Bugcrowd:美国漏洞披露政策推动漏洞提交增长十倍

发布时间 - 2022-04-01 14:47:39    点击率:755次

Bugcrowd 2021年“Priority One”报告

2020年9月,美国各政府机构收到指令制定漏洞披露政策。此后,漏洞报告激增:2021年前三季度,联邦部门有效漏洞提交数量增加1000%。

过去两年来,安全研究人员花费更多时间远程工作,分配给研究活动的时间也随之增加。在2022年1月下旬发布的年度“Priority One”报告中,Bugcrowd报告称,美国政府部门已得益于这一趋势,加之美国国土安全部(DHS)第20-01号约束性操作指令(Binding Operational Directive 20-01)的授权,2021年研究人员提交的漏洞报告明显多于上一年。

Bugcrowd创始人兼首席技术官Casey Ellis表示,指令的反响起初很小,但在2021年猛然加速,暴露出政府机构的巨大攻击面,以及其基础设施中仍旧没怎么经受测试的地方。

“我不认为政府在漏洞管理方面存在什么特殊的困难。那些历经有机增长和无机增长的老牌公司,他们首先发现的就是自己不知道自家东西都在哪里,而政府也不例外。所有这些因素叠加就促成了这高达10倍的漏洞报告数量增长——我们现在研究的就是如此巨大的攻击面。”

面对这一问题的不单单只有政府部门一家。Bugcrowd的报告显示,金融行业漏洞报告数量几乎翻番,2021年前三季度的有效漏洞报告增长了82%。总体上看,Bugcrowd和其他漏洞赏金计划,以及独立的企业漏洞赏金,都见证了赏金随时间推移而增加,并且研究人员的关注重点也逐渐转向了最关键的漏洞。

Bugcrowd还看出了漏洞研究中的从众心理。在公开漏洞披露之后,黑客往往扎堆攻克同一类安全问题。例如,Log4j漏洞披露就引发了针对类似问题的平台测试井喷,由此带来超过1200份报告,其中至少500份是报给该公司客户的有效漏洞提交。转而聚焦这一最新重大漏洞为某位研究人员赢得了9万美元的奖励。

Ellis称:“这种关注重点转移就好像所有人都在后院聚会上等人加入一样。我们看到太多视线聚焦到关键的远程访问问题上了。”

优先级为1级和2级的问题,也就是Bugcrowd漏洞分类中列为关键和高严重性的那些漏洞,占了所有报告漏洞的24%。跨站脚本和访问控制失效仍旧是研究人员发现的主要漏洞类型,但敏感数据暴露在最常见漏洞排行榜上从2020年的第九位上升到了第三位。

所有行业的漏洞赏金支出都在增长。金融服务行业向发现漏洞的研究人员支付的奖金增长了一倍多(106%),而软件公司2021年付出的漏洞赏金比上一年多出了73%。

能够挣来赏金的漏洞未必是新漏洞:各家公司都在寻找任何未修复的漏洞,即使这些漏洞并不算新。Bugcrowd在报告中称,从很多方面看,所谓的“N日”漏洞已经变得比零日漏洞更为重要。

比如,Log4j漏洞就也算是长尾安全漏洞,攻击者未来也将继续利用这个漏洞。Ellis表示,Log4j安全咨询触发了大量白帽子和黑帽子黑客活动。

他声称:“在众人的认知中,高端攻击者向来与域外隐秘漏洞利用挂钩,但我认为,情况明显不再总是这样了。作为攻击者,无论你是否官方,你都得证明自己付出的代价是值得的。在免费下载同样有用的情况下,为什么要烧几百万美元去搞个零日漏洞呢?”

新研究对黑客兴趣点的影响,以及其在研究社区引发的势头,都值得分析,这样我们才能找出未来最有可能被发现和利用的漏洞类型。

“研究人员和黑客社区确实有群体思维——他们互相借鉴,只要嗅到哪里散发着成功的气息,就铆足了劲涌入这个领域展开新的研究。这不过是理性的经济学。他们的目标是发现独特的漏洞,然后以之赚钱。”

Bugcrowd 2021年“Priority One”报告:

https://www.bugcrowd.com/press-release/bugcrowd-reports-185-increase-in-high-risk-vulnerabilities-within-financial-sector/

来源:数世咨询

最新文章 第十二版《网络安全企业100强》发布 开源推荐算法为什么并不“可靠”? 虹膜写真风靡年轻人:小心泄露敏感个人信息 国内最大IT社区CSDN被挂马,CDN可能是罪魁祸首? Apache Struts文件上传漏洞 (CVE-2024-53677) 安全风险通告 工信部:关于防范新型勒索病毒Ymir的风险提示 美国报告揭示俄罗斯战略信息攻击:从攻击方法到战略效果 最危险的网络攻击:云勒索软件 个人信息保护合规审计:个人信息删除落地与审计 Forrester:Akamai创新微分段技术引领企业安全升级,实现 152%高ROI Fortinet发布《2025年网络威胁趋势预测报告》 揭秘四大威胁挑战 榜上有名!360入选2024年天津市网络安全应用场景优秀案例 只需一个暗号,即可戳穿语音克隆骗局 写在IDCC2024数字基础设施国际合作大会之前 IETF的运行方式及RFC的形成 《AI时代深度伪造和合成媒体的安全威胁与对策(2024版)》报告发布 UnitedHealth勒索软件攻击事件应吸取的六个备份教训 网络安全产品奥斯卡 2024年度赛可达优秀产品奖(SKD AWARDS) “危“”机“并存,五位网络安全大咖预警2025年安全态势 赋能智算未来,CDCE2024国际数据中心展12月5日上海璀璨开幕 俄罗斯黑客组织渗透和利用巴基斯坦黑客组织服务器案揭秘 国家安全部:警惕开源信息成为泄密源头 “清朗·网络平台算法典型问题治理”专项行动中的排名算法 游戏玩家请注意!Winos4.0木马已“潜伏” 2024 DAMS中国数据智能管理峰会即将在上海举办 WAF气数已尽? 网安巨头Palo Alto全球数千防火墙被攻陷:因开发低级错误造成零日漏洞 数字城市AI安全运营中心签约揭牌,360赋能长三角城市安全新篇章 勒索软件忙招人,2024年网络威胁五大新趋势 360发布全球首份《大模型安全漏洞报告》,曝光近40个大模型相关安全漏洞 值得关注的十二大网络安全风险评估工具及选型指南 俄黑客通过“近邻攻击”远程入侵美国企业WiFi网络 四校签约、六家授牌!360与河南高校再摘网络安全人才培育新果实 Apple多个在野高危漏洞在野利用通告 苹果官方警告:零日漏洞攻击瞄准Mac电脑用户 《密码法》颁布五周年:法治成效、实施难点与未来走向 27天!揭秘身份管理中凭证修复为何如此艰难? 微软“清理门户”,禁止杀毒软件访问Windows内核 云原生环境下的七大网络安全威胁及应对建议 ​透析恶意软件“四大家族”
在线客服
联系方式

热线电话

18556842815

上班时间

周一到周五

公司电话

027-85365976

二维码
线