360-2018年度安卓系统安全性生态环境研究(网络安全)-2019.1.25-26页_2mb
报告摘要
2018年度安卓系统安全性生态环境研究报告总结
核心内容
本报告基于“360透视镜”APP用户上传的84万份漏洞检测报告,分析了2018年度Android系统安全性现状及趋势,涵盖了Android和Chrome安全公告中检出率最高的89个漏洞,对系统漏洞分布、安全补丁更新情况、用户行为及地域差异进行了深入研究。
主要观点
- 漏洞普遍性:99.99%的Android设备存在至少一个安全漏洞,较2017年提升明显,说明系统漏洞问题依旧严峻。
- 版本分布:Android 6.0、5.1和7.1是使用最多的版本,占比分别为40%、25%和14%。Android 8.0和8.1的使用率也在提升,而Android 9.0占比仅为0.2%。
- 漏洞数量与版本无直接线性关系:尽管Android 7.0及以上版本漏洞数量较少,但Google只对7.0及以上版本提供安全更新,导致6.0及以下版本漏洞数量居高不下。
- 地域差异:北京、广东等经济发达地区手机平均漏洞数量最少,而黑龙江、吉林、青海等地区手机漏洞数量较多。
- 性别差异:男性用户的平均系统版本高于女性用户,但女性用户的平均漏洞数量更高,说明女性用户对系统更新的主动性较低。
- 厂商更新滞后:仅有1%的用户能够与安卓官方保持同步更新,而52%的用户手机滞后官方更新一年以上,说明厂商对系统安全更新的重视程度不足。
- 浏览器内核安全:99.1%的设备存在至少一个浏览器内核漏洞,但Chrome内核版本大于等于55的设备占比提升,显示厂商和用户对浏览器更新的重视程度有所提高。
关键信息
一、系统漏洞分布
- 漏洞分为严重、高危、中危三类,其中严重级别漏洞13个,高危56个,中危20个。
- 99.9%的设备存在高危漏洞,60.5%的设备受到严重漏洞影响。
- 高危以上漏洞占比达77.5%,对用户安全影响较大。
- 漏洞数量最多的设备包含61个安全漏洞,存在10个、20个及以上漏洞的比例有所降低,但依然较高。
二、漏洞危害方式
- 漏洞分为远程攻击、权限提升、信息泄漏三类。
- 99.8%的设备存在远程攻击漏洞,89.7%存在权限提升漏洞,95.6%存在信息泄漏漏洞。
- 信息泄漏漏洞占比增加,而权限提升漏洞占比略有下降,远程攻击漏洞占比持续居高不下。
三、系统版本与漏洞数量关系
- Android 5.1及其以下版本平均漏洞数量较多,且持续增加。
- Android 7.0及以上版本平均漏洞数量明显减少,但高版本设备占比仍较低。
- 由于Google不再为Android 6.0及以下版本提供安全更新,导致其漏洞数量居高不下。
四、地域漏洞分布
- 安全性最低的三个地区为黑龙江、吉林、青海,平均漏洞数分别为23.1、22.9、22.8个。
- 安全性最高的三个地区为广东、北京、福建,平均漏洞数分别为20.2、20.6、20.7个。
- 经济越发达的地区,手机安全性越高。
五、用户性别与系统安全
- 男性用户的平均系统版本略高于女性用户,但女性用户的平均漏洞数量更高。
- 女性用户平均漏洞数量较上季度增加12.7%,男性用户增加5%。
- Android 5.1版本漏洞较多,女性用户手机版本更接近5.1,因此漏洞数量更多。
六、漏洞修复情况
- 46.7%的用户保持系统版本与厂商最新版本一致,10.7%的用户滞后1-3个月,6.1%滞后4-6个月。
- 52%的用户手机滞后官方最新版本一年以上,说明安全更新滞后问题严重。
- 厂商更新情况有所改善,但与Google官方同步更新的用户比例仍偏低。
七、新品手机安全更新情况
- 主流机型在2017年第二季度至2018年第四季度中,安全补丁等级不断更新。
- 安卓系统安全补丁等级机制为厂商更新提供了便利,但厂商对主流机型的安全更新仍需持续投入。
- 新品手机安全更新情况较以往有所改善,厂商不再是“只管卖不管维护”的极端情况。
八、漏洞修复综合分析
- 用户手机系统与安卓官方及厂商系统的更新情况对比显示,用户手机平均滞后官方更新10.9个月。
- 与厂商已提供最新版本相比,用户手机平均滞后5.1个月。
- 由于厂商未能实现其定制系统与Google官方同步更新,导致漏洞修复滞后。
结论
Android系统的安全性问题依然严峻,漏洞数量普遍较高,且用户对系统更新的主动性不足。厂商需进一步提升安全补丁更新的及时性,同时用户应增强安全意识,主动更新系统以减少漏洞带来的安全风险。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载