2017中国网站安全形势分析报告_77页_7mb
报告摘要
2017年中国网站安全形势分析报告总结
核心内容概览
本报告分析了2017年中国网站安全形势,包括漏洞检测、漏洞攻击、人工挖掘漏洞、网络扫描及DDoS攻击等方面。主要围绕漏洞类型、攻击趋势、行业分布、地域分布以及安全防护措施进行总结。
主要观点
- 弱密码仍是最大隐患:超过60%的网站安全应急响应事件与弱密码有关,是网站安全的主要问题之一。
- 高危漏洞增长明显:2017年高危漏洞数量较2016年下降了48.7%,但仍占漏洞总数的32.9%,且部分行业如政府机构和通信运营商的高危漏洞占比高。
- SQL注入为主流攻击类型:SQL注入漏洞占攻击类型中的59.6%,是最常见的攻击方式。
- DDoS攻击趋势加剧:80端口是DDoS攻击最常用的端口,占比达47.8%,攻击者主要来自境外。
- 白帽子在安全防护中发挥重要作用:全年共有4199名白帽子提交有效漏洞报告,其中“90后”成为主力,且大部分漏洞已修复。
关键信息
一、网站漏洞检测分析
- 漏洞总数:2017年1-10月,360网站安全检测平台共扫描检测网站104.7万个,发现存在漏洞的网站69.1万个,占比66.0%,共扫描出1674.1万次漏洞。
- 高危漏洞:共发现34.5万个存在高危漏洞的网站,占扫描网站总数的32.9%,共扫描出247.0万次高危漏洞。
- 漏洞类型分布:
- 跨站脚本攻击漏洞(XSS):扫出次数最多,达91.7万次。
- SQL注入漏洞、盲注、PHP错误信息泄露等为高危漏洞类型。
- 三类高占比漏洞:应用程序错误信息(287.7万次)、敏感目录漏洞(184.1万次)、服务器路径泄露(122.7万次)。
- 行业分布:
- 教育培训类网站漏洞最多,共555.3万次。
- 政府机构网站漏洞次之,共455.9万次。
- 通信运营商和IT信息技术行业高危漏洞占比最高,均为45.4%。
- 金融行业高危漏洞占比为43.1%。
二、网站漏洞攻击分析
- 攻击总量:360网站卫士共拦截26.4亿次漏洞攻击,较2016年增长54.4%。
- 攻击类型:
- SQL注入:占比59.6%,攻击次数最多。
- Webshell:占比8.2%。
- 通用漏洞:占比3.6%。
- 地域分布:
- 境内IP占比83.4%,境外IP占比16.6%。
- 北京、浙江、广东是境内攻击的高发地区。
- 境外攻击主要来自法国、美国、乌克兰等国家。
- 攻击时间分布:
- 星期四和周日为攻击最集中时段,占比分别为15.3%和15.2%。
- 每天攻击多集中在上午。
三、人工挖掘漏洞分析
- 漏洞报告数量:补天平台全年收录22706个漏洞报告,涉及14416个网站。
- 漏洞类型分布:
- SQL注入漏洞占比32.1%。
- 命令执行占比27.4%。
- 信息泄露占比10.5%。
- 弱口令、代码执行等漏洞也占一定比例。
- 漏洞修复情况:
- 74.4%的漏洞已修复,25.6%未修复。
- 通信运营商漏洞修复率最高(96.9%),其次是金融行业(90.6%)和教育培训行业(83.3%)。
四、网络扫描活动
- 扫描源IP数量:2017年全球扫描源IP达1400万个,扫描事件3.93亿次。
- 扫描目的:
- 常规恶意扫描、针对性突发扫描、安全监控扫描。
- 扫描端口:
- 23端口和2323端口被扫描次数最多,分别占61.8%和23.9%。
- 445端口因WannaCry病毒爆发而成为高危端口。
- 地域分布:
- 中国大陆发起的扫描事件占60.9%,巴西占5.0%。
- 中国境内扫描器数量占43.3%,主要集中在北京市。
五、网站DDoS攻击情况
- 攻击数量:过去一年内,626.2万个IP曾遭到1064.3万次攻击。
- 攻击端口:
- 80端口为最常用端口,占比47.8%。
- 4444端口(17.0%)、3074端口(8.7%)次之。
- 攻击类型:
amp_flood攻击最多,占比55.4%。syn_flood和simple_flood分别占比13.7%和13.5%。
- 攻击来源:
- 美国为最大攻击源(7.05万次),中国排名第二(5.53万次)。
- 境内攻击者主要来自北京、江苏、河南等地。
技术趋势与建议
- HTTPS普及:网站安全性提升,HTTPS使用率上升。
- 政务云推动云安全:云安全技术在政府机构中得到广泛应用。
- IPv6促进安全革新:IPv6的推广有助于提升网络安全防护能力。
- 漏洞修复机制:需加强漏洞修复率,尤其是高危漏洞的及时修复。
- 安全意识提升:应提高网站管理员的安全意识,减少弱密码使用。
威胁趋势
- WEBLOGIC反序列化漏洞:可能在2018年大规模爆发。
- 反人工检测技术:攻击者开始采用更隐蔽的攻击手段。
- 物联网威胁:随着物联网发展,其安全风险日益突出。
- 勒索软件:大量入侵服务器,造成严重经济损失。
- 挖矿木马:持续存在,且利用弱密码等漏洞进行攻击。
安全人才与白帽子
- 白帽子数量:2017年共有4199名白帽子提交有效漏洞报告。
- 漏洞贡献:
carry-your是漏洞贡献最多的白帽子,贡献695个漏洞。 - 性别分布:男性白帽子占比高达94.2%,女性仅占5.8%。
- 年龄分布:18-28岁白帽子占79.9%,00后比例上升,占9.1%。
案例与事件
- 典型案例:
- 某门户网站遭Weblogic反序列化漏洞攻击。
- 某新闻门户网站被攻击并下载恶意木马。
- 某关键基础设施服务器被加密。
- 某大型能源企业网站遭遇APT入侵。
- 重大安全事件:
- 黑客入侵FBI网站,公开敏感信息。
- 以太坊平台被盗取大量以太币。
- 委内瑞拉遭遇网络攻击,手机通讯瘫痪。
- 美国地方政府网站遭IS支持黑客攻击。
结论
2017年中国网站安全形势严峻,弱密码和高危漏洞是主要威胁。随着技术的发展,DDoS和SQL注入等攻击手段日益复杂,需加强漏洞修复和安全防护措施。同时,白帽子在提升网站安全性方面发挥了积极作用,但仍有较大提升空间。未来需进一步加强安全意识、技术防护和制度建设,以应对不断变化的网络威胁。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载