2017年-360研究报告_2016年中国网站安全漏洞形势分析报告_52页_7mb
报告摘要
2016年中国网站安全漏洞形势分析报告总结
核心内容概览
2016年,中国网站安全形势严峻,漏洞数量和攻击频率均呈现增长趋势,尤其在高危漏洞和攻击量方面有显著提升。360网站安全检测平台全年共扫描网站197.9万个,其中91.7万个存在漏洞,占比46.3%;14.0万个存在高危漏洞,占比7.1%。同时,360网站卫士全年拦截漏洞攻击17.1亿次,较2015年增长3.7%。补天平台共收录37188个漏洞,其中74.3%为备案网站漏洞,25.7%为未备案或过期备案网站漏洞。高危漏洞占比50.6%,中危漏洞占比35.4%,低危漏洞占比14.0%。
主要观点
1. 漏洞类型分布
- 高危漏洞:SQL注入漏洞(44.9%)、命令执行(14.0%)、弱口令(11.7%)是主要高危漏洞类型。
- 低危漏洞:应用程序错误信息(24.4%)、异常页面导致服务器路径泄露(11.8%)、跨站脚本攻击(XSS)(16.0%)是主要低危漏洞类型。
- 漏洞类型集中度:高危漏洞数量虽然有所下降,但其检出次数大幅增长,表明漏洞正在向少数网站集中。
2. 漏洞修复情况
- 平均修复率:2016年补天平台收录的备案网站漏洞平均修复率为42.9%,修复周期较长,超过30天的占31.8%。
- 修复率最高的网站类型:政府机关网站修复率最高,为77.1%,其次是事业单位网站(68.1%)和金融网站(83.3%)。
3. 漏洞攻击分析
- 攻击量高峰:5月、6月和7月为攻击高峰期,攻击量分别达到25.8万个网站。
- 攻击时间分布:每周四为攻击最频繁的一天,占15.5%;每天16点为攻击高峰,占全天攻击量的最高峰。
- 攻击地域分布:境内攻击占76.6%,其中江苏(39.7%)为攻击来源最多的省份;境外攻击主要来自加拿大(72.5%)、美国(25.6%)和俄罗斯(44.6%)。
4. 白帽子与漏洞奖励
- 白帽子数量:2016年共有2362名白帽子向补天平台提交漏洞,其中女性白帽子占比10.2%,较2015年有明显提升。
- 白帽子贡献:hckmaple贡献最多漏洞(1136个),平均每天3.6个,成为“挖洞”劳模。
- 漏洞奖励:全年共发放奖金420.3万元,其中3人奖金超过20万元,显示白帽子在漏洞发现中的重要性。
5. 行业与网站类型分析
- 网站类型分布:企业网站漏洞最多(50.3%),其次是事业单位(24.7%)、政府机关(16.0%)、个人网站(6.6%)和社团单位(2.5%)。
- 行业漏洞分布:金融行业网站漏洞最多(23.5%),其次是电信运营商(56.0%)、生产制造(54.4%)和游戏类网站(51.0%)。
- 修复率最高的行业:电信运营商网站修复率最高(83.5%),其次是金融网站(83.3%)和汽车交通网站(70.2%)。
关键信息总结
- 漏洞检测与修复:360网站安全检测平台全年检测出480.8万次高危漏洞,平均每天1.5万次。漏洞修复周期普遍较长,多数网站超过一周。
- 安全漏洞类型:SQL注入、命令执行、弱口令是主要漏洞类型,占比均超过10%。
- 攻击来源与时间:攻击主要集中在下午15-17点,每周四为攻击高峰,境内攻击者占主导,其中江苏最多。
- 行业安全状况:金融、电信运营商和IT/互联网行业在漏洞修复率方面表现较好,而房地产类网站修复率最低(38.5%)。
- 白帽子贡献:hckmaple为全年贡献最多漏洞的白帽子,女性白帽子数量和比例有所上升。
- 安全趋势:WEB防御进入多维智能协同阶段,众测/众包模式构建“SRC即服务”机制,开放数据挖掘成为安全威胁新热点。
结论
2016年,中国网站安全形势持续严峻,漏洞数量和攻击频率均有所上升,尤其是高危漏洞和攻击次数。尽管部分行业如金融和电信运营商在漏洞修复方面表现较好,但整体修复率仍较低,漏洞修复周期较长。白帽子在漏洞发现中发挥了重要作用,但其贡献与奖励的不均衡问题依然存在。同时,智能硬件和网站挂马攻击成为新的安全威胁热点,反映出网络安全形势的复杂性和多样性。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载