成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

重要的漏洞披露渠道:社交媒體

安全 應(yīng)用安全
一提到漏洞披露,人們首先想到的是漏洞賞金平臺或者國家漏洞庫之類,但事實上,最重要的、最“及時”的漏洞披露渠道,往往是社交媒體。

一提到漏洞披露,人們首先想到的是漏洞賞金平臺或者國家漏洞庫之類,但事實上,最重要的、最“及時”的漏洞披露渠道,往往是社交媒體。

據(jù)美國能源部太平洋西北國家實驗室(PNNL)的計算機科學(xué)家稱,在政府官方漏洞網(wǎng)站披露軟件漏洞之前,漏洞信息往往已經(jīng)在社交媒體上展開討論,這種做法可能構(gòu)成國家安全威脅,但也為政府網(wǎng)絡(luò)安全提供了一個機會,那就是在社交媒體尚更緊密地監(jiān)視關(guān)于軟件漏洞的討論。

[[325525]]

PNNL數(shù)據(jù)科學(xué)和分析小組高級研究科學(xué)家Svitlana Volkova說:

一些軟件漏洞已被攻擊者作為目標(biāo)并加以利用。我們想看看圍繞這些漏洞的討論是如何演變的,社會化網(wǎng)絡(luò)安全是一個巨大的威脅。政府和企業(yè)迫切需要了解、衡量不同類型漏洞如何跨平臺傳播。

社交媒體(尤其是GitHub)引領(lǐng)漏洞披露潮流

 

PNNL的研究表明,從2015年到2017年,有四分之一的軟件漏洞討論首先出現(xiàn)在社交媒體網(wǎng)站上,然后才錄入國家漏洞數(shù)據(jù)庫(NVD、美國官方漏洞信息存儲庫)。此外,對于這部分漏洞,社交媒體上開始討論近90天后才能顯示在國家數(shù)據(jù)庫中。(上圖)

該研究集中在三個社交平臺(GitHub、Twitter和Reddit)上,并評估了關(guān)于軟件漏洞的討論如何在每個社交平臺上傳播。分析表明,GitHub是程序員常用的網(wǎng)絡(luò)和開發(fā)站點,到目前為止,這三個站點中最有可能成為討論軟件漏洞的起點。

研究人員寫道,將GitHub作為討論軟件漏洞的起點是有道理的,因為GitHub是面向軟件開發(fā)的平臺。

研究人員發(fā)現(xiàn),將近47%的漏洞信息討論開始于GitHub,然后向Twitter和Reddit擴散(上圖)。大約16%的漏洞在被發(fā)布到官方網(wǎng)站之前就已在GitHub上開始討論。

無處不在的代碼庫漏洞

研究指出,幾乎所有的商業(yè)軟件代碼庫都包含開源共享代碼,其中將近80%的代碼庫至少包含一個漏洞。

此外,每個商業(yè)軟件代碼庫平均包含64個漏洞。研究稱,國家漏洞數(shù)據(jù)庫負(fù)責(zé)管理和公開發(fā)布的漏洞(CVE)“正在急劇增長”,“迄今為止,已經(jīng)收錄超過10萬個已知漏洞。”

研究人員在論文中討論了哪些美國對手可能會注意到這種漏洞。他們提到了俄羅斯、中國和其他國家,并指出在利用軟件漏洞時,這些國家/地區(qū)使用這三種平臺的方式有所不同。

根據(jù)研究,2017年與俄羅斯相關(guān)的網(wǎng)絡(luò)攻擊涉及200,000多名受害者,影響了300,000多臺計算機,并造成了約40億美元的損失。

研究稱:“發(fā)生這些攻擊是因為現(xiàn)代軟件中存在各種已知漏洞,而一些高級持續(xù)威脅組織有效地利用了這些漏洞來進行網(wǎng)絡(luò)攻擊。”

機器人和人類都構(gòu)成威脅

研究人員還區(qū)分了人類產(chǎn)生的社交媒體流量和機器人發(fā)出的自動消息。研究人員發(fā)現(xiàn),由人類編寫的社交媒體信息比機器生成的信息能更有效地提高人們對軟件漏洞的認(rèn)識,因此對二者的區(qū)分非常重要。

研究者通過Botometer這個工具來區(qū)分人類信息和機器信息。Botometer能夠通過用戶、朋友、社交網(wǎng)絡(luò)、時間和內(nèi)容等多個維度的分析來區(qū)分機器與人類,尤其是在Twitter上,Botometer區(qū)分人類和“僵尸粉”的準(zhǔn)確性非常高。

總結(jié)

大多數(shù)CVE信息在Twitter和Reddit之前就在GitHub上開始討論,甚至在漏洞正式發(fā)布之前就開始了,這對于網(wǎng)絡(luò)分析師而言是至關(guān)重要的信息。分析人員以及產(chǎn)品供應(yīng)商和代碼庫所有者可以使用社交媒體中的漏洞情報,提高開發(fā)人員和普通用戶對漏洞和軟件補丁的認(rèn)識。

研究指出,對社交媒體傳播軟件漏洞信息的能力的認(rèn)識,為政府、企業(yè)和機構(gòu)給出了一個非常重要的提示:

在預(yù)測和確定漏洞優(yōu)先級方面,社交媒體往往會比官方渠道更及時更有效。

此外,對現(xiàn)社交環(huán)境中傳播的漏洞和補丁信息進行持續(xù)量化分析,應(yīng)當(dāng)成為企業(yè)網(wǎng)絡(luò)安全風(fēng)險管理和威脅情報工作的重要內(nèi)容。

【本文是51CTO專欄作者“安全牛”的原創(chuàng)文章,轉(zhuǎn)載請通過安全牛(微信公眾號id:gooann-sectv)獲取授權(quán)】

戳這里,看該作者更多好文    

 

責(zé)任編輯:趙寧寧 來源: 51CTO專欄
相關(guān)推薦

2020-11-04 14:55:06

谷歌GitHub漏洞

2019-12-18 15:30:57

漏洞安全Linux

2022-03-11 10:38:35

數(shù)字技術(shù)數(shù)據(jù)分析技術(shù)

2015-10-20 09:07:44

2013-10-29 13:29:10

CIO

2014-11-14 10:24:24

2019-03-12 14:51:40

社交媒體黑客惡意軟件

2021-08-31 11:59:02

微軟Azure Cosmo漏洞

2021-02-20 17:36:30

Google開源項目漏洞

2015-11-17 10:44:50

2021-07-16 08:32:49

漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2022-07-27 15:50:55

漏洞網(wǎng)絡(luò)攻擊

2017-08-05 10:39:15

社交媒體信息IT

2022-07-26 17:47:24

TiTok社交網(wǎng)絡(luò)Snap

2013-02-01 15:59:41

社交媒體

2011-06-08 13:19:13

2021-04-25 11:16:06

安全音頻社交媒體應(yīng)用程序

2023-10-30 09:02:24

2023-08-07 09:10:18

2014-08-08 16:05:36

蘋果
點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 亚洲欧洲一区二区 | 狠狠操狠狠干 | 91福利电影在线观看 | 91免费入口 | 欧美日韩国产精品一区二区 | 国产一区视频在线 | 成人网av | 亚洲精品久久久久久久久久吃药 | 97视频久久 | 在线播放亚洲 | 亚洲精品视 | a级黄色片在线观看 | 国产伦精品一区二区三区精品视频 | 久久五月婷 | 免费国产视频在线观看 | 欧美日韩一区在线观看 | 欧美亚洲网站 | 粉色午夜视频 | 一级毛片视频 | 一区二区电影网 | 久久亚 | 美女久久久久久久久 | 91看片网址 | 一级毛片视频 | www成人免费 | 在线成人www免费观看视频 | 精品视频一区二区三区在线观看 | 天天干com| 精品自拍视频在线观看 | 日韩欧美专区 | 尹人av| 亚洲精品在线免费观看视频 | 一级片av| 国产一区 | 超碰3 | 91麻豆精品国产91久久久更新资源速度超快 | 一级毛片视频 | 国产欧美一区二区精品忘忧草 | 日本免费一区二区三区 | 国产日韩欧美 | 国产欧美日韩精品在线观看 |