIS、Tomcat、Weblogic等主流应用服务常见FTP、EMAIL、DNS、TELENT、POP3、SNMP、SMTP、Proxy、RPC服务等。
Web应用程序 ASP、PHP、JSP、.NET、Perl、Python、Shell等语言编写的WEB应用程序。
1.6漏洞扫描的分类
主要类型
将看到的主要不同类型的漏洞扫描器是
基于网络的漏洞扫描器基于代理的漏洞扫描器Web 应用程序漏洞扫描程序
1.7漏洞扫描的必要性
漏洞扫描是进行安全评估的必要手段尤其在对大范围IP 进行漏洞检查的时候进行扫描评估能对被评估目标进行覆盖面广泛的安全漏洞查找并且评估环境与被评估对象在线运行的环境完全一致能较真实地反映主机系统、网络设备所存在的网络安全问题和面临的网络安全威胁。
1.8漏洞扫描风险预防 进行主机扫描之前做好数据备份工作对属于双机热备的系统在一次扫描会话中只选取其中一台进行扫描对特殊要求的重要主机或者网络设备调整扫描对象策略不采用对生产系统的网段扫描方式改用针对某系统的单个主机扫描方式每次只扫描一个IP扫描结束之后再手动设置扫描下一个IP将风险率降至最低对生产网段进行扫描的时间调整到不影响业务的时间段具体时间由双方协商决定进行工具扫描和人工评估的全程都应有被评估方技术人员配合。
1.9德迅漏洞扫描流程 2.0结语
如果把网络安全工作比作一场战争的话那么漏洞扫描服务 VSS就是这场战争中盘旋在网站上端的“猎鹰”及时准确的“察觉”网站安全保证用户业务顺利地开展维护企业的资产安全。目前漏洞扫描服务 VSS已经应用在政府、金融、医疗、教育、互联网等行业用户扫描次数超过万次助力千百家企业用户网站建设维护和安全运行。