漏洞

漏洞脆弱性(),是指计算机系统安全方面的缺陷,使得系统或其应用数据的保密性、完整性、可用性、访问控制等面临威胁。

在《GB/T 25069-2010 信息安全技术 术语》,将脆弱性定义为“资产中能被威胁所利用的弱点”。
*熟悉:使用常見、著名的程式,軟體,作業系統及硬體,若沒有經常更新系統,容易被攻擊者找到缺陷進行攻擊.
*互連:越來越多的實體連接、特權、通訊埠、通訊協定以及服務,每一項都會增加系統被攻擊的可能性。
*密碼管理缺陷:電腦使用者的密码若强度不足,可能會用暴力法破解。電腦使用者將密碼放在電腦軟體可以存取的地方。使用者在不同的程式和網站上使用相同的密碼
*基本操作系统設計缺陷:操作系統設計者選擇去強化用戶管理或程式管理上的非最佳政策。例如使用政策的作業系統,給每一個使用者和軟體完整的權限可以存取整台電腦
*瀏覽網站;有些網站可能會有有害的间谍软件或廣告軟體,在瀏覽後會自動安裝在電腦中。在瀏覽這些網站後,電腦即受到這些軟體的影響,可能會將個人資料傳送給第三方
*程序错误:軟體開發者在軟體中留下了可利用的漏洞,攻擊者可以用這個漏洞來濫用應用程式:例如大部份在IPv4通訊協定軟體上被發現的漏洞,又在IPv6版本中的重複出現

研究已經證實大部份資訊系統中,最脆弱的部份是使用者、操作者、設計者或是其他的人;因此在分析時,人可能有不同的角色,例如資產、威脅、資訊資源等。社会工程学是目前越來越受重視的安全議題。

常见漏洞
*零日漏洞
*SQL注入
*缓冲区溢出
*跨站脚本
*死亡之Ping
*ARP欺骗
*FREAK漏洞
*Badlock

参见
*

  • 電腦緊急應變團隊
  • 漏洞扫描器
  • 信息安全

** 计算机安全
*** 网络安全
***

  • 漏洞管理
  • 影子IT
  • 漏洞利用

参考文献

评论 (0)

  • 还没有评论,来抢沙发吧。