当前位置:主页>科 研>学术交流>

漏洞与补丁不是一回事 打上补丁也会有漏洞

漏洞和补丁之间存在相互作用关系,它在任何大型机构的信息安全活动中都是必不可少的部分。找到漏洞和补上它们是两个相互关联的过程,单独实施其中的哪一个,作用都不会特别有效。



 

漏洞管理Tripwire 公司近期就漏洞管理中遇到的打补丁难题进行了调研,这次调研的目的是面向企业中的打补丁问题,获取有价值的视角,帮助我们制造更好的产品,降低风险。

这项调研询问了483位 IT 专家对打补丁问题的理解。结果中有不少有趣的数据点可供讨论:

半数受访者认为自家 IT 团队并不理解打补丁和修漏洞之间的区别。

对这事的反应大致有两种:“当然!”和“啥?”如果没有在漏洞识别机制上面花过些功夫,你可能也对这个问题有些困惑。事实是,整个行业总是把漏洞与补丁混淆在一块,但它们不是一回事!

我们利用 CVE 号来识别已知漏洞,厂商发布的增量代码里也会发布一些 CVE 号,但它们不是一对一的关系。有时候,补丁不能修复所有的漏洞,或者,它们会修复某几种平台上的漏洞而不管其它平台;有时候补丁就是升级,有时则不是;有时候你可以只打上一个补丁或者进行一次升级,就能补上一堆漏洞。



 

在看到上面这段话之后,我们很可能对打补丁和修漏洞两者之间的关系感到更加困惑。通常而言,对单一的情景和单一漏洞而言,我们不会产生困惑,但我们还没谈到机构需要应对补丁和漏洞的数量呢。

举一个例子来说明上述观点。43%的受访者表示,微软被认为是最容易打补丁的平台,拿它做例子再合适不过了。

2015年,微软发布了122个平台上的535个补丁,修复了501个漏洞。最乐观的估计是,要想让业务安全运转,企业需要在2015年每天打上1.5个补丁。哪怕这些补丁里只有一小部分拥有我们前面提到过的复杂度,也会成为机构难以想象的沉重担子。

修漏洞和打补丁之间的困惑只是企业补丁管理周围众多麻烦事之中的一件。我们还没说到分发中过程遇到的技术挑战、绩效审计、部门隔阂等等问题。厂商持续地推送补丁更新,外加各种策略,要是还没有产生断层才奇怪呢。

成熟的补丁管理和真正的漏洞风险防护之间存在断层,而复杂性是一个关键成因。事实上,漏洞修复和给应用打补丁之间的错位可能正是导致入侵事件增加的主力。

(责任编辑:安博涛)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

禁用php的system函数以获取shell访问

禁用php的system函数以获取shell访问

您可以禁用PHP函数 如果你拥有一个运行着PHP的Web服务器,禁用一些PHP的危险功能可能是...[详细]

主动风险管理:警报如洪水怎么破?

主动风险管理:警报如洪水怎么破?

现在的威胁形势变得愈发严峻。在工作场所中,用户不仅使用公司的设备,还会携带自己的...[详细]

我要用1T带宽DDoS你:这句话竟然拿到了10万

我要用1T带宽DDoS你:这句话竟然拿到了10万美

利用DDoS攻击威胁企业以勒索金钱,是一件太有利可图的事情,以致于一个网络犯罪团伙在...[详细]

这种密钥真得破不了:量子密码学研究新突破

这种密钥真得破不了:量子密码学研究新突破

通过同一个光子分流器输出端口的光子无法继续分离 剑桥大学和东芝欧洲研究分会的研究...[详细]

什么是SS7?黑客是如何滥用SS7的?

什么是SS7?黑客是如何滥用SS7的?

一谈及到网络安全问题,用户们总是觉得很头疼。除去要记住你的每一个账号以及对应的密...[详细]

返回首页 返回顶部