成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

2022年上半年披露的數(shù)百個(gè)ICS漏洞

安全 應(yīng)用安全
根據(jù)工業(yè)資產(chǎn)和網(wǎng)絡(luò)監(jiān)控公司 SynSaber 進(jìn)行的分析,美國(guó)網(wǎng)絡(luò)安全和基礎(chǔ)設(shè)施安全局 (CISA) 在 2022 年上半年披露了 600 多個(gè)工業(yè)控制系統(tǒng) (ICS) 產(chǎn)品漏洞。

先回顧一下2021年前半年情況,2021 年前 6 個(gè)月,影響 76 家供應(yīng)商產(chǎn)品的 637 個(gè) ICS 缺陷的存在被曝光,其中超過(guò) 70% 的漏洞被賦予了嚴(yán)重或高嚴(yán)重性等級(jí)。相比之下,2020 年下半年僅披露了 449 個(gè)漏洞。

Claroty 進(jìn)行的一項(xiàng)分析表明,2021 年上半年披露的絕大多數(shù)安全漏洞不需要特殊條件即可利用,四分之三不需要任何特權(quán),三分之二無(wú)需用戶交互即可被利用。

該公司表示,61% 的漏洞可以被遠(yuǎn)程利用,其中 65% 的漏洞可以被用于拒絕服務(wù) (DoS) 攻擊,與 IT 系統(tǒng)相比,這對(duì) ICS 的影響可能更大。

超過(guò) 80% 的漏洞是由外部研究人員報(bào)告給供應(yīng)商的。在報(bào)告 2021 年上半年披露的缺陷的研究人員中,有 42 人是新研究人員。

受影響最大的供應(yīng)商是西門子(146 個(gè)漏洞)、施耐德電氣(65 個(gè))、羅克韋爾自動(dòng)化(35 個(gè))、萬(wàn)可(23 個(gè))和研華(22 個(gè))。值得注意的是,受影響的供應(yīng)商名單還包括 20 家公司,其產(chǎn)品未受到去年披露的任何缺陷的影響。

大多數(shù)安全漏洞會(huì)影響運(yùn)營(yíng)管理級(jí)別的產(chǎn)品(歷史學(xué)家、OPC 服務(wù)器),其次是基本控制(PLC、RTU)和監(jiān)督控制(HMI、SCADA)級(jí)別。

2022年上半年,SynSaber 統(tǒng)計(jì)了 CISA 披露的 681 個(gè)漏洞,略高于2021 年上半年的637個(gè)漏洞。值得注意的是,CISA 并未針對(duì)所有公開(kāi)披露的 ICS 缺陷發(fā)布公告,這意味著 1 月至 6 月期間披露的實(shí)際問(wèn)題數(shù)量可能會(huì)更高。

在 681 個(gè) CVE 中,大約 13% 沒(méi)有補(bǔ)丁并且可能永遠(yuǎn)無(wú)法修復(fù)——這些被稱為“永久漏洞”。

然而,在某些情況下,即使漏洞確實(shí)有補(bǔ)丁,由于 SynSaber 所描述的“復(fù)雜的互操作性和保修限制”,應(yīng)用它可能不是一項(xiàng)簡(jiǎn)單的任務(wù)。組織可能需要等待受影響的 OEM 供應(yīng)商批準(zhǔn)補(bǔ)丁,并且他們需要在采取任何步驟之前確定運(yùn)營(yíng)風(fēng)險(xiǎn)。

CISA 在 2022 年上半年公開(kāi)的漏洞中,超過(guò) 22% 的漏洞被評(píng)為“嚴(yán)重”嚴(yán)重性等級(jí),42% 根據(jù)其 CVSS 評(píng)分被評(píng)為“高嚴(yán)重性”等級(jí)。

然而,正如專家們經(jīng)常強(qiáng)調(diào)的那樣,在 ICS 的情況下,CVSS 分?jǐn)?shù)可能會(huì)產(chǎn)生誤導(dǎo)。SynSaber 建議組織查看某些指標(biāo),以確定漏洞是否可以在其環(huán)境中實(shí)際利用。例如,如果利用需要用戶交互、本地/物理訪問(wèn)或目標(biāo)系統(tǒng)上的提升權(quán)限,那么它就不太可能被利用。

在這種特殊情況下,利用 46 個(gè)漏洞需要訪問(wèn)和用戶交互,198 個(gè)需要用戶交互。

在 681 個(gè) ICS 漏洞中,超過(guò)一半需要軟件補(bǔ)丁,34% 需要固件更新,12% 需要協(xié)議更新。

SynSaber 的一項(xiàng)評(píng)估表明,大約 40% 的漏洞應(yīng)該立即解決,8% 的漏洞不容易解決,可能需要補(bǔ)償控制以防止利用。

“僅查看報(bào)告的 CVE 的絕對(duì)數(shù)量可能會(huì)讓資產(chǎn)所有者感到不知所措,但當(dāng)我們了解 CVE 的相關(guān)性和可操作性的百分比,而哪些仍將是‘永遠(yuǎn)存在的漏洞’時(shí),這些數(shù)字似乎就不那么令人生畏了,至少暫時(shí),”SynSaber 在其報(bào)告中說(shuō)。

責(zé)任編輯:華軒 來(lái)源: 祺印說(shuō)信安
相關(guān)推薦

2023-08-06 00:07:31

ICS漏洞?ICS

2021-08-31 16:58:04

漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2021-08-13 10:48:26

漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2021-11-09 06:34:32

CISA漏洞補(bǔ)丁

2012-02-01 10:13:04

2021-02-07 11:39:42

工控系統(tǒng)漏洞網(wǎng)絡(luò)攻擊

2022-08-25 13:14:04

物聯(lián)網(wǎng)安全漏洞

2022-02-22 10:30:49

Kubernetes集群

2021-12-24 15:59:18

Azure漏洞源碼庫(kù)

2022-06-02 14:00:41

網(wǎng)絡(luò)攻擊黑客勒索攻擊

2023-02-24 15:37:10

2022-07-04 11:17:54

微軟蠕蟲(chóng)病毒Raspberry

2020-09-25 09:36:26

漏洞ICS網(wǎng)絡(luò)安全

2022-08-14 16:15:52

Python機(jī)器學(xué)習(xí)大數(shù)據(jù)

2021-04-25 18:14:58

WordPress漏洞Patchstack

2022-11-17 18:47:06

2013-04-15 09:51:53

中國(guó)聯(lián)通IDCSDN

2022-03-17 14:36:20

后門網(wǎng)絡(luò)安全

2021-09-03 13:58:28

漏洞工業(yè)控制系統(tǒng)ICS

2019-05-22 13:51:04

騰訊AI互聯(lián)網(wǎng)
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 国产一区二区在线免费观看 | 中文字幕在线不卡 | 欧美成人精品在线 | 中文字幕在线精品 | 国产高清视频 | 久久看精品 | 最新国产精品精品视频 | 欧美日韩在线精品 | 午夜免费福利影院 | 亚洲免费在线观看 | 久久国产婷婷国产香蕉 | 在线2区| 一区二区精品在线 | 国产一区在线免费观看视频 | 欧美日韩成人影院 | 欧美性极品xxxx做受 | 欧美bondage紧缚视频 | 中文字幕人成乱码在线观看 | 亚洲经典一区 | 日韩电影在线一区 | 伊人狠狠干 | 国产成人区 | 国产欧美精品一区二区三区 | 91久久久精品国产一区二区蜜臀 | 中文字幕在线精品 | 国产在线一区二区三区 | 国产日韩一区二区三免费高清 | 在线观看免费毛片 | 国产粉嫩尤物极品99综合精品 | 免费视频一区二区 | 中文字幕在线精品 | 黄色三级在线播放 | 欧美日韩精品 | 免费一级黄色 | 久久蜜桃av | 亚洲精品电影在线 | 国产精品久久久久久福利一牛影视 | av天天看| 91香蕉嫩草| 桃花av在线 | 国产这里只有精品 |