工业和信息化部电子第五研究所:2024上半年网络安全漏洞态势报告_36页_3mb
报告摘要
2024上半年网络安全漏洞态势报告总结
整体态势
2024年上半年,全球漏洞数量呈现爆发式增长,披露漏洞达20548个,同比增长4616%,预计年底突破三万个,网络安全防御压力大增。攻击者更依赖自动化工具进行漏洞挖掘与利用,漏洞平均在野利用周期缩短至37天,最高甚至可在漏洞披露后22分钟即开始攻击。
漏洞利用趋势
- 0day漏洞:操作系统和浏览器类漏洞仍占高位,但占比逐年下降;第三方组件漏洞利用增加,成为供应链攻击新手段;移动设备漏洞利用更多用于间谍活动。
- Nday漏洞:工具化程度提高,漏洞组合攻击效果显著,攻击者通过利用通用组件漏洞快速扩大攻击面。
开源软件威胁
2024年上半年披露开源软件漏洞3618个,高危占比超40%。Maven仓库漏洞占首位,危害性沿供应链逐渐放大,修复成本高且责任界定复杂。
人工智能对漏洞的影响
AI加速漏洞挖掘和利用,提高攻击效率;同时,生成式AI大模型成为漏洞防御新手段,支持自动化漏洞检测、优先级排序与修复。
AI还催生了新的漏洞类型,如提示注入(PromptInjection)、训练数据中毒(Training Data Poisoning)、过度代理(Excessive Agency)等,成为AI安全领域的新挑战。
安全建议
- 政府层面:加快制定开源漏洞风险防范政策,推动协同治理体系构建。
- 企业层面:加强0day和Nday漏洞防护,重视供应链安全,建设漏洞检测、分析与响应能力。
- 技术层面:推动AI与其他技术融合,提升漏洞全生命周期管理效率,构建智能化防御体系。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载