2017中国网站安全形势分析报告_79页-7mb
报告摘要
2017年中国网站安全形势分析报告总结
核心内容概览
2017年,中国网站安全形势依然严峻,主要体现在网站漏洞数量庞大、漏洞修复率参差不齐、挖矿木马威胁加剧、反人工检测技术广泛使用、僵尸网络攻击持续增长、DDoS攻击频繁发生、以及白帽子在漏洞挖掘和响应中的重要作用。
主要观点
- 网站漏洞问题依旧严峻:教育培训、政府机构及事业单位是存在漏洞最多的行业,其中高危漏洞数量增长显著。
- 僵尸网络威胁升级:Mirai僵尸网络事件后,新的僵尸网络如HTTP81、IoT_Reaper和Satori出现,尤其是Satori以极快的速度感染路由器设备。
- 挖矿木马成为最大现实威胁:挖矿木马通过利用网站漏洞,大量占用服务器资源,导致服务异常。
- 反人工检测技术流行:攻击者通过识别访问来源,对搜索引擎爬虫展示非法内容,对普通用户展示正常内容,使漏洞更难被发现。
- WebLogic反序列化漏洞风险:WebLogic反序列化漏洞攻击在2017年底出现,可能在2018年大规模爆发。
- 弱密码仍是最大隐患:超过60%的网站安全事件与弱密码有关,网站管理员应加强密码管理。
- 漏洞修复情况不乐观:虽然部分行业如通信运营商和金融行业的漏洞修复率较高,但教育培训等行业的修复率相对较低。
网站漏洞检测分析
漏洞数量概况
- 2017年1-10月,共扫描检测网站104.7万个,其中存在漏洞的网站69.1万个,占比66.0%。
- 高危漏洞数量达到34.5万个,占扫描网站总数的32.9%,共扫描出247.0万次高危漏洞。
- 漏洞类型中,跨站脚本攻击漏洞、SQL注入漏洞、PHP错误信息泄露等为高危漏洞的主要类型。
漏洞危险等级情况
- 高危漏洞占比11.5%,中危漏洞占比5.0%,低危漏洞占比83.5%。
- 应用程序错误信息、敏感目录漏洞、服务器路径泄露等低危漏洞占据前四名,高危漏洞排名有所下降。
不同行业网站漏洞扫描情况
- 教育培训类网站漏洞最多,共555.3万次。
- 政府机构网站次之,共455.9万次。
- 事业单位网站共92.0万次。
- 政府机构网站高危漏洞最多,为31.76万次,其次为教育培训类网站,共16.89万次。
网站漏洞攻击分析
漏洞攻击数量统计
- 2017年1-10月,共拦截漏洞攻击26.4亿次,较2016年增长54.4%。
- 每月平均拦截漏洞攻击868.9万次,3月和4月攻击量最大。
漏洞攻击类型分析
- SQL注入攻击占比最高,为59.6%。
- Webshell和通用漏洞分别为8.2%和3.6%。
- 漏洞攻击主要集中在某些特定类型,如跨站脚本攻击、信息泄露等。
漏洞攻击地域分析
- 境内受害者IP占比83.4%,境外仅占16.6%。
- 北京是境内攻击的主要来源,占比21.5%。
- 境外攻击主要来自法国、美国、俄罗斯等国家。
漏洞攻击时域分析
- 星期四和星期日为漏洞攻击最集中的时间。
- 每天的攻击分布基本平稳,主要集中在上午。
人工挖掘漏洞分析
漏洞报告数量
- 补天平台全年共收录网站安全漏洞报告22706个,涉及14416个网站。
- 3月份报告数量最多,为3338个。
漏洞类型分析
- SQL注入漏洞最多,占比32.1%。
- 命令执行和信息泄露分别为27.4%和10.5%。
- 弱口令、代码执行等漏洞类型也较为常见。
漏洞修复情况
- 74.4%的网站漏洞已经修复,25.6%未修复。
- 通信运营商和金融行业的漏洞修复率分别为96.9%和90.6%,教育培训行业为83.3%。
漏洞地域分布
- 北京是漏洞最多的地区,占比28.8%。
- 广东、浙江次之,分别为8.9%和6.4%。
- 北京市是漏洞最多的十个城市,占比43.5%。
网络扫描
全网扫描活动监测概况
- 2017年全年,360威胁情报中心监测发现1400万个扫描源IP,累积扫描事件3.93亿次。
- 全球平均每日活跃扫描源IP约13.3万个,日均扫描事件约107.6万起。
不同类型的扫描活动
- 常规恶意扫描:主要针对已知漏洞,目的是发现并攻击存在漏洞的设备。
- 针对性突发扫描:通常出现在重大Oday漏洞披露后,攻击者利用漏洞进行快速攻击。
- 安全监控扫描:由安全机构发起,用于发现潜在风险,但与恶意扫描难以区分。
扫描活动主要端口
- 23端口和2323端口是被扫描次数最多的端口。
- 445端口因WannaCry病毒的爆发而受到高度关注。
- 扫描事件覆盖多个端口,部分端口扫描事件覆盖率超过100%。
网站DDoS攻击情况
- 2017年,DDoS攻击事件显著增加,主要针对Web服务端口,如80端口。
- 攻击类型中,amp_flood占比最高,为55.4%。
- 境内攻击者IP主要来自北京、江苏、河南等地,境外攻击者主要来自法国、美国、俄罗斯等国家。
- DDoS攻击造成的经济损失严重,尤其是针对关键基础设施的攻击。
白帽子与安全人才
- 2017年共有4199名白帽子提交有效漏洞,总计获得奖金489万元。
- 女性白帽子占比仅为5.8%,男性占94.2%。
- 年龄分布中,18-28岁白帽子占79.9%,00后占比9.1%,青少年占比显著上升。
网站安全威胁前沿趋势
- 不当信息公开导致政府网站信息泄露。
- 勒索软件大量入侵服务器。
- 挖矿木马的疯狂敛财行为。
- 反人工检测技术的广泛应用。
- 物联网威胁更加突出。
- WebLogic反序列化漏洞攻击可能爆发。
网站安全技术前沿趋势
- HTTPS的普及。
- 政务云推动云安全技术升级。
- IPv6促进安全技术革新。
网站安全制度建设要点与趋势
- 确立关键信息基础设施。
- 提升安全漏洞防护能力。
- 强化网络运营者与监管部门的责任。
- 严格实施个人信息保护。
- 推动政府网站集约化建设。
关键漏洞与病毒
-
CVE-2017-3248:WebLogic远程代码执行。
-
CVE-2017-5638:Struts2远程代码执行(S2-045、S2-046)。
-
CVE-2017-3531:WebLogic远程代码执行。
-
CVE-2017-1000353:Jenkins远程代码执行。
-
CVE-2017-9791:Struts2远程代码执行(S2-048)。
-
CVE-2017-9822:DotNETNUKE远程代码执行。
-
CVE-2017-9805:Struts2远程代码执行(S2-052)。
-
CVE-2017-10366:PEoPlesoFT远程代码执行。
-
CVE-2017-11283:Adobe ColdFusion远程代码执行。
-
暗云Ⅲ、XSHELL后门、IOT_REAPER僵尸网络、BRICKERBOT恶意软件、SATORI僵尸网络、挖矿木马等为典型威胁。
重大安全事件
- 黑客入侵FBI网站,公开敏感信息。
- 普京网站每天遭数千次攻击。
- 日本10万条信用卡信息泄露。
- 美国地方政府网站遭IS支持黑客攻击。
- 以太坊平台被盗走超过15万枚以太币。
- 马士基遭遇勒索软件,损失数亿美元。
- 委内瑞拉遭遇网络攻击,700万手机通讯瘫痪。
- 瑞典交通署信息系统遭攻击,列车延误。
- 运输局网站被黑,服务器文件三成被删。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载