2015年中国网站安全报告_73页_8mb
报告摘要
2015年中国网站安全报告总结
核心内容概览
- 网站漏洞数量庞大:全年共扫描网站231.2万个,存在漏洞的网站达101.5万个,占43.9%;高危漏洞占比13.0%,共30.8万个。
- 漏洞修复率低:仅4.7%的网站漏洞被修复,其中24小时内修复的占10.3%,2-3天内修复的占14.1%,4-7天内修复的占23.8%,其余修复周期超过7天。
- 网站篡改与后门问题:全年被篡改网站8.4万个,占比3.6%;后门检测发现4097台服务器存在后门,占比18.7%。
- 个人信息泄露风险:1410个漏洞可能造成个人信息泄露,涉及网站1282个,可能泄露信息量达55.3亿条。
- 漏洞类型分布:SQL注入漏洞占比最高(42.6%),弱口令和信息泄露分别占13.3%和11.6%。
- 漏洞攻击趋势:全年拦截漏洞攻击16.5亿次,SQL注入攻击最多,占8亿次;攻击者IP主要来自境内,占比90.2%。
- 行业与备案类型差异:企业网站漏洞最多,政府网站修复率最低;IT/互联网行业信息泄露风险最高,医疗卫生和教育培训修复率接近于零。
主要观点
网站漏洞情况
- 漏洞数量增长:2015年网站漏洞总数较2014年增长显著,但高危漏洞比例下降。
- 漏洞类型:跨站脚本攻击(XSS)、SQL注入、异常页面导致路径泄露等是主要漏洞类型。
- 漏洞修复率低:仅4.7%的网站漏洞被修复,且修复周期普遍较长,影响网站安全。
网站篡改与后门
- 篡改情况改善:被篡改网站数量较2014年下降52.5%,显示网站安全性有所提升。
- 后门类型变化:恶意SEO后门占比最高(45.0%),而“一句话木马”仍是感染最多的类型。
- 后门来源:多数后门文件样本包含恶意域名链接,指向黑客控制的网站。
漏洞攻击分析
- 攻击数量增长:全年拦截漏洞攻击16.5亿次,较2014年增长135.7%。
- 攻击类型:SQL注入攻击最多,其次为Nginx漏洞攻击、命令注入攻击等。
- 攻击地域分布:攻击者IP主要来自境内,浙江、江苏、北京为境内攻击主要地区;境外攻击主要来自法国、美国、荷兰。
网站安全性行业分析
- 备案网站更安全:备案网站漏洞数量占总数的73.9%,通用型漏洞比例低(0.2%),说明备案网站更规范。
- 行业差异明显:IT/互联网行业漏洞最多(2330个),医疗卫生行业信息泄露风险最高(5.23亿条),而金融行业修复率最高(17.3%)。
- 政府网站修复率最低:仅1.8%,与公众对政府网站的信任形成鲜明对比。
个人信息泄露
- 泄露量巨大:55.3亿条个人信息可能或已泄露,其中4个漏洞可造成1亿条以上泄露。
- 修复情况严峻:医疗卫生和教育培训类网站的修复率几乎为零,信息泄露风险极高。
关键信息
漏洞检测数据
- 360网站安全检测平台全年扫描231.2万个网站,发现101.5万个存在漏洞。
- 补天平台全年收录37943个漏洞,其中高危漏洞占比71.2%,事件型漏洞占86.3%。
漏洞修复情况
- 修复率仅为4.7%,且修复周期普遍较长。
- 修复率最高的是金融行业(17.3%),最低的是政府网站(1.8%)。
漏洞攻击数据
- 360网站卫士全年拦截16.5亿次漏洞攻击,其中SQL注入攻击最多。
- 攻击主要集中在3月、4月、10月,1月攻击频率最高。
- 攻击者IP主要来自境内,浙江、江苏、北京为前三。
补天平台与白帽子
- 2015年补天平台收到2035名白帽子提交的有效漏洞,其中581名获得奖金227.3万元。
- “合肥滨湖虎子”是获得奖金最多的白帽子,连续三年排名第一。
- 女性白帽子仅占6.9%,仍为稀缺资源。
行业与备案类型分析
- 企业网站漏洞最多(14981个),但修复率仅6.5%。
- 未备案网站漏洞数量占26.1%,通用型漏洞占比高达52.1%。
- 政府网站漏洞修复率最低,仅为1.8%。
漏洞攻击时域分布
- 漏洞攻击在周四最为集中,占16.5%;周日最少,仅占13.7%。
- 一天中,下午13-18点攻击次数最多,占32.6%。
总结
2015年,中国网站安全形势严峻,漏洞数量庞大且修复率极低,尤其是高危漏洞的修复情况堪忧。虽然网站篡改和后门问题有所改善,但漏洞攻击依然频繁,且攻击者多为境内IP。不同行业和备案类型的网站在漏洞数量、类型及修复率上存在显著差异,IT/互联网和医疗卫生行业问题尤为突出。补天平台在漏洞收集和修复方面发挥了重要作用,但整体修复率仍需提升。网站管理者缺乏安全意识、安全投入不足、缺乏响应机制和问责制度是造成漏洞修复率低的主要原因。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载