2017网络安全观察_42页_3mb
报告摘要
绿盟威胁情报中心2017年网络安全观察总结
核心内容
绿盟威胁情报中心(NSFOCUS Threat Intelligence Center, NTI)致力于分析全球网络安全威胁,通过威胁情报的生产和应用,提升用户对网络攻击的识别和防御能力。2017年,网络安全威胁呈现出多样化、全球化和复杂化的特点,特别是在物联网、Web攻击、DDoS攻击和恶意软件领域。
主要观点
- 威胁情报的价值:威胁情报在安全运营中发挥着重要作用,但需要在消费分析闭环中不断“提炼”才能真正展现其价值。
- 物联网威胁加剧:2017年,物联网设备成为攻击的主要来源之一,其IP恶意比例高达12%,其中摄像头、路由器等设备占比最高。
- 攻击源与受害者分布:攻击源主要来自中国、美国、印度、中东地区,受害者分布与经济发展水平密切相关。
- DDoS攻击持续增长:2017年DDoS攻击总流量达64万TB,攻击峰值最高达到1.4Tbps,其中反射型攻击占主导地位,而Memcached反射攻击尤为突出。
- Web攻击仍为常见手段:76%的网站曾遭受攻击,Web服务器类型以Apache Tomcat、Nginx、Microsoft IIS为主,传统攻击手段如SQL注入和XSS依然频繁。
- 恶意软件与勒索软件:勒索软件成为2017年最突出的恶意软件类型,利用Windows SMB漏洞传播,造成重大经济损失。
- Botnet持续活跃:Botnet在2017年仍为重要威胁,部分Botnet家族如“鬼影”和Gafgyt利用IoT设备进行大规模攻击。
关键信息
攻击地区分布
- 攻击源地区:中国、美国、印度、中东部分地区是攻击源IP的主要分布区域。
- 恶意IP占比:经济程度较低的地区,如越南、印度,恶意IP占比较高,达到17%和11%。
- 高危ASN:攻击源IP数量最多的ASN包括中国和印度的多个运营商,如AS4134、AS9808、AS9829等。
攻击行业分析
- Web类攻击:互联网、金融、运营商等行业是Web攻击的主要目标,攻击类型包括SQL注入、XSS、文件上传等。
- 系统类攻击:主要针对路由器、打印机、邮件服务器等联网设备,攻击手段包括认证登录、密码爆破、社会工程学等。
- APT攻击:APT组织如Hidden Cobra和APT28在2017年持续活跃,攻击手段复杂,影响深远。
安全态势变化
- 漏洞态势:2017年漏洞总数增长28%,其中高危漏洞增长率达到31%。缓冲区溢出是最常见的漏洞类型。
- 热点漏洞:数据库漏洞、反序列化漏洞和IoT设备漏洞成为重点。MySQL、PostgreSQL、Weblogic、Jackson、Struts等是主要受影响的系统。
- 反射型攻击:反射型攻击仍占主导,Memcached反射攻击因其高放大倍数(最高可达51000倍)成为新威胁。
- 勒索软件:WannaCry、NotPetya、BadRabbit等勒索软件利用Windows SMB漏洞大规模传播,造成巨大经济损失。
- Botnet趋势:Botnet在2017年活动频繁,尤其在Q2季度达到高峰,部分Botnet家族如“鬼影”和Gafgyt利用IoT设备进行攻击。
恶意软件
- 勒索软件:成为2017年最突出的恶意软件类型,利用漏洞进行传播,影响全球多个行业。
- Botnet:Botnet在2017年数量和活动规模持续扩大,主要运行于Windows平台,但越来越多地影响IoT设备。
附录
- CWE漏洞分类:提供了CWE漏洞的中英文对照,包括缓冲区溢出、访问控制不当、XSS漏洞等。
- 漏洞统计:微软公司相关漏洞数量最多,达到1084个,显示出其在网络安全中的重要地位。
结论
2017年的网络安全态势显示,威胁情报在防御体系中的重要性日益凸显,同时物联网、Web攻击、DDoS攻击和勒索软件等成为主要威胁。随着技术的不断发展,安全防护体系需要不断优化和升级,以应对日益复杂的网络攻击环境。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载