核心观点与关键数据
2024年网络安全活动频繁,创纪录地发布了12,318个安全公告,其中2,877个被Secunia Research拒绝,主要涉及Linux基金会发布的漏洞。报告显示,平均威胁评分下降,但零日漏洞数量增加,且大部分与Unix/Linux操作系统相关。微软成为发布最多漏洞公告的供应商,但所有预警均与其产品相关。
漏洞管理与威胁情报
Secunia Research通过验证、测试和丰富漏洞信息,提供经过验证的安全公告,包括严重性评级和CVSS指标。报告强调漏洞评级的重要性,指出Linux基金会等供应商的产品维护者需自行推导漏洞评级,导致评分差异。漏洞严重性和攻击向量分析显示,大多数漏洞影响后果为数据操作欺骗、系统信息暴露和跨站脚本劫持。
拒绝公告与漏洞利用
15%的预警被拒绝,主要因漏洞无收益、无法被利用或受限于系统访问权限。Linux基金会发布的漏洞中,超过一半被拒绝。报告建议组织关注CVSS评分7或更高的预警,以及前20家供应商的漏洞,以优先处理高风险漏洞。
补丁与修复
大部分漏洞在披露后24小时内得到修复,行业平均修复时间为192天。Flexera的供应商补丁模块(SVM)覆盖约71,000个产品,目录更新频率高,帮助组织快速定位和修复漏洞。
研究结论
报告强调及时准确的漏洞情报对网络安全的重要性,指出NVD的局限性,并建议组织采用更可靠的漏洞管理解决方案。同时,报告建议组织通过威胁情报和漏洞评分机制,优先处理高风险漏洞,以降低安全风险。