NIST发布报告:全球漏洞数量连涨五年

发布时间 - 2021-12-13 14:41:50    点击率:1081次

美国国家标准与技术研究所(NIST)发布信息图显示,2021年报告的漏洞数量为18378个。

年度报告漏洞数量五连涨,但2021年的情况与此前几年在某些方面不太一样。相比2020年,高严重性漏洞数量略有下降。今年是3446个高严重性漏洞,而去年则有4381个。

2021年上报的中风险和低风险漏洞数量分别为11767个和2965个,均超过了2020年录得的数据。

关于图表,众说纷纭。有些人困惑于高严重性漏洞减少的原因,而另一些人则表示该报告与他们整年所见相符。

Bugcrowd首席技术官Casey Ellis称,从最基本的层面来看,技术本身一直在加速发展,而漏洞是软件开发所固有的。产出的软件越多,存在的漏洞也就越多。

至于高、中、低严重性漏洞的不同情况,Ellis认为,影响小的问题更容易发现,通常也就更经常报告;而影响大的问题正好相反。

Ellis表示:“高严重性问题往往更加复杂,一经发现就会立即修复,对于系统性高严重性漏洞,团队往往还会优先安排根源分析,避免未来再次发生类似问题,因而这种级别的漏洞数量反而更少。”

K2 Cyber Security首席执行官Pravin Madhani称,高严重性漏洞数量下降的原因可能是开发人员采用了更好的编码实践,并解释道,很多企业最近几年都采纳了“安全左移”方法,寻求在开发过程早期阶段就重视确保安全。

Madhani补充说,在很大程度上,上报漏洞数量总体增加是由于新冠肺炎疫情:疫情迫使全球几乎每家企业都以各种方式采用技术。

“作为企业数字化转型和上云旅程的一部分,持续的新冠肺炎疫情阴霾继续推动很多企业快速上线自己的应用,这意味着代码可能没经过完整的质量保障(QA)流程,且可能使用了更多的第三方代码、老版代码和开源代码,而这些都是出现更多漏洞的风险因素。因此,尽管企业可能采用了更好的编码方式,却可能减少了测试步骤,或者测试不彻底,导致产出了更多漏洞。”

Viakoo首席执行官Bud Broomhead等其他网络安全专家则认为,考虑到当前坐等恶意黑客利用的漏洞如此之多,这份报告很具警示意味。

新漏洞数量再破纪录,加之修复和更新设备的滞后和迟缓,意味着企业遭入侵的风险比以往任何时候都要高,尤其是通过未修复物联网设备入侵。

Vulcan Cyber首席执行官Yaniv Bar-Dayan称,自己最担心的是不断增加的安全欠债,网络安全人员似乎不太可能还清。

如果IT安全团队没解决2020年的漏洞,那2021年的漏洞就会累积,也就会越来越难以防御。

Bar-Dayan称:“SolarWinds供应链后门事件这种高级持续性威胁越来越多,菊花链漏洞和漏洞利用程序给数字化企业带来严重损害。而整个网络安全行业都仍在为此事件善后并从中学习经验教训。考虑到IT安全团队本应早在SolarWinds软件供应链黑客事件发生之前就修复这些老旧已知漏洞,将所有责任都归咎于SolarWinds是不公平的。”

“网络安全团队需要做的不仅仅是漏洞扫描。作为一个行业,我们需要共同进退,更好地评估、管理和缓解网络风险。否则,我们将被不断累积的漏洞债务压垮。”

来源:数世咨询

最新文章 第十二版《网络安全企业100强》发布 开源推荐算法为什么并不“可靠”? 虹膜写真风靡年轻人:小心泄露敏感个人信息 国内最大IT社区CSDN被挂马,CDN可能是罪魁祸首? Apache Struts文件上传漏洞 (CVE-2024-53677) 安全风险通告 工信部:关于防范新型勒索病毒Ymir的风险提示 美国报告揭示俄罗斯战略信息攻击:从攻击方法到战略效果 最危险的网络攻击:云勒索软件 个人信息保护合规审计:个人信息删除落地与审计 Forrester:Akamai创新微分段技术引领企业安全升级,实现 152%高ROI Fortinet发布《2025年网络威胁趋势预测报告》 揭秘四大威胁挑战 榜上有名!360入选2024年天津市网络安全应用场景优秀案例 只需一个暗号,即可戳穿语音克隆骗局 写在IDCC2024数字基础设施国际合作大会之前 IETF的运行方式及RFC的形成 《AI时代深度伪造和合成媒体的安全威胁与对策(2024版)》报告发布 UnitedHealth勒索软件攻击事件应吸取的六个备份教训 网络安全产品奥斯卡 2024年度赛可达优秀产品奖(SKD AWARDS) “危“”机“并存,五位网络安全大咖预警2025年安全态势 赋能智算未来,CDCE2024国际数据中心展12月5日上海璀璨开幕 俄罗斯黑客组织渗透和利用巴基斯坦黑客组织服务器案揭秘 国家安全部:警惕开源信息成为泄密源头 “清朗·网络平台算法典型问题治理”专项行动中的排名算法 游戏玩家请注意!Winos4.0木马已“潜伏” 2024 DAMS中国数据智能管理峰会即将在上海举办 WAF气数已尽? 网安巨头Palo Alto全球数千防火墙被攻陷:因开发低级错误造成零日漏洞 数字城市AI安全运营中心签约揭牌,360赋能长三角城市安全新篇章 勒索软件忙招人,2024年网络威胁五大新趋势 360发布全球首份《大模型安全漏洞报告》,曝光近40个大模型相关安全漏洞 值得关注的十二大网络安全风险评估工具及选型指南 俄黑客通过“近邻攻击”远程入侵美国企业WiFi网络 四校签约、六家授牌!360与河南高校再摘网络安全人才培育新果实 Apple多个在野高危漏洞在野利用通告 苹果官方警告:零日漏洞攻击瞄准Mac电脑用户 《密码法》颁布五周年:法治成效、实施难点与未来走向 27天!揭秘身份管理中凭证修复为何如此艰难? 微软“清理门户”,禁止杀毒软件访问Windows内核 云原生环境下的七大网络安全威胁及应对建议 ​透析恶意软件“四大家族”
在线客服
联系方式

热线电话

18556842815

上班时间

周一到周五

公司电话

027-85365976

二维码
线