360:2016年中国网站安全漏洞形势分析报告_53页_7mb
报告摘要
2016年中国网站安全漏洞形势分析报告总结
核心内容
本报告基于360互联网安全中心与补天平台的数据,对2016年中国网站安全漏洞形势进行了全面分析,涵盖了漏洞扫描、人工挖掘、攻击分析、行业对比及白帽子贡献等方面。报告揭示了网站漏洞的普遍性、高危漏洞的集中趋势、漏洞修复率偏低以及安全漏洞对网络安全的威胁。
主要观点
- 网站安全漏洞问题在2016年依然严峻,高危漏洞数量显著增加,但漏洞集中度有所提高。
- SQL注入、跨站脚本攻击(XSS)和应用程序错误信息是最常见的漏洞类型。
- 补天平台在2016年收录了大量漏洞,其中企业网站漏洞数量最多,而政府机关网站修复率最高。
- 网站漏洞修复率整体偏低,多数网站在漏洞被报告后未能及时修复。
- 网络攻击呈现地域性和时间性特征,北京和南京是攻击最频繁的地区,攻击高峰集中在下午16点和星期四。
关键信息
网站扫描漏洞分析
- 2016年全年共扫描197.9万个网站,其中91.7万个存在漏洞,占比46.3%。
- 存在高危漏洞的网站有14.0万个,占扫描总数的7.1%。
- 高危漏洞数量占漏洞总数的26.4%,中危占10.4%,低危占63.2%。
- 3月份高危漏洞数量最多,达到103.4万次。
- 高危漏洞数量大幅增长,但高危网站数量略有下降,说明漏洞正在向少数网站集中。
人工挖掘漏洞分析
- 补天平台共收录漏洞37188个,其中74.3%为备案网站漏洞。
- 企业网站漏洞数量最多,占比50.3%,而社会团体网站高危漏洞比例最高,为47.5%。
- 2016年平均漏洞修复率仅为42.9%,修复周期普遍较长。
- 男性白帽子占据漏洞奖励的绝对优势,女性白帽子比例有所上升,但奖金额度仍较低。
- 19-24岁年龄段的白帽子占比最高,约为50%,90后仍是主力。
网站漏洞攻击分析
- 360网站卫士全年共拦截17.1亿次漏洞攻击,较2015年增长3.7%。
- 攻击量最大的月份为5、6、7月,北京和南京是攻击最频繁的城市。
- 攻击主要集中在下午15-17点,星期四为攻击高峰。
- 66.9%受害者IP来自境内,34.2%来自北京,境外攻击主要来自俄罗斯和美国。
网站安全漏洞行业分析
- 金融、电信运营商、生产制造等行业网站漏洞修复率较高,尤其是金融网站修复率最高,为83.3%。
- IT/互联网行业网站漏洞数量最多,占比23.5%。
- 电信运营商网站高危漏洞占比最高,为56.0%,生产制造类网站为54.4%。
- 游戏类网站高危漏洞占比为51.0%,房地产类网站修复率最低,为38.5%。
白帽子与漏洞奖励
- 2016年共有2362名白帽子提交漏洞,总计37188个。
- 三位奖金最高的白帽子为carry-your、system_gov和hckmaple,其中hckmaple贡献最多漏洞,共1136个。
- 女性白帽子数量增加,但占比仍低,仅为10.2%,且奖金额度仅占1.5%。
结构清晰总结
漏洞数量与类型
-
扫描漏洞:
- 全年扫描197.9万个网站,其中91.7万个存在漏洞,占比46.3%。
- 存在高危漏洞的网站为14.0万个,占7.1%。
- 高危漏洞占比26.4%,中危10.4%,低危63.2%。
- 3月份高危漏洞数量最多,达103.4万次。
- 高危漏洞数量增长80%,但高危网站数量下降,说明漏洞集中度提高。
-
人工挖掘漏洞:
- 补天平台共收录漏洞37188个,其中74.3%为备案网站。
- 企业网站漏洞数量最多,占比50.3%。
- 通用型漏洞比例下降,从13.7%降至6.1%,事件型漏洞仍占主导。
- SQL注入漏洞占比最高,为44.9%。
- 平均漏洞修复率仅为42.9%,修复周期普遍较长。
攻击统计与分析
-
攻击数量:
- 360网站卫士全年拦截漏洞攻击17.1亿次,平均每天534.4万次。
- 攻击高峰集中在5、6、7月,北京和南京为攻击最频繁的城市。
- 攻击时间分布显示,下午15-17点为高峰期,星期四攻击量最大。
-
攻击来源:
- 76.6%攻击者IP来自境内,23.4%来自境外。
- 境内攻击者主要来自江苏(39.7%)、北京(30.6%)。
- 境外攻击者主要来自俄罗斯(44.6%)、美国(33.9%)。
行业与网站类型对比
-
备案网站类型:
- 企业网站漏洞数量最多,占比50.3%。
- 政府机关网站高危漏洞占比最高,为41.7%。
- 个人网站漏洞数量最少,占比6.6%。
-
行业分布:
- 金融、电信运营商、生产制造等行业漏洞修复率较高。
- IT/互联网行业网站漏洞数量最多,占比23.5%。
- 电信运营商网站高危漏洞占比最高,为56.0%。
- 游戏类网站高危漏洞占比为51.0%,房地产类网站修复率最低,为38.5%。
白帽子与漏洞奖励
-
白帽子贡献:
- 全年提交有效漏洞37188个,其中SQL注入漏洞最多,占比44.9%。
- 2362名白帽子中,hckmaple贡献最多漏洞,为1136个,平均每天3.6个。
-
奖励分布:
- 男性白帽子获得98.5%的奖金额度,女性仅占1.5%。
- 奖金最多的白帽子为carry-your、system_gov和hckmaple,人均奖金超过20万。
-
性别与年龄:
- 女性白帽子数量增加,占比10.2%。
- 19-24岁年龄段白帽子最多,占50%。
- 16岁及以下青少年白帽子占比2.6%,较2015年有所提升。
网站安全热点问题
-
个人信息泄露:
- 成为网络诈骗的主要手段,2016年多个网站发生信息泄露事件。
- 信息泄露的漏洞数量达300余个,影响人数巨大。
-
金融行业漏洞:
- 金融行业网站漏洞数量和高危漏洞数量均处于行业前列。
- 金融网站漏洞修复率较高,为81.3%。
-
漏洞修复问题:
- 漏洞修复周期普遍较长,超过30天的占31.8%。
- 政府机关网站漏洞修复率最高,为77.1%。
-
漏洞响应机制:
- 补天平台成为漏洞报告和响应的重要平台,推动网站安全响应机制建设。
结论
2016年,中国网站安全漏洞形势依然严峻,高危漏洞数量显著增长,但漏洞集中度提高。漏洞修复率偏低,多数网站未能及时响应和修复漏洞。白帽子在漏洞发现和修复中发挥重要作用,但女性白帽子仍较少,奖金额度也较低。攻击呈现明显的地域和时间分布特征,金融、电信运营商等行业漏洞威胁较大。网站安全行业需要加强漏洞修复机制建设,提高安全意识和监管力度。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载