奇安信漏洞情报的新型漏洞管理模式是怎样的?

奇安信漏洞情报的新型漏洞管理模式是怎样的?

最佳答案 匿名用户编辑于2023/05/11 09:00

基于漏洞情报的新型漏洞管理模式, 提供全面的多维漏洞信息整合及属性标定、准确的漏洞导致的实际安全风险判定、及时的与组织相关漏 洞风险通知、可信的综合性漏洞处理优先级排序、可行的包含详细操作步骤的处置措施以及灵活的可被 集成的开放API数据接口,能够帮助你摆脱漏洞处理的泥潭,更加高效的进行企业漏洞管理。

1.收集器:多维漏洞信息整合及属性标定

通过对原始数据源的挖掘和实时信息采集,对漏洞进行多维度的属性标定,保证漏洞信息的全面性和及 时性。漏洞情报库与传统漏洞库相比区别最大的地方在于,对漏洞本身技术层面以外维度的持续动态跟 踪,一般的漏洞库的核心信息只会涉及软硬件影响面(厂商、应用及版本),和漏洞本身技术层面的评 估(威胁类型、利用场景、危害大小等),这些信息远远不够,为了有效管控漏洞导致的风险,我们需 要知道得更多。

奇安信漏洞情报运营建立在全面收集漏洞信息的基础上,监测了多个主流漏洞库以及数百安全厂商,跟 踪了2000+推特账号和80+安全相关新闻源,开源信息结合商业数据采购,并通过各种手段持续挖掘新 的信息源。对漏洞的多维度属性进行了全面的跟踪和标记,2022年奇安信漏洞情报共为977个漏洞标记 了1530个标签。

2.过滤器

分析团队依据完善的流程和专业经验,对漏洞的影响面和技术细节进行研判,把真正需要的漏洞过滤出 来,保证信息的准确性和处理优先级的可靠性。目前平均每年新增上万个漏洞,平均到每天百级的漏 洞被公开出来,如果全部对其分析验证需要巨量的资源投入,这对任何厂商和组织都是不可能完成的任 务,操作层面上既无可能也无必要。事实上每年新公开的漏洞只有极少数需要被认真研究。处理流程 上,我们需要根据漏洞的影响面、威胁类型及验证条件,筛选出值得深入分析的漏洞,再通过多种渠道 收集或自研PoC进行技术验证,这是漏洞情报运营过程中专业度要求最高的环节。

(一) 准确的漏洞导致的实际安全风险判定

重要漏洞需要专业漏洞分析团队过滤研判,对于过滤出来的重要漏洞,我们则会尽可能地去完善其技术信 息。包含对技术细节的深入分析、POC的验证测试、可操作的临时解决方案、检测规则、补丁有效性的 测试等内容。

深度分析报告是漏洞情报的一个增值服务,与漏洞情报中的基础信息相比,漏洞深度分析报告提供了额 外的漏洞分析内容及防护措施。包含漏洞分析报告(包括漏洞成因、验证过程和验证成功图片、漏洞利 用环境、漏洞利用流量规则等内容。)、漏洞验证程序(用于验证、复现该漏洞)、部分漏洞还提供复 现测试流量包(利用漏洞进行远程复现测试的流量数据包,文件格式为pcap等)。2022年奇安信漏洞 情报共产出此类深度分析报告53篇,涉及影响面巨大而又威胁等级最高的那部分漏洞,是奇安信漏洞情 报的核心输出之一。

(二) 及时的与组织相关漏洞风险通知

漏洞的分析过滤不仅要基于准确的技术判定,还要足够快速,这样才能抢在攻击者之前避免漏洞被利用 从而导致损失,需要及时地将与组织自身相关的漏洞风险通知到用户。作为提供定向性漏洞情报服务的 基础,奇安信漏洞情报采用归一化的厂商及产品列表,1000+软件厂商、10000+产品,同时支持模糊化 的产品搜索,直接的软硬件厂商来源的数据采集,更早的风险信息获取,全面的CPE信息支持,非CVE 漏洞(主要是国产软件漏洞)的扩展CPE支持。(CPE规范不支持中文的厂商和软件名,所以如果想沿 用CPE增加对国产软件的支持,必须自己做些必要的扩展。)

从漏洞信息公开到野外实际利用的间隔期越来越短,大多数时候防御方是在跟攻击者抢时间,哪方先知 道漏洞的存在及相应的细节,决定了谁在对抗中获胜。为了及时输出漏洞风险通知,漏洞情报的运营 采用7*24的监测处理机制,直接从厂商源头采集信息,及时研判并实时推送漏洞状态更新。

(三) 可信的综合性漏洞处理优先级排序

从Qualys对19万个CVE漏洞的CVSS评分对应威胁级别分布的统计来看,绝大部分为中高级 别,超过一半的高危评价,high和critical的占到了51%,仅基于CVSS评分基本上很难对漏洞的实际风 险做出有效的评估,其他诸如漏洞是否默认配置受影响、利用的易用性稳定性、攻击者所能接触到的资 产量级、漏洞利用的其他前置条件,都对漏洞的实际风险有极大影响,而对这些维度信息的判定因为很 难自动化,对其准确研判需要投入非常大的资源,所以在就因为非常难以准确量化或被排除在CVSS评分 体系以外,或难以得到准确的判定。

我们把存在野外利用和存在利用代码或技术细节的漏洞标记了出来,再加上部分影响面很大漏洞,我们 将这些漏洞定义为关键漏洞。已有在野利用的漏洞已经具备现实的威胁,无疑应该被设定为最高的处理 优先级,组织内部一旦发现需要尽快修补。截至 2022 年 12 月 31 日,奇安信漏洞情报库已收录全量漏 洞 23 万余条,并对关键漏洞进行重点维护,标记 2 万 7 千余条关键漏洞,2 万余条 EXP/POC 已公开漏洞, 1 万 4 千 3 百余条已发现在野利用漏洞。

3.富化器:包含详细操作步骤的处置措施

对于确认的重要漏洞,我们需要富化漏洞信息的上下文,跟踪漏洞的现时威胁状态,关联相应的安全事 件,给出切实可行的处理方法,提供除补丁链接以外的其它威胁缓解措施。

首先考虑一个问题,我们看到的大量官方发布漏洞通告里的漏洞处置建议真的都靠谱吗?答案是不一 定。对于相对复杂些的漏洞,初期给出来的处理方案未必真的能解决问题。以2017年底暴露出来的CPU 硬件的漏洞为例,该漏洞可以导致内核信息泄露从而最终实现权限提升,这类漏洞非常底层,影响过去 20年来几乎所有的CPU,最可怕的问题还在于它们很难被修补。漏洞出来以后,当年的US-CERT马上发 布了一个漏洞通告,给出了最初的解决方案,是“Replace CPU hardware”,显然这并不是一个可行 的操作。随着CPU和操作系统的厂商陆陆续续的输出相应的补丁,US-CERT也随之更新了自己的通告, 给出了相对可操作的安装软件更新的解决方案,但至少初期的一些软件处理方案在很多场景下会导致机 器的性能很大下降。

另外,我们也应该知道漏洞补丁其实有很大的局限性。因为打补丁受各种现实条件的限制,比如在重大 活动中核心服务器出于性能和稳定性的考虑,一旦安装补丁导致宕机后果不堪设想,有些补丁打完以后 需要重启机器的操作是不允许的,更不用提0day漏洞暂时无补丁可打的情况。因此很多时候,安装补丁并不是漏洞威胁处置的第一选择,除了简单的打补丁以外,应该有更多可供选择的永久或临时性处置方 法。因此对于很多重要漏洞,需要组织技术团队开发主机或网络虚拟补丁,寻找通过调整机器配置暂时 规避漏洞利用的临时解决方案,输出经过验证的step-by-step的操作步骤,帮助客户迅速上手进行风险 规避,以后在合适的时机进行彻底修复。

参考报告REPORT

互联网行业漏洞态势:全网漏洞态势研究2022年度报告.pdf

互联网行业漏洞态势:全网漏洞态势研究2022年度报告。奇安信CERT研究并发布《全网漏洞态势研究2022年度报告》,围绕漏洞监测、漏洞分析与研判、漏洞风险评估与处置等方面,对2022年全年发生的重大安全事件和有现实威胁的关键漏洞进行了盘点和分析。报告研究发现,目前互联网各个领域的漏洞态势,呈现出以下特点:奇安信将0day、APT相关、发现在野利用、存在公开Exploit/PoC,且漏洞关联软件影响面较大的漏洞定义为“关键漏洞”。2022年标记的关键漏洞仅占新增漏洞总量的3.99%,基于威胁情报的漏洞处理优先级排序对于威胁的消除将起到事半功倍的效果。部分漏洞在NVD上没有...

我来回答
分享至