2017年-数据局_360:2016年中国网站安全漏洞形势分析报告_52页_8mb
报告摘要
2016年中国网站安全漏洞形势分析报告总结
核心内容概览
2016年,中国网站安全形势呈现出漏洞数量上升、攻击频率增加以及修复率偏低等特征。360网站安全检测平台全年扫描了197.9万个网站,发现存在漏洞的网站91.7万个,占比46.3%;存在高危漏洞的网站14.0万个,占比7.1%。补天平台全年收录漏洞37188个,其中备案网站漏洞占比74.3%,未备案或过期网站漏洞占比25.7%。尽管整体漏洞数量有所下降,但高危漏洞数量大幅增长,达480.8万次,同比增长80%。
主要观点与关键信息
网站扫描漏洞分析
- 漏洞数量与类型:高危漏洞占比26.4%,中危10.4%,低危63.2%。高危漏洞数量大幅增长,但存在高危漏洞的网站数量有所下降,表明高危漏洞正向少数网站集中。
- 漏洞类型:应用程序错误信息、异常页面导致服务器路径泄露、跨站脚本攻击(XSS)为占比最高的三种漏洞类型,合计超过60%。
- 时间分布:3月份是扫出高危漏洞最多的月份,数量达103.4万次;漏洞攻击在下午15-17点最为集中,16点达高峰;星期四攻击最集中,占比15.5%,周六最少,占比13.7%。
人工挖掘漏洞分析
- 漏洞数量与分布:补天平台全年收录漏洞37188个,其中SQL注入漏洞占比44.9%,其次是命令执行(14.0%)和弱口令(11.7%)。
- 修复情况:备案网站的平均修复率仅为42.9%,高危漏洞修复率最高为77.1%(政府机关),最低为38.3%(社会团体)。
- 白帽子贡献:2362名白帽子提交漏洞,其中hckmaple贡献最多(1136个),平均每天挖洞3.6个。女性白帽子数量较2015年显著增加,占比10.2%。
网站漏洞攻击分析
- 攻击数量:全年拦截漏洞攻击17.1亿次,平均每天拦截534.4万次,5、6、7月为攻击高峰期。
- 攻击来源:66.9%攻击者IP来自境内,33.1%来自境外,其中加拿大占境外攻击量的72.5%。
- 攻击地域:北京、成都、南京、郑州、上海、广州、杭州、合肥、深圳、福州为漏洞攻击最多的十大城市。
- 攻击时间分布:攻击多集中在下午15-17点,周末相对安全,星期四为攻击最集中的一天。
网站安全漏洞行业分析
- 备案网站类型:企业网站漏洞最多,占比50.3%;政府机关网站高危漏洞最多,占比41.7%。
- 行业漏洞分布:IT/互联网行业网站漏洞最多,占比23.5%;电信运营商网站高危漏洞占比最高(56.0%),金融行业网站漏洞修复率最高(83.3%)。
- 修复率差异:金融网站修复率最高,电信运营商次之,房地产网站修复率最低(38.5%)。
白帽子与漏洞奖励
- 奖励情况:2016年白帽子共获得奖金420.3万元,其中3人奖金超过20万元。
- 性别与年龄:男性白帽子占98.5%,女性占1.5%;19-24岁白帽子占比50%,90后占70.7%,00后占比2.6%。
行业热点问题
- 个人信息泄露:成为网络诈骗的重要手段,涉及大量用户数据泄露事件,如京东、国家电力APP等。
- 金融行业漏洞威胁复杂化:金融网站漏洞数量和高危漏洞数量均居前列,尤其保险和银行领域问题突出。
- 挂马攻击重新兴起:全年拦截挂马攻击746万余次,主要原因是Hacking Team代码泄漏、Flash漏洞修复周期长、敲诈者病毒流行。
技术前沿趋势
- 多维智能协同防御:WEB防御进入多维智能协同阶段,强调数据驱动安全。
- 众测/众包模式:构建“SRC即服务”机制,提升漏洞响应效率。
- 开放数据挖掘:成为新的安全威胁热点,推动应用感知和持续监测技术发展。
总结
2016年,中国网站安全形势严峻,漏洞数量持续增长,攻击频率上升,但修复率仍偏低。主要漏洞类型包括SQL注入、XSS攻击、应用程序错误信息等。攻击者主要来自境内,尤其是江苏、北京等地,且攻击多集中在下午和星期四。金融、电信运营商等行业网站漏洞修复率较高,但仍有提升空间。女性白帽子数量显著增加,00后白帽子比例提升。智能硬件成为新的安全关注点,挂马攻击重新兴起,成为黑客攻击的主要手段之一。未来,网站安全技术将向多维协同和持续监测方向发展,以应对日益复杂的网络威胁。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载