2015年中国网站安全报告_70页_8mb
报告摘要
2015年中国网站安全报告总结
核心内容
2015年,中国网站安全形势严峻,漏洞数量和攻击频率显著上升,个人信息泄露问题尤为突出。补天平台和360网站安全检测平台的数据显示,漏洞修复率普遍较低,安全意识不足、安全投入不足、缺乏响应机制和问责机制是主要问题。同时,随着互联网的发展,新兴行业如IT/互联网、P2O、物联网等成为攻击热点。
主要观点
- 漏洞数量与类型:2015年网站漏洞数量大幅增长,尤其是高危漏洞。SQL注入、弱口令、信息泄露等漏洞占比较高。
- 漏洞修复率低:备案网站的漏洞修复率仅为4.9%,未备案网站的修复率更低,且修复周期普遍较长。
- 个人信息泄露:1410个漏洞可能导致55.3亿条个人信息泄露,其中SQL注入漏洞是主要原因,且修复率不足10%。
- 安全意识与投入不足:多数网站管理者缺乏基本安全意识,安全投入严重不足,导致漏洞长期未修复。
- 后门与攻击行为:后门程序广泛存在,尤其是SEO后门和一句话木马,攻击行为集中于特定时间段和地域。
关键信息
一、网站漏洞分析
- 漏洞总数:2015年补天平台收录网站漏洞37943个,涉及网站26370个。
- 漏洞类型:SQL注入漏洞占比最高,达42.6%,弱口令和信息泄露分别为13.3%和11.6%。
- 漏洞修复率:整体修复率仅为4.7%,其中政府网站修复率最低,仅为1.8%。
- 漏洞危险等级:高危漏洞占比67.6%,中危漏洞占比21.6%,低危漏洞占比10.7%。
二、漏洞攻击分析
- 攻击数量:全年拦截漏洞攻击16.5亿次,较2014年增长135.7%。
- 攻击类型:SQL注入攻击、Nginx漏洞攻击、命令注入攻击等为主要攻击类型。
- 攻击地域:境内攻击者占90.2%,其中浙江、江苏、北京为攻击集中地;境外攻击者主要来自法国、美国、荷兰。
- 攻击时间分布:漏洞攻击在星期四最为集中,占16.5%;下午13-18点为攻击高峰。
三、个人信息泄露
- 泄露信息量:55.3亿条个人信息可能或已泄露。
- 漏洞类型:SQL注入漏洞导致泄露量最高,占30.5%。
- 泄露信息漏洞分布:1410个漏洞中,4个可造成1亿条以上泄露,11个可造成6000万到1亿条泄露。
- 修复率:泄露信息漏洞平均修复率8.5%,但仍有91%的漏洞未修复。
四、补天平台年度总结
- 白帽子贡献:2015年共有2035名白帽子提交有效漏洞,其中581名获得奖金,总金额227.3万元。
- 平台贡献:IT/互联网行业网站漏洞最多,达2330个;金融行业网站修复率最高,为17.3%。
- 女性白帽子:仅有57名女性白帽子提交漏洞,其中18名获得奖励,总金额2.5万元。
五、网站安全性行业分析
- 备案网站:占比73.9%,未备案网站占比26.1%。
- 行业对比:
- IT/互联网行业漏洞最多(2330个)。
- 金融行业修复率最高(17.3%)。
- 教育、能源、医疗卫生修复率最低(1.8%-3.4%)。
- 企业网站:漏洞和高危漏洞最多,但修复率仅为6.5%。
六、网站篡改与后门
- 篡改网站数量:全年扫描发现8.4万个被篡改网站,较2014年下降52.5%。
- 后门数量:全年发现4097台存在后门的服务器,其中SEO后门占比最高(45.0%)。
- 后门感染量:江苏省某服务器感染后门最多,达124.3万个。
- 后门类型:ASP一句话木马、PHP一句话木马、隐藏型ASP一句话木马等。
七、安全趋势与热点
- 安全趋势:数据驱动安全、威胁情报、机器学习与可视化技术、云平台“安全即服务”形式成为前沿趋势。
- 安全热点:信息泄露、物联网、车联网、P2P金融、O2O本地服务、Java反序列化漏洞、Weblogic弱口令漏洞、登录验证机制缺陷等。
总结
2015年中国网站安全形势严峻,漏洞数量和攻击频率显著上升,修复率普遍低下,个人信息泄露问题突出。尽管补天平台和360网站安全检测平台在漏洞发现和报告方面发挥了重要作用,但网站管理者安全意识不足、投入不足、缺乏响应机制和问责机制,仍是造成漏洞长期未修复的主要原因。不同行业和备案类型的网站在漏洞数量、修复率和类型上存在显著差异,IT/互联网和金融行业相对较好,而教育、能源、医疗卫生行业问题严重。未来,提升安全意识、增加安全投入、建立有效的响应和问责机制,将是改善网站安全状况的关键。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载