2015年-艾瑞咨询_360研究报告:2014年中国网站安全报告_66页_8mb
报告摘要
2014年中国网站安全报告总结
核心内容概述
2014年,中国网站安全形势严峻,360网站安全检测平台全年共扫描164.2万个网站,其中存在安全漏洞的网站达61.7万个,占扫描网站总数的37.6%;存在高危安全漏洞的网站为27.9万个,占17.0%。全年共发现网站高危漏洞462.1万次,平均每天约13836次。漏洞攻击与流量攻击数量显著上升,其中漏洞攻击达7.0亿次,流量攻击(CC和DDoS)达205.0亿次和744.4Gb/s。
主要观点与关键信息
网站漏洞分析
- 漏洞分布:跨站脚本漏洞(33.7%)和报错型 SQL 注入漏洞(14.5%)是占比最高的两类高危漏洞,二者之和接近漏洞检出总次数的一半。
- 漏洞修复周期:平均修复周期为78天,其中高危漏洞修复周期最长,为118天。
- 重大漏洞:OpenSSL 心脏出血漏洞、Shellshock 破壳漏洞、Struts2-021 补丁绕过漏洞是2014年最具影响的三大安全漏洞,分别影响了广泛使用的OpenSSL、Bash和Struts2框架。
网站篡改与后门
- 网站篡改:全年共发现17.7万个网站被篡改,占扫描网站总数的10.8%。其中,政府和教育类网站是篡改的主要目标。
- 后门情况:全年共检测到3465台服务器存在后门,占扫描服务器的41.2%。其中,“一句话木马”占后门样本的60%以上。
- 后门管理工具:新型后门管理工具QuasiBot出现,支持远程操作和自动更新,对网站安全构成严重威胁。
漏洞攻击分析
- 攻击数量:全年共拦截7.0亿次漏洞攻击,日均209.6万次。11月为攻击高峰期,日均6667个网站被攻击。
- 攻击类型:PHP拒绝服务脚本攻击、SQL注入、Nginx远程文件解析等是主要攻击类型,占拦截总量的89.3%。
- 攻击地域:境内攻击占比高达91.4%,主要来自北京、江苏、浙江等地。境外攻击则以美国为主,占69.7%。
流量攻击分析
- CC攻击:全年拦截205.0亿次,日均6138万次。其中,9月和10月为高峰期,日均1.24亿次。
- DDoS攻击:全年平均每月拦截744.4Gb/s,5月和7月为高峰期。攻击多集中在周末,尤其是星期日。
- 攻击时域:CC攻击多集中在上午9点至午夜,星期日攻击量最大;DDoS攻击则在下午15点至18点最为频繁。
网站安全性行业分析
- 行业漏洞分布:电子商务类网站高危漏洞比例最高(26%),其次是生活信息类(24%)、医疗卫生(22%)、企业公司(21%)。银行类网站安全性相对较高。
- 行业修复周期:音乐影视类和政务网站修复周期最长,分别为97天和86天;而游戏网站和医疗卫生类网站修复周期较短,分别为65天和66天。
- 行业攻击情况:医疗卫生、政府网站和社区论坛最容易遭到漏洞攻击。企业公司网站平均被CC攻击次数最多,达1.63亿次。
攻击技术最新趋势
- 攻击方式:攻击方式逐渐向批量化、规模化发展,包括撞库攻击、全网知识库利用、建站系统漏洞利用等。
- 撞库攻击:由于用户在不同网站使用相同密码,撞库攻击频发,导致大量用户信息泄露。
- 全网知识库:黑客利用全网知识库(如Shodan、Zoomeye、fofa)进行攻击,提高了攻击效率。
- 建站系统漏洞:建站系统漏洞被广泛利用,修复难度大,周期长,影响范围广。
防护技术前沿趋势
- 检测方式:从主动式扫描向被动式扫描转变,提升检测效率。
- 扫描方式:自动化扫描与人工漏洞挖掘相结合,提高漏洞发现能力。
补天平台年度总结
- 漏洞收录:全年收录有效Oday漏洞24724个,平均每天70个。
- 白帽子分布:90后为白帽子主力,占比63.8%;女性仅占0.2%。
- 漏洞类型:通用漏洞和事件漏洞分别有5407个和19317个,其中通用漏洞付款金额为161.6万元。
- 企业安全问题:企业网站及管理系统的主要安全问题集中在密码安全性不足、运维配置不当和SQL注入漏洞。
附录与案例
- 安全事件:2014年发生多起重大安全事件,如OpenSSL心脏出血漏洞、Shellshock破壳漏洞、Struts2-021补丁绕过漏洞。
- 后门案例:包括“一句话木马”、“恶意SEO后门”、“QuasiBot”等,其中“一句话木马”最为常见。
- 攻击趋势:流量攻击和漏洞攻击均呈现批量化、规模化趋势,攻击方式更加隐蔽和高效。
总结
2014年中国网站安全形势严峻,漏洞数量和攻击频率显著上升,网站修复周期较长。高危漏洞和攻击手段不断演变,如撞库攻击、全网知识库利用、建站系统漏洞利用等。同时,防护技术也在向更高效、更智能的方向发展。企业网站和管理系统面临诸多安全挑战,需加强安全意识和防护措施。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载