首页 > 传媒 > 关键词  > 数字经济最新资讯  > 正文

2024年,开源软件漏洞中高危及以上占比超40%

2024-09-27 10:29 · 稿源: 站长之家用户

9 月 26 日,“ 2024 中国数字经济创新发展大会”在汕头成功召开,大会汇聚业界精英,旨在全面探讨在新形势新挑战下,如何“健全数据安全体系 构建可信流通环境”。在「数据安全与合规发展专题」分论坛上,工业和信息化部电子第五研究所软件与系统研究院数据治理中心副主任李帅,分享了《 2024 上半年网络安全漏洞态势报告》,该报告由工业和信息化部电子第五研究所软件与系统研究院科研创新部与深信服千里目安全技术中心联合编写。

随着新兴技术的飞速发展,网络安全漏洞的形态和利用手段也在不断演变,网络安全挑战日益严峻。本报告从网络安全漏洞总体视角出发,统计全球漏洞数据,分析 2024 上半年漏洞发展态势与流行利用趋势;并围绕攻防场景中的漏洞利用新变化、国内外开源软件漏洞发展新趋势、以及人工智能对漏洞利用与防御的影响三大角度展开分析,希望能够为网络安全行业提供有效参考。

一起深入了解 2024 年漏洞利用有哪些新趋势新变化,并探讨如何应对这些新的挑战!

0day漏洞的利用呈现出新特点

根据已知被利用漏洞(KEV)目录收录的数据分析,在产品分布上,操作系统和浏览器的0day漏洞数量依然最多,而近两年来,随着主流浏览器加强防御措施,浏览器0day漏洞的占比有所下降。由于主流浏览器组件具有通用性,利用第三方组件漏洞进行供应链攻击的行为愈加频繁。针对移动设备的0day漏洞利用手段不断升级,攻击者将此类漏洞制作成间谍软件进行商业化,近50%被用于执行间谍活动。同时,漏洞修复不彻底也导致新的0day漏洞频繁出现。

这些变化,要求我们在网络安全工作中,对安全漏洞的防御和修复投入更多精力,特别是对第三方组件、移动设备的安全性给予更多关注,避免潜在的网络攻击。

攻防场景中,漏洞利用手段更加高 级

在攻防场景中,漏洞利用仍是攻击方入侵的重要手段。据统计, 2024 攻防演练期间,共狩猎到 197 个有攻击代码披露的漏洞。攻击者越来越多地利用逻辑类和传输加密类0day漏洞,以隐藏攻击特征,提升攻击的隐蔽性。漏洞利用方式也更具针对性,从战前储备0day漏洞向战前储备和后期新挖掘0day结合的方式转变,这一变化与攻防活动周期延长有关。攻击者更倾向于通过多个0day、Nday组合利用,开发工具形成自动化攻击链,漏洞利用手段更高 级;也会通过适用范围广泛的组件、供应链漏洞开展攻击,危害范围更广。

在攻防场景中,防御者需要提升对0day高可利用漏洞的检测和防护能力,及时发现并修复通用组件Nday漏洞,采取全方位的安全防护措施,以保障组织网络安全。

开源软件漏洞的治理仍是难点议题

开源软件作为软件供应链的重要组成部分,一旦爆发严重漏洞将对整个软件供应链带来极大安全风险,然而,开源软件漏洞的治理仍存在诸多难题。

开源软件漏洞传播范围广,危害性沿供应链传播且逐级放大。据调查,开源组件漏洞一级传播(直接依赖)影响范围扩大 125 倍,二级传播(间接依赖)影响范围扩大 173 倍。开源软件漏洞持续时间长, 2021 年爆发的Log4j2 漏洞要十余年才能修完,期间将持续引发安全风险。开源社区的规模及活跃度参差不齐,导致开源软件漏洞修复与维护成本高,责任落实难。

为维护开源软件安全,需加快开源软件漏洞治理的步伐,建立健全漏洞风险防范制度、重视科研创新与人才培育,提升开源软件安全开发能力,建立一体化的协同治理体系。

漏洞利用与治理迈向“智能化对抗”

人工智能技术的发展为漏洞利用与治理都带来了新的变化。一方面,AI大模型的应用降低了漏洞利用的攻击门槛,使得初级黑客也能批量生产攻击脚本和工具。未来,人工智能可能完全替代人类黑客执行攻击任务。

与此同时,AI技术已成熟应用于漏洞挖掘、未知漏洞猎捕、漏洞优先级排序、漏洞修复等关键环节的自动化和精细化管理,提高了漏洞检测和修复的效率。例如,深信服自研的安全大模型-安全GPT,对比传统引擎检出率从45.6%提升至95.7%,误报率从21.4%下降到4.3%。利用自研的AI安全大脑,实现了准确识别高 级威胁和自动化安全值守。自 2023 年 5 月发布至今,深信服安全GPT已经成功捕获了300+个在野0day漏洞。

进入更激烈的“智能化对抗时代”,需要我们更好地利用AI技术提升安全漏洞防御能力 ,加强对潜在威胁的预见性和响应速度,优化安全防护流程,为加固网络安全防线提供更强有力的工具。

网络安全漏洞治理是一场持久战,需要不断适应新趋势新挑战,采取创新策略。深信服将继续与全行业共同推动网络安全漏洞治理能力的创新和发展,为构建更加安全、稳定、可靠的网络环境提供坚实的技术支持和保障。

[关注深信服科技官方公众号或深信服科技官网,免费获取报告全文]

推广

特别声明:以上内容(如有图片或视频亦包括在内)均为站长传媒平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。站长之家将尽力确保所提供信息的准确性及可靠性,但不保证有关资料的准确性及可靠性,读者在使用前请进一步核实,并对任何自主决定的行为负责。任何单位或个人认为本页面内容可能涉嫌侵犯其知识产权或存在不实内容时,可及时向站长之家提出书面权利通知或不实情况说明,并提供身份证明、权属证明及详细侵权或不实情况证明(点击查看反馈联系地址)。本网站在收到上述法律文件后,将会依法依规核实信息,沟通删除相关内容或断开相关链接。

  • 相关推荐
  • 2025 “湾区杯” 网络安全大赛:聚焦前沿科技,护航未来城市安全

    2025年“湾区杯”网络安全大赛决赛于9月15日在珠海国际会展中心举行。本届大赛由广东省网信办、公安厅、教育厅等多部门联合指导,聚焦人工智能、车联网、区块链等六大前沿赛道,创新构建多维度竞技体系。经过激烈角逐,150支精英队伍晋级决赛,最终评选出金银铜奖及未来科技仿真业务挑战勋章。大赛不仅是一场高水平竞技赛事,更为探索未来网络安全防护体系建设提供了重要平台。

  • “湾区杯” 网络安全大赛落幕,挖掘培育本土 “红客” 成果斐然

    9月15日,2025年“湾区杯”网络安全大赛决赛在珠海举行。赛事由广东省多部门联合指导,聚焦低空经济、人工智能等前沿领域实战对抗,吸引全国超万人报名。经过层层选拔,150支精英团队晋级决赛,最终评选出金银铜三大奖项。大赛创新运用区块链技术确保公平公正,并特别关注青少年群体参与,最小入围选手仅15岁。该赛事不仅是竞技平台,更为培养本土“红客”力量、筑牢网络安全防线输送新生力量。

  • 云客AI工作手机,亮相全球数字经济大会,为企业筑就数据与管理的新基座

    2025全球数字经济大会上,云客作为智能销售管理解决方案代表企业,由COO罗毅发表主题演讲。演讲聚焦企业数字化转型中的销售管理失焦与效率瓶颈问题,提出通过AI重构销售工作流,实现管理可控性与人效最大化。云客AI工作手机通过自动化数据采集与合规沉淀,确保数据真实可追溯,赋予管理者“上帝视角”实时把控全局,同时为一线人员提供智能训练支持。该方案显著降低运营成本,提升销售触达规模与转化效率,为企业构建可持续增长引擎,助力中国销售数字化转型。

  • 从房屋管理到全龄守护,北京山谷用服务编织温暖生活网络

    北京山谷社区通过“制度与温情”双轨并行,构建出可信赖、可参与、可成长的生活共同体。推行“53024”服务机制,5分钟响应诉求、30分钟处理小修、24小时反馈复杂问题。服务覆盖房屋维护、健康关怀、社区共建等维度,从儿童乐园到康养中心,为全龄居民提供个性化服务。居民可参与社区功能空间设计,成为共建者。服务边界不断拓展,从传统供给转向“共同创造、共同维护、共同受益”的伙伴模式,用无数细微举动汇聚成包容温暖的家。

  • 华为网络安全防火墙2025年上半年中国区市场份额第一

    IDC报告显示,华为防火墙在2025年第二季度以出色产品竞争力赢得中国市场份额第一。凭借AI防御、智能运营、自适应引擎等创新技术,实现95%未知威胁检测率和4Tbps业务性能。华为通过多重可靠性设计确保业务零中断,并采用智能功耗管理践行绿色理念。未来将持续投入研发,构建全场景零信任安全防护体系,加速企业数字化转型。

  • 锐捷网络与亚信安全战略携手,共筑“一站式安全”云桌面新生态

    锐捷网络与亚信安全近日签署战略合作协议,共同推出“一站式安全”云桌面解决方案。双方将整合各自在云桌面和安全技术领域的优势,为企业用户提供更可靠的数字化办公环境。该合作聚焦终端安全、云安全等关键领域,通过产品深度适配实现无代理杀毒等创新功能,助力企业降低运营成本,提升安全防护能力。未来双方将持续深化合作,共同拓展云桌面安全市场新边界。

  • 蝉联第一!锐捷极简以太彩光稳居中国以太光网络市场榜首!

    锐捷网络凭借“极简以太彩光方案”在中国以太光网络市场连续两个季度份额第一。该方案采用波分复用技术突破,单纤实现16路信号双向传输,单端口传输能力达160G,是50G PON的3.2倍。架构极简,节省50%光缆资源,减少50%熔纤节点,显著提升部署效率。方案已在教育、医疗等行业广泛部署,8月实现入户突破30万间。未来将持续优化方案,为各行业数字化建设提供可靠网络支撑。

  • 锐捷智能安全网关EG-E3系列“轻装上阵”:用1台设备满足网络出口需求

    锐捷EG-E3系列智能安全网关专为应对数字化浪潮下的网络边界挑战而设计。该产品采用全新NTOS操作系统,支持7600+应用识别库和2500W+ URL地址库,提升识别精准度。具备一体化功能集成,包括路由、上网行为管理、负载均衡等,支持500-2500人规模。通过业务可视化、安全事件秒级溯源及智能负载均衡技术,优化网络体验,保障教育、企业、医疗等行业用户的网络安全与效率。

  • 软通华方亮相华为全联接大会2025,重磅发布“FunAI³”战略

    2025年9月18日,第十届华为全联接大会在上海开幕,聚焦“跃升行业智能化”主题。软通动力旗下品牌软通华方全新亮相,发布“FunAI³”战略,以“智算筑基、智聚生态、智业深耕”三大路径推动智能算力发展。该战略通过软硬一体全栈智能能力,致力于成为领先的全场景智算产品及服务提供商,赋能千行百业数字化转型升级。

  • 获Gartner®认可!锐捷入选2025年Gartner园区网络基础设施管理与运营软件市场指南

    Gartner发布2025年园区网络基础设施与运营软件市场指南,锐捷网络作为唯一入选的中国厂商,凭借卓越实力跻身国际前列。报告指出园区网络市场已进入成熟阶段,厂商需重点发展软件产品,聚焦三大战略方向:全面覆盖产品能力、依托自动化与AI技术、满足端到端管理需求。锐捷推出EDN解决方案,实现全网统一协同管理,支持多厂商设备纳管、多站点统一运维及数据可视化,通过云化部署与国产化适配保障业务合规与连续性。

今日大家都在搜的词: