2017年安全漏洞审查报告:安全补丁在不断增加,用户却不安装
软件漏洞难修复吗?
年度FLexera漏洞审查报告显示,全部安全漏洞当中有81%已经拥有与之匹配的修复补丁,但多数常见软件项目的补丁安装率却相当低下。
作为一家面向应用程序开发商与企业客户的软件安全漏洞管理解决方案厂商,Flexera Software公司研究团队整理的报告《2017年安全漏洞审查》,其汇总了关于现有安全漏洞与可用补丁的全面数据,并且将各安全漏洞威胁与IT基础设施相对应,同时对50款个人PC设备上最具人气的应用程序进行了安全漏洞状况调查。
2017年安全漏洞审查报告:可用的补丁在不断增加,用户却不安装 - E安全
安全漏洞已然成为导致安全问题的一大重要根源,例如可能成为黑客的有效切入点的软件错误,黑客利用该漏洞能渗透进IT系统。
2016年,Secunia研究团队在来自246家供应商的2136款产品中发现了总计17147项安全漏洞。存在如此广泛的漏洞,证明IT团队将很难在没有自动化方案配合的情况下成功对抗种种潜在安全威胁。对于以此为基础建立业务体系的企业而言,IT团队必须对在用的所有应用程序进行全面审查,同时制定政策及规程以确保一切已被披露的安全漏洞皆得到有效控制。
好消息是,目前大多数被披露的安全漏洞其厂商都能够快速发布相应的修复补丁。2016年年内,全部安全漏洞中的81%与受到漏洞影响的最具人气软件产品TOP 50中的92.5%都能够在披露的当天获得修复补丁。
修补漏洞不仅要厂商发布补丁,还需用户配合
但有明确的迹象表明目前的软件供应链相当糟糕。要真正起到作用,还需用户积极配合加以安装。软件安全漏洞管理方案旨在帮助企业发现自身环境内存在安全漏洞的应用程序及系统,并通过集成化补丁管理机制进行优先级排序与问题处理。
Flexera Software公司Secunia研究团队负责人Kasper Lindgaard解释称:
“软件供应链在行业当中处于非常独特的位置。软件开发商往往会发布大量包含有可利用漏洞的产品,并由此给客户带来潜在风险。因此,软件买家需要对软件采购、管理与保护采取谨慎的心态。大多数漏洞在被披露之后,很快即会有对应安全补丁推出,企业需要充分利用这方面资源,同时以积极的态度及时安装修复补丁。”
例如,PDF阅读器。未安装修复补丁的PDF阅读器占很高比例。
举例来说,Adobe Reader拥有广泛的用户,目前在TOP 50人气软件排名第31位,40%的个人计算机安装了这款产品。然而正是因为用户众多,尽管已经发布了大量可用补丁,仍然存在很多未被修补的漏洞。据统计,2016年75%的Adobe Reader个人用户并未使用已修复版本。
补丁安装率与0day漏洞
《2017年安全漏洞审查》报告还发表了另一些值得关注的结论:
2016年出现了22项0day漏洞,略低于2015年;个人电脑平台上最具人气的TOP 50应用程序当中,微软与非微软产品间的漏洞分布比例为22.%与77.5%。大多数(81%)安全漏洞在漏洞发布当天即提供修复补丁。然而在30天后,仍然只有不足2%的客户安装安全补丁。特别是对于需要管理大规模端口的企业(包括不会定期接入企业网络的设备),就需要利用多种软件安全漏洞管理方案以确保各设备及系统得到理想保护。《2017年安全漏洞审查》报告中的重要结论涵盖全部应用程序的总体统计数字
- 2016年,Secunia研究团队从来自246家供应商的2136款产品中发现总计17147项安全漏洞。
- 2016年,全部产品中81%的安全漏洞能够在披露当天即获得对应的修复补丁。
- 2016年共发现22项零日漏洞,比2015年减少了4项。
- 2016年报告的3416项安全漏洞中,有18%被评为“危险”,而0.5%被评为“高危”。
- 2016年,五大高人气网络浏览器共曝出713项安全漏洞,其分别为谷歌Chrome、Mozilla火狐、IE、Opera以及Safari。这一数字较2015年降低27.5%。
- 2016年,五大高人气PDF阅读器中总计发现289项安全漏洞,其分别为Adobe Reader、Foxit Reader、PDF-XChange Viewer、Sumatra PDF以及 Nitro PDF Reader。
个人PC设备上最具人气的50款应用程序
- 在个人PC设备上最具人气的TOP 50款应用程序当中,仅25款产品内就总计发现1626项安全漏洞。
- 2016年个人PC设备上最具人气的TOP 50款应用程序当中,Windows 7操作系统中发现的9%安全漏洞,微软应用程序内13.5%的安全漏洞,5%的安全漏洞影响非微软应用程序。
- 只占TOP 50款最具人气应用程序29%的15款非微软应用程序,却贡献了全部安全漏洞中的77.5%。微软应用程序(包括Windows 7操作系统)在TOP 50款最具人气应用程序中占71%,但安全漏洞数量却只占22.5%。
- 过去五年当中,TOP 50名高人气应用程序中非微软应用程序中存在的安全漏洞占这部分漏洞总量的78%。
- 2016年,TOP 50位最具人气应用程序中的全部安全漏洞总量为1626项,较过去五年的平均水平高15%。其中大部分安全漏洞被Secunia研究团队评为“危险”(65%)或者“高危”(7.5%)。
- 2016年,最具人气的TOP 50款应用程序中的全部安全漏洞有5%在披露当天即发布了相关修复补丁。
关于《2017年安全漏洞审查》报告。
这份年度安全漏洞审查报告来自Flexera Software公司Secunia研究团队立足漏洞层面对软件安全演进态势进行的研究。其中涵盖了安全漏洞与可用修复补丁、指向IT基础设施之安全威胁以及个人PC设备上最具上气之TOP 50款应用程序内安全漏洞的全球性数据。
从前50大软件组合中确定50款最具人气的应用程序。为了评估各端口的实际表现,我们对同一端口内常见的各类产品进行了分析。在此项分析中,我们对“Personal Software Inspector(个人软件检测器)”用户计算机内的统计出的75款程序进行扫描。立足于不同国家与不同地区,其安装的应用程序亦在种类及具体版本上存在区别。
为了明确起见,我们选择有代表性的软件安装组合内的 50款最常见应用程序。这50款应用程序中包含35款微软应用程序与15款非微软应用程序。
Secunia具体统计方法说明
安全漏洞管理领域的各研究机构往往会采取不同方法对安全漏洞进行计数。Secunia研究团队对每款产品中出现的安全漏洞进行计数,并借此反映客户所需要以保障其环境安全性的信息级别,即验证特定安全漏洞项所影响到的全部产品。
本文转自d1net(转载)
相关文章:

Visual SourceSafe简明培训教程
名称Visual SourceSafe简明培训教程(Visual SourceSafe Training Short Course) 作者晨光(Morning) 简介对于采用Visual SourceSafe 6.0作为版本控制工具的项目及产品开发,本教程针对不同用户角色,提供有关该软件的若干使用指导…

水母智能联合蚂蚁森林、犀牛智造等,用AI助力非遗出圈,39万人开工得“福”
如今过年越来越有年味了,许多淡出已久的中国传统年俗,以更有趣、更年轻新潮、更科技的方式回到了大家身边。集五福、写福字、贴福字,挂福饰品,当然还有接“福袋”!人工智能实现智能设计已经相当成熟,已有微…

绿色信托任重道远 应建立补偿机制?
作为绿色金融的分支之一,绿色信托面临的状况不如绿色信贷、绿色债券,整体规模尚小,且监管方面的鼓励措施未有明确,甚至连概念都尚未统一。 日前,北京大学法学院非营利组织法研究中心与中航信托联合发布《2016年绿色信托…

解读C#正则表达式
多少年来,许多的编程语言和工具都包含对正则表达式的支持,.NET基础类库中包含有一个名字空间和一系列可以充分发挥规则表达式威力的类,而且它们也都与未来的Perl 5中的规则表达式兼容。 此外,regexp类还能够完成一些其他的功能&am…

wpa_supplicant学习
2019独角兽企业重金招聘Python工程师标准>>> interface gtk makefile wrapper buffer methods 目录(?)[-] 本来以为这个东西只有在Atheros的平台上用的突然发现Ralink的平台也可以用甚至还看到还有老美把这个东西往android上移植看来是个好东西学习一下 官方…
一张图,看编程语言十年热度变化
作者 | 叶庭云来源 | 修炼Python头图 | 下载于视觉中国什么是 TIOBE 排行榜TIOBE 排行榜是根据互联网上有经验的程序员、课程和第三方厂商的数量,并使用搜索引擎(如Google、Bing、Yahoo!)以及Wikipedia、Amazon、YouTube 统计出排名数据&…

小扎的野心不止做社交 市政厅的上线说明了这一点
一个月前,扎克伯格刚在一封6千字长信里宣布了自己要做一个全球社区的理想,日前Facebook就上线了个叫“市政厅”的政务服务功能。 美国的用户在“市政厅”的功能页填写完自己的地理位置信息之后,可以看到当地政府官员的名单,包括美…

C#调用存储过程简单完整例子
CREATE PROC P_TEST Name VARCHAR(20), Rowcount INT OUTPUT AS BEGINSELECT * FROM T_Customer WHERE NAMENameSET RowcountROWCOUNT END GO ---------------------------------------------------------------------------------------- --存储过程调用如下: -------------…
高手的习惯:pythonic风格代码
来源 | Python大数据分析责编 | 寇雪芹头图 | 下载于视觉中国什么是pythonicpythonic是开发者们在写python代码过程中总结的编程习惯,崇尚优雅、明确、简单。就好比中文的笔画,讲究先后顺序,最符合文字书写的习惯。因为是习惯,不是…

计算机天才Aaron Swartz 名作 《如何提高效率》——纪念真正的“hacker!
如何提高效率 《HOWTO: Be more productive》(如何提高效率)作者:Aaron Swartz 肯定有人跟你说过这样的话,“你有看电视的那么长时间,都可以用来写一本书了”。不可否认写书肯定比看电视更好的利用了时间,但…

python的web压力测试工具-pylot安装使用
pylot是python编写的一款web压力测试工具。使用比较简单。而且测试结果相对稳定。 这里不得不鄙视一下apache 的ab测试,那结果真是让人蛋疼,同样的url,测试结果飘忽不定,看得人心惊肉跳,摸不着头脑。 下载 pylot官网&a…
快过HugeCTR:用OneFlow轻松实现大型推荐系统引擎
Wide & Deep Learning Wide & Deep Learning (以下简称 WDL)是解决点击率预估(CTR Prediction)问题比较重要的模型。WDL 在训练时,也面临着点击率预估领域存在的两个挑战:巨大的词表(Em…

路由的有类和无类
有类和无类路由1.通告时不以主类子网掩码通告,一条路由被通告出去的时候并没有自动汇总,而是以本身的子网掩码通告。即为无类路由。2.被通告的路由化成主类网络后和通告该路由的接口被化成主类网络后相比不是同一个网络,那么这台路由器就产生…

VS2005 常用快捷键
ShiftAltEnter: 切换全屏编辑CtrlB,T / CtrlK,K: 切换书签开关CtrlB,N / CtrlK,N: 移动到下一书签 CtrlB,P: 移动到上一书签 CtrlB,C: 清除全部标签CtrlI: 渐进式搜索 CtrlShiftI: 反向渐进式搜索CtrlF: 查找 CtrlShiftF: 在文件中查找F3: 查找下一个ShiftF3: 查找上一个CtrlH:…

2016政策与市场协同发力大数据,小公司如何搏杀BAT?
大数据这个词来到2016年,绽放出绚烂的光。 先看看最近几天的新闻:大数据分析腐败问题、大数据曝光基友的世界、大数据助交警查处多起毒驾……不仅仅是与经济相关,大数据正在渗透社会各个领域,与传统社会嫁接的大数据,正…
机器学习的第一个难点,是数据探索性分析
作者 | 陆春晖责编 | 寇雪芹头图 | 下载于视觉中国当我们在进行机器学习领域的学习和研究时,遇到的第一个难点就是数据探索性分析(Exploratory Data Analysis)。虽然从各种文献中不难了解到数据探索性分析的重要性和一般的步骤流程࿰…

Asp.net 1.0 升级至 ASP.NET 2.0十个问题总结
1.Global.asax文件的处理形式不一样 转化后将出现错误,在vs2003中Global.asax具有代码后置文件,2.0下, 将代码分离文件移到 App_Code 目录下,以便使其自动变为可通过应用程序中的任意 ASP.NET 页面访问。“Code-behind”属性将从 …

Robotium初探秘
2019独角兽企业重金招聘Python工程师标准>>> Getting started 如果想知道robotium是如何运行、什么样子的,就看下面的步骤。如果想自己新建一个robotium测试工程,点击 此处 要使用Robotium,需要把Robotium.jar放在测试工程的build…

初级Java程序员所面临的4大挑战
一、编码时间过长 作为入门级Java工程师,每周至少编程45小时,而且每个月会有1到2个星期工作50至60小时。从这些数字上看,过去几个月里每周工作将近50小时。80% –90%的工作时间都耗在了电脑前。这样的数字虽然表明了享…

javascript页面跳转常用代码
这东东最难记,每次需要时都是重新到Google上搜,真是烦死了,这回整理一下贴到这。 按钮式: <INPUT name"pclog" type"button" value"GO" onClick"location.hrefhttp://9ba.cn/"> 链…

frame,iframe,frameset之间的关系与区别
2019独角兽企业重金招聘Python工程师标准>>> ■ 框架概念 : 所谓框架便是网页画面分成几个框窗,同时取得多个 URL。只需要 <FRAMESET> <FRAME> 即可,而所有框架标记需要放在一个总起的 html 档,这个档案只…

最低售价17999元,华为发布新一代折叠屏手机Mate X2,将首批升级HarmonyOS
2019年,华为发布第一代折叠屏Mate X,开启了5G折叠屏手机新纪元;2020年,华为发布第二代折叠屏Mate Xs,实现了折叠屏手机从硬件到生态的演进。 2月22日,华为举行新一代折叠旗舰发布会,发布全新折…

「要拼就拼运维」5分钟一台?它让我爱上工作了!
高效运维轻松管理本文转自d1net(转载)

JavaScript去除字符串首尾空格
function trim(str) { return str.replace(//s/g,""); } javascript去除字符串空格的函数 function jtrim(s) { var i,b0,es.length; for(i0;i<s.length;i) //去左空格 if(s.charAt(i)! ){bi;break;} if(is…

server-send event object
http://jamie-wang.iteye.com/blog/1849193 event -- onmessage, onopen, onerror 不是方法,而是事件 http://school.youth.cn/px/lamp/2012/1130/38537.shtml http://www.ibm.com/developerworks/cn/web/1307_chengfu_serversentevent/index.html?cadrs http://bb…
拿来就能用!Dijkstra 算法实现快递路径优化
作者 | 李秋键责编 | 伍杏玲出品 | AI科技大本营(ID:rgznai100)近几年来,快递行业发展迅猛,其中的程序设计涉及到运送路径的最优选择问题,下面我们尝试模拟实现快递路径优化问题,假设为快递公司设计快递投递…

92号油的发动机能加97吗?标号越高不代表就越好
当我们买了车(不管是二手还是新车吧),我们都能很快知道这车的发动机是加什么标号的汽油的。这些信息都能在说明书或者在加油盖附近找到。但同时很多粉丝也在问,我的车是92的,但我加97的话发动机会不会更有力更省油&…
不要跳槽!!!
在这个俗称“金三银四”的跳槽季,很多人都蠢蠢欲动,想要拿更高的薪资,想要去更大的平台......但我也要奉劝大家一句:三思而后行。确实,春节过后,大家都在为开年做准备,跳槽也好,学习…

按下回车键指向下一个位置的一个函数
functiontofocus(itemname) // 按回车置下一个位置 2{ 3vara 4aeval( " document.vouch. "itemname) 5a.focus() 6} 7 在控件中使用onkeypress" javascrip:if(window.event.keyCode13){tofocus(nextformname)}提取下一个控件名

初涉LR,关联
摘要:Loadrunner是一种很好的性能测试工具,它通过对创建Vuser脚本、定义场景、运行场景、分析结果四大模块来进行性能负载测试。 在回放脚本时有时会出现运行不成功的情况,有可能是因为之前所录制的参数与现实的不一致的原因,比如…