CVSS漏洞评分系统曝出严重缺陷

在网络安全领域,漏洞的管理和评估是企业防御的重要一环。然而,随着技术的快速发展和攻击手段的不断演变,传统的漏洞评分系统显露出了不可忽视的弊端。在近期的Black Hat欧洲大会上,摩根大通的网络安全专家警告称,通用漏洞评分系统(CVSS)存在严重缺陷,这些缺陷不仅可能导致企业对漏洞风险的误判,甚至可能加长其暴露时间,从而使组织面临更大的安全风险。

网络安全

CVSS被广泛使用于评估各种软件和硬件漏洞的严重性,它通过多个量化指标来评估漏洞的威胁等级。但是,摩根大通的专家指出,该系统在现实风险的反映上存在多个问题。首先,CVSS缺乏对情境因素的考虑。许多情况下,漏洞是否已被“野外利用”及其对特定组织的风险优先级并未得到充分重视,这显然不利于企业的修复决策。事实上,CVSS在保密性、完整性和可用性这三个维度上并未根据各家组织的实际需求进行差异化评估,这显示出其设计上的不足。

更令人担忧的是,根据2023年数据,全球每天都在披露大量漏洞,而摩根大通的分析显示,约有10%的漏洞可能被低估且未能正确反映其潜在破坏性。例如,某些漏洞的评分并未完全体现其对企业运营的严重影响。CVE-2020-8187便是一个突出的例子。该漏洞在Citrix NetScaler中被评定为7.5,但在COVID-19疫情期间的爆发可能导致相关企业业务全面瘫痪。

CVSS在考量漏洞时还忽略了依赖关系与权限设定的重要性。某些漏洞要求特定的硬件或软件环境配置才能利用,而攻击者的成功率又受到用户权限的影响。这意味着CVSS的评分并不能科学地反映漏洞对系统潜在威胁的复杂性,使得安全团队在制定响应策略时遇到困难。

针对这些问题,摩根大通的专家提出了CVSS 4.0的改进版本,意图通过新增影响指标,优化时间维度和辅助评分来提高评估准确性。然而,这一新版本同样未能彻底解决隐私问题、高级持续性威胁(APT)的关联性以及漏洞利用能力与环境的关系等核心问题。此外,CVSS评分中的“保密性”指标仍旧过于宽泛,难以有效反映漏洞对隐私造成的影响。

摩根大通及时提出新的漏洞评估框架以应对这些不足之处。该框架强调了权重分配、依赖分析与隐私影响评估的重要性。通过增加对APT相关性和漏洞利用难度的权重,该框架力求提供更全面的风险评估。这一概念框架已向网络安全社区公开,摩根大通呼吁其他相关组织共同参与,旨在推动行业标准的改进和完善。

尽管该新评估框架的提出有助于提升安全评估的科学性,但有专家指出,并非所有组织都能立即从这项新方法中受益。只有在一定安全成熟度下的企业,才能充分理解和应用这种复杂的评估体系。而对于安全能力较弱的组织,专家建议他们应循序渐进,从基本的资产管理和漏洞响应流程入手,逐步提升其整体安全治理能力。

值得注意的是,CVSS漏洞评分系统的缺陷仅仅是当前网络安全环境中的冰山一角。攻击手段的多样性和复杂性,让企业在网络安全防护的道路上面临诸多挑战。如何准确捕捉和评估这些威胁,并及时采取行动,以减轻潜在风险,已成为各大企业急需解决的问题。

在当前形势下,网络安全已不仅仅是IT部门的责任,每个团队和员工都肩负着不同层次的安全责任和义务。企业必须通过增强安全意识和培训,提升员工在日常工作中的安全素养,从而实现更为全面的安全防护。企业还可以借助先进的安全技术,实现对漏洞的实时监控和快速响应,形成更为坚实的安全防线。

除此之外,组织还需要与其他安全团队、行业及专业机构的合作,以共享情报和经验,形成合力应对复杂的网络威胁。这种协同作战的模式是增强网络安全防护能力的有效途径,也能推动整个行业对安全标准的提升。在这个迅速变化的网络环境中,只有紧跟时代步伐,持续优化安全策略,企业才能在竞争中立于不败之地。

网络安全的未来是未可知的,但对漏洞的评估和管理将始终是其中的重中之重。在不断复杂化的攻击环境中,企业唯有善用数据和技术力量,动态调整防护措施,才能在未来的挑战中脱颖而出。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/891462.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

深入剖析MySQL数据库架构:核心组件、存储引擎与优化策略(一)

sql语句分为两大类:查询(select)、增删改----修改(update) select语句的执行流程 执行sql语句的流程:连接数据库、缓存查询、解析器、优化器、执行器、存储引擎操作数据 客户端:图形界面工具…

电子病历四级视角下SQL语句的优化策略与实践用例研究

一、引言 1.1 研究背景与意义 在当今数智化医疗时代,电子病历(Electronic Medical Record,EMR)系统已成为医疗机构信息化建设的核心组成部分。电子病历不仅承载着患者的诊疗信息,更是医疗决策、质量控制、科研分析以及医疗管理的重要依据。根据国家卫生健康委发布的《电…

C++简明教程(14)动态库和静态库的内存共享机制

总结,动态库共享内存,静态库独占一份内存。

Elasticsearch向量检索需要的数据集以及768维向量生成

Elasticsearch8.17.0在mac上的安装 Kibana8.17.0在mac上的安装 Elasticsearch检索方案之一:使用fromsize实现分页 快速掌握Elasticsearch检索之二:滚动查询(scrool)获取全量数据(golang) Elasticsearch检索之三:官方推荐方案search_after…

CSS2笔记

一、CSS基础 1.CSS简介 2.CSS的编写位置 2.1 行内样式 2.2 内部样式 2.3 外部样式 3.样式表的优先级 4.CSS语法规范 5.CSS代码风格 二、CSS选择器 1.CSS基本选择器 通配选择器元素选择器类选择器id选择器 1.1 通配选择器 1.2 元素选择器 1.3 类选择器 1.4 ID选择器 1.5 基…

基于AT89C51单片机的可暂停八路抢答器设计

点击链接获取Keil源码与Project Backups仿真图: https://download.csdn.net/download/qq_64505944/90196607?spm1001.2014.3001.5503 C15 部分参考设计如下: 摘要 随着社会进步和科技发展,电子设备在各类活动中的应用日益普遍&#xff0c…

【python】unittest单元测试

文章目录 基本使用不同启动方式的区别 基本使用 下面是根据文档写的一个demo,主要的内容基本都包含了,使用时导入自己的业务类测试类中的方法就行。 import unittest# 测试类不强制test开头,仅作为规范。但必须继承unittest.TestCase class…

从0入门自主空中机器人-4-【PX4与Gazebo入门】

前言: 从上一篇的文章 从0入门自主空中机器人-3-【环境与常用软件安装】 | MGodmonkeyの世界 中我们的机载电脑已经安装了系统和常用的软件,这一篇文章中我们入门一下无人机常用的开源飞控PX4,以及ROS中无人机的仿真 1. PX4的安装 1.1 PX4固件代码的下载…

SqlSession的线程安全问题源码分析

🎮 作者主页:点击 🎁 完整专栏和代码:点击 🏡 博客主页:点击 文章目录 SqlSession 是线程安全的吗?为什么说是线程不安全的?事务管理问题 数据库连接的共享问题 一级缓存线程安全问题…

Unity Mesh生成Cube

1. 配置一个Cube的每个面的数据 一共是6个面,每个面包含的数据包括4个顶点的相对顶点坐标(Cube的中心为原点),法线方向,UV坐标,顶点渲染顺序,以及这个面用到的材质,因为这里是Top&am…

小程序组件 —— 22 组件案例 - 轮播区域绘制

这一节我们实现轮播图最外层的盒子,也就是把轮播图的最外层搭好,先不给轮播图添加图片,因为图片属于新的组件,组件里面有一些知识点,需要单独分开讲; 回顾一下,在进行传统网页开发时&#xff0…

【文献精读笔记】Explainability for Large Language Models: A Survey (大语言模型的可解释性综述)(二)

****非斜体正文为原文献内容(也包含笔者的补充),灰色块中是对文章细节的进一步详细解释! 3.1.2 基于注意力的解释(Attention-Based Explanation) 注意力机制可以揭示输入数据中各个部分之间的关系&#…

git reset --hard(重置到当前提交,所有未提交的更改都会被永久丢弃)

git reset --hard 是一个强大的命令,它会将你的工作目录、暂存区和当前分支的 HEAD 指针重置到指定的提交状态,所有未提交的更改都会被永久丢弃。因此,使用这个命令时需要非常小心。 基本用法 重置到当前提交(丢弃所有未提交的更…

单元测试入门和mockup

Java 新手入门:Java单元测试利器,Mock详解_java mock-CSDN博客 这个是典型的before when assert三段式,学一下单测思路 这个没有动态代理,所以是直接class(对比下面) Jmockit使用笔记_增加代码覆盖率_覆盖try catch_使用new Mock…

智能化人才招聘系统是怎样的?

随着企业规模的扩大和业务范围的拓展,人才招聘成为了企业发展的关键环节。然而,市面上的人才招聘系统琳琅满目,质量参差不齐,许多企业发现,并非所有系统都能满足他们的需求,特别是智能化的需求。今天&#…

SpringBoot 实现登录功能

目录 下发JWT 令牌依赖文件令牌生成令牌验证 统一验证技术过滤器 Filter快速使用实现登录校验 拦截器 Interceptor快速使用实现登录校验 下发JWT 令牌 全称: JSON Web Token 官网: https://jwt.io/ 以JSON 的数据格式安全传输信息,利用 base64 进行编…

Disruptor 有哪些典型的使用场景?

大家好,我是君哥。 Disruptor 是一款高性能的内存有界队列,它通过内存预分配、无锁并发、解决伪共享问题、使用 RingBuffer 取代阻塞队列等措施来大幅提升队列性能。 但开发者们往往对它的使用场景不太了解,到底应该在哪些场景使用呢&#…

[MySQL报错]关于发生net start mysql 服务无法启动,服务没有报告任何错误的五种解决方案。

咋直接进入主题。 我遇到的问题是net start mysql 服务无法启动,服务没有报告任何错误 其问题出在哪里呢 一.ini文件配置问题 在于你没有给你下载好的mysql文件中配置.ini文件。 该如何配置呢。那就是先在文件夹中创建一个文本文件,把下面内容复制进去…

HTML5新特性|01 音频视频

音频 1、Audio (音频) HTML5提供了播放音频文件的标准 2、control(控制器) control 属性供添加播放、暂停和音量控件 3、标签: <audio> 定义声音 <source> 规定多媒体资源,可以是多个<!DOCTYPE html> <html lang"en"> <head><…

goView二开低代码平台1.0

官网文档地址&#xff1a;GoView 说明文档 | 低代码数据可视化开发平台 简介&#xff1a;GoView 是一个拖拽式低代码数据可视化开发平台&#xff0c;通过拖拽创建数据大屏&#xff0c;使用Vue3框架&#xff0c;Ts语言和NaiveUI组件库创建的开源项目。安装步骤和地址文档里都有…