2015年-艾瑞咨询_360研究报告:2015年中国网站安全报告_72页_9mb
报告摘要
2015年中国网站安全报告总结
核心内容概述
2015年,中国网站安全形势持续严峻,网站漏洞、篡改与后门、漏洞攻击以及个人信息泄露等问题频繁出现。360网站安全检测平台与补天漏洞响应平台的数据揭示了网站安全漏洞的高发与修复率的低下,同时也反映了不同行业和备案类型网站的安全性差异。
网站漏洞分析
漏洞数量与分布
- 360网站安全检测平台全年扫描231.2万个网站,其中存在安全漏洞的网站为101.5万个,占比43.9%;存在高危漏洞的网站为30.8万个,占比13.3%。
- 补天平台全年收录网站漏洞37943个,其中高危漏洞占比71.2%,中危占9.3%,低危占19.5%。
- 漏洞修复率极低,仅为4.7%,且修复周期普遍较长,超过一半的漏洞修复时间超过7天。
漏洞类型
- 高危漏洞:SQL注入(盲注)占比70.2万次,跨站脚本攻击漏洞(XSS)占比270.7万次。
- 中危漏洞:跨站脚本攻击漏洞占比21.9%,异常页面导致服务器路径泄露占比11.8%。
- 低危漏洞:占比最多,共68.1%。
漏洞修复率低的原因
- 安全意识缺乏:多数网站管理者重视功能与收益,忽视安全。
- 安全投入不足:中小网站普遍缺乏专业安全运维人员。
- 缺乏响应机制:漏洞响应流程不完善,导致修复效率低下。
- 监管缺失:无安全问责机制,网站对漏洞漠视。
- 开发管理问题:网站多采用外包开发,缺乏安全性审计。
网站篡改与后门
网站篡改
- 全年被篡改网站8.4万个,占扫描网站总数的3.6%,较2014年下降52.5%。
- 2015年每月平均检测出被篡改网站1.6万个,比2014年减少50.5%。
网站后门
- 360网站安全检测共扫描21854台服务器,发现4097台服务器存在后门,占比18.7%。
- 恶意SEO后门占比最高(45.0%),其次为“一句话木马”(35.0%)。
- 感染服务器最多的后门为“ASP一句话木马”,感染3253台服务器。
- 感染后门最多的IP归属地为江苏(124.3万次)和浙江(120.8万次)。
漏洞攻击分析
攻击数量与分布
- 360网站卫士全年拦截漏洞攻击16.5亿次,较2014年增长135.7%。
- 每月平均拦截攻击1.4亿次,1月攻击次数最多,日均约8290个网站被攻击。
攻击类型
- SQL注入攻击最多,占8亿次;其次为Nginx漏洞攻击(3.026亿次)和命令注入攻击(2.7948亿次)。
- 其他攻击类型包括异常代理header、备份文件探测、上传shell等。
攻击地域分布
- 境内攻击占比90.2%,其中浙江(31.5%)、江苏(28.3%)、北京(19.0%)是主要攻击来源。
- 境外攻击占比9.8%,主要来自法国(43.5%)、美国(29.8%)和荷兰(3.0%)。
- 境内受害占比95.7%,北京(17.7%)、江苏(13.2%)、山东(11.0%)是主要受害地区。
- 境外受害占比4.3%,主要来自美国(54.0%)、韩国(24.5%)、日本(11.5%)等。
攻击时域分布
- 漏洞攻击最集中在周四,占总攻击量的16.5%;最少在周日,仅占13.7%。
- 每日攻击高峰在下午13点至18点,占全天攻击量的32.6%;凌晨6点最为安全。
网站安全性行业分析
备案网站对比
- 企业网站漏洞最多(14981个),高危漏洞10092个,修复率6.5%。
- 政府网站漏洞修复率最低,仅为1.8%,远低于其他类型。
- 事业单位网站漏洞修复率3.8%,社会团体网站3.0%,个人网站2.4%。
行业网站对比
- IT/互联网行业漏洞最多(2330个),高危漏洞1463个,涉及网站1535个。
- 医疗卫生行业漏洞次之(799个),高危漏洞525个,涉及网站625个。
- 汽车交通行业漏洞799个,高危漏洞525个,涉及网站625个。
- 金融行业修复率最高(17.3%),教育、能源、医疗卫生修复率最低,均低于3.4%。
个人信息泄露
- 补天平台收录的1410个漏洞可能造成个人信息泄露,涉及网站1282个,泄露信息量高达55.3亿条。
- 高危漏洞占比96.0%,其中SQL注入漏洞最多(48.7%),造成泄露数据量最高(30.5%)。
- 弱口令和信息泄露漏洞分别占比9.4%和22.8%。
- 泄露信息量最多的漏洞为SQL注入漏洞,其次是命令执行和信息泄露。
补天平台年度总结
- 2015年,补天平台共收到2035名白帽子提交的有效漏洞,581名白帽子获得奖金227.3万元。
- **“合肥滨湖虎子”**获得最高奖金(123800元),连续三年第一。
- 女性白帽子仅占57名,提交漏洞817个,奖励金额2.5万元。
- 年龄分布广泛,最小13岁,最大78岁,90后占比67.8%。
网站安全热点与趋势
安全热点
- 信息泄露、物联网、车联网、P2P金融、O2O本地服务、Java反序列化漏洞、Weblogic弱口令漏洞、登录验证机制缺陷等。
技术趋势
- 数据驱动安全将成为技术发展的新方向。
- 威胁情报将成为市场关注的焦点。
- 机器学习与可视化技术迅速发展,提升安全检测能力。
- 云平台将提供更多“安全即服务”形式,推动安全技术应用。
总结与建议
- 网站漏洞修复率极低,表明网站安全管理存在严重不足。
- 企业网站虽然漏洞最多,但修复率较高;政府网站漏洞修复率最低,需加强监管与问责机制。
- 恶意SEO后门和一句话木马仍是主要后门类型,需加强网站安全配置。
- 个人信息泄露问题严重,需提高网站安全防护,防止数据滥用。
- 建议提升网站安全意识,增加安全投入,完善漏洞响应机制,并推动第三方安全平台的使用。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载