根據藍色巨人IBM,于3月22日發布的一份《X-Force 2011 Trend and Risk Report》報告顯示,在處理海量網絡安全威脅方面,IT安全專家比過去的表現要好得多。垃圾郵件總量從2010年到2011年得到明顯下降,而且藍色巨人認為,在漏洞修補和軟件應用代碼方面,獲得了重大改進。下面,我們就來了解下,IBM對當代網絡安全的詳細解讀吧。
一、垃圾郵件減少
根據介紹,2011年垃圾郵件的數量僅為前一年的一半。部分原因是因為執法部門取締了幾個垃圾郵件僵尸網絡,比如大名鼎鼎的Rustock。
更少的垃圾郵件
二、Exploit Code減少
當安全漏洞被暴露,相應的Exploit Code就會提供給黑客下載進行使用。它會幫助黑客專門針對漏洞發起攻擊。IBM表示,2011年的此類代碼數量,在2010的基礎上下降了約30%。
Exploit Code減少
三、未打補丁的漏洞減少
軟件中有些安全漏洞并沒有相應的補丁可用,這一情況在2011年的比例為36%,而2010年這一數字卻高達43%。
未打補丁漏洞減少
#p#副標題#e#
四、XSS漏洞減少
軟件質量不斷在提升,部門原因得歸功于開發人員使用了分析、發現和修補漏洞的工具和服務。IBM發現,跨站點腳本漏洞(XSS)比過去四年減少了50%。不過,通過IBM AppScan OnDemand服務掃描發現,仍有40%的客戶網站存有漏洞。
XSS漏洞減少
五、移動設備漏洞增多
接下來是講安全形勢的嚴峻一面。移動計算正成為黑客大肆殺戮的新領域。根據IBM報告,從2010年到2011年,移動設備暴露出的漏洞上升了19%。而在日益流行的BYOD(bring-your-own-device)趨勢下,這對于IT部門來說無疑會帶來巨大風險。
移動設備漏洞增多
六、瞄準社交媒介
隨著社交媒介的廣泛普及,黑客也在社交網絡上發起釣魚攻擊。更令人擔憂的是,他們還會收集社交網絡上的個人信息。
瞄準社交媒介
七、指令注入攻擊
SQL注入漏洞迎來了新的進展:2011年攻擊Web應用程序方面下降了46%。不過現在黑客更多的轉向了Shellcommand 注入漏洞,利用該漏洞可以在Web服務器上直接運行任何命令,此類攻擊在整個2011年幾乎增加了3倍。
指令注入攻擊
#p#副標題#e#
八、自動智慧型密碼猜測增加
安全欠缺的密碼和密碼政策,在數據泄漏方面擔有重要責任。網絡攻擊仍然會青睞那些掃描薄弱密碼的自動攻擊手段。在2011年下半年,涌現出很多借助密碼猜測進行攻擊的事件。
自動密碼猜測增多
九、云端風險巨大
隨著云計算的快速成長,IT管理員需要知道何種工作負載可以放入到第三方云服務商,并且使用什么類型的防火墻。同時他們還需要知道,何時開始根據與云服務商簽訂的SAL協議進行工作。IBM建議充分利用SLA減少云端帶來的潛在威脅。
云端風險大
十、釣魚攻擊層出不窮
2010年和去年上半年,釣魚攻擊相關的電子郵件數量相對比較少。然而在去年下半年情況卻發生了改變。很多釣魚攻擊電子郵件會假扮社交網絡站點,極力吸引用戶點擊帶有惡意軟件的網站鏈接。另外,IBM還披露說,點擊欺詐的問題也不少。
釣魚攻擊層出不窮
原文鏈接:http://safe.zol.com.cn/283/2838078.html