本文为软考信息安全工程师个人学习笔记,依据官方考试大纲与公开技术规范整理,仅用于学习交流,不作为商业用途。
一、网络安全漏洞概述
1.1 基本定义
网络安全漏洞又称脆弱性,简称漏洞,是系统存在的安全缺陷。
安全漏洞的影响:
| 影响维度 | 说明 |
|---|---|
| 机密性受损 | 如数据泄露 |
| 完整性破坏 | 如数据篡改 |
| 可用性降低 | 如拒绝服务 |
| 抗抵赖性缺失 | 如操作无法追溯 |
| 可控制性下降 | 如系统失控 |
| 真实性不保 | 如身份伪造 |
1.2 漏洞分类(按补丁状况)
| 漏洞类型 | 定义 | 特点 |
|---|---|---|
| 普通漏洞 | 相关漏洞信息已经广泛公开,安全厂商已经有了解决修补方案 | 有补丁可修复 |
| 零日漏洞(zero-day) | 新发现的、尚未提供补丁的漏洞 | 通常被用来实施定向攻击(Targeted Attacks) |
重要区分:WannaCry勒索病毒利用的是普通漏洞(MS17-010),微软已发布补丁但用户未安装,并非零日漏洞。攻击者成功的关键在于早发现和利用目标的安全漏洞。
1.3 与漏洞相关的重大安全事件
| 时间 | 网络安全事件 | 所利用的漏洞 |
|---|---|---|
| 1988年 | Internet蠕虫 | Sendmail及finger漏洞 |
| 2000年 | 分布式拒绝服务攻击 | TCP/IP协议漏洞 |
| 2001年 | "红色代码"蠕虫 | 微软Web服务器IIS 4.0或5.0中index服务的安全漏洞 |
| 2002年 | Slammer蠕虫 | 微软MS SQL数据库系统漏洞 |
| 2003年 | 冲击波蠕虫 | 微软操作系统DCOM RPC缓冲区溢出漏洞 |
| 2010年 | 震网病毒 | Windows操作系统、WinCC系统漏洞 |
| 2017年 | WannaCry勒索病毒 | Windows SMB协议漏洞(MS17-010) |
攻击特征:蠕虫类占比最高,传播速度快,危害性极大。
1.4 漏洞解决方法
- 漏洞检测:如端口扫描、漏洞扫描
- 漏洞修补:如打补丁、系统升级
- 漏洞预防:如封禁高危端口(445/135等)
二、国际漏洞分类标准
2.1 CVE漏洞分类
CVE是由美国MITRE公司建设和维护的安全漏洞字典。CVE给出已经公开的安全漏洞的统一标识和规范化描述,其目标是便于共享漏洞数据。
示例:CVE-2019-1543为一个OpenSSL安全漏洞编号。
编号格式:CVE-年份-序号
2.2 CVSS漏洞分级标准
CVSS(通用漏洞计分系统)的分数计算依据由三部分组成:
| 度量维度 | 决定因素 |
|---|---|
| 基本度量计分 | 攻击向量、攻击复杂性、特权要求、用户交互、完整性影响、保密性影响、可用性影响、影响范围 |
| 时序度量计分 | 漏洞利用代码成熟度、修补级别、漏洞报告可信度 |
| 环境度量计分 | 完整性要求、保密性要求、可用性要求、修订基本得分 |
记忆技巧:重点掌握三级结构(基本/时序/环境),具体参数了解即可。
三、我国信息安全漏洞分类
3.1 国家信息安全漏洞库(CNNVD)
CNNVD将信息安全漏洞划分为23种类型,包括:配置错误、代码问题、资源管理错误、数字错误、信息泄露、竞争条件、输入验证、缓冲区错误、格式化字符串、跨站脚本、路径遍历、后置链接、SQL注入、代码注入、命令注入、操作系统命令注入、安全特征问题、授权问题信任管理、加密问题、未充分验证数据可靠性、跨站请求伪造、权限许可和访问控制、访问控制错误和资料不足。
分类特点:细分为23类,存在分类交叉现象。
3.2 国家信息安全漏洞共享平台(CNVD)
按产生原因分类(11种类型) :
输入验证错误、访问验证错误、意外情况处理错误、边界条件错误、配置错误、竞争条件、环境错误、设计错误、缓冲区错误、其他错误、未知错误。
按行业划分:
- 行业漏洞:电信、移动互联网、工控系统
- 应用漏洞:Web应用、安全产品、应用程序、操作系统、数据库、网络设备等
漏洞分级:高、中、低三种危害级别。
3.3 CNVD漏洞信息示例
| 字段 | 内容 |
|---|---|
| CNVD-ID | CNVD-2019-11750 |
| 公开日期 | 2019-04-22 |
| 危害级别 | 高(AV:N/AC:L/Au:N/C:N/I:N/A:C) |
| 影响产品 | Oracle MySQL Server ≤ 8.0.15 |
| CVE ID | CVE-2019-2644 |
| 漏洞类型 | 通用型漏洞 |
3.4 OWASP TOP 10漏洞分类
OWASP组织发布了有关Web应用程序的前十种安全漏洞,主要类型包括:
- 注入攻击(如SQL注入)
- 失效的身份认证
- 敏感信息泄露
- 失效的访问控制
- 安全配置错误
- 跨站脚本(XSS)
- 不安全的反序列化
- 使用含有已知漏洞的组件
- 不足的日志记录和监控
- XML外部实体(XXE)
应用场景:专门针对Web应用程序的安全评估。
四、安全漏洞发布机制
4.1 发布主体
安全漏洞发布一般由以下主体进行:
- 软硬件开发商
- 安全组织
- 黑客(白帽子)
- 用户
4.2 发布方式
主要有三种形式:网站、电子邮件、安全论坛。
漏洞信息公布内容:漏洞编号、发布日期、安全危害级别、漏洞名称、漏洞影响平台、漏洞解决建议等。
4.3 国内外漏洞信息来源
| 来源类型 | 代表 |
|---|---|
| 网络安全应急响应机构 | 国家CERT、CNCERT |
| 网络安全厂商 | 360、奇安信、天融信、华为等 |
| IT产品或系统提供商 | 硬件/软件厂商及集成商 |
| 网络安全组织 | 白帽协会等民间团体 |
4.4 漏洞发布相关组织
| 组织 | 说明 |
|---|---|
| CERT | 建立于1988年,世界上第一个计算机安全应急响应组织,主要工作是提供入侵事件响应与处理,也发布漏洞信息 |
| Security Focus Vulnerability Database | 由Security Focus公司开发维护,将零散安全讨论结构化整理为数据库 |
| CNNVD | 中国信息安全测评中心建设运维的国家级信息安全漏洞数据管理平台 |
| CNVD | 由国家计算机网络应急技术处理协调中心联合国内重要单位建立的漏洞信息共享知识库 |
| 厂商漏洞信息 | 由厂商自己公布的其生产产品的安全漏洞信息(如微软每月"补丁星期二") |
五、网络安全漏洞管理过程
网络安全漏洞管理是把握网络信息系统安全态势的关键,是实施网络信息安全管理从被动向主动转变的标志性行动。主要包含以下五个环节:
| 环节 | 内容 |
|---|---|
| ① 网络信息系统资产确认 | 对资产进行摸底调查,建立信息资产档案 |
| ② 网络安全漏洞信息采集 | 利用安全漏洞工具或人工方法收集漏洞相关信息,包括漏洞类型、补丁级别、影响资产 |
| ③ 网络安全漏洞评估 | 评估漏洞对业务的影响、被利用的可能性、修补级别,形成分析报告,给出威胁排序和解决方案 |
| ④ 网络安全漏洞消除和控制 | 安装补丁包、升级系统、更新IPS/IDS特征库、变更管理流程 |
| ⑤ 网络安全漏洞变化跟踪 | 持续跟踪漏洞状态,定期验证修复效果 |
管理价值:实现安全态势从被动防御到主动防控的转变。
漏洞管理应用案例
| 序号 | 漏洞名称 | 风险等级 | 处置建议 |
|---|---|---|---|
| 1 | 永恒之蓝(MS17-010) | 严重 | 立即打补丁+封闭445端口 |
| 2 | Struts2远程命令执行 | 严重 | 关闭危险组件或升级框架 |
| 3 | MySQL数据库root账号空口令 | 高 | 设置强密码或禁用root远程登录 |
| 4 | Telnet服务空口令漏洞 | 高 | 禁用Telnet,改用SSH |
| 5 | FTP匿名登录 | 高 | 禁用匿名访问功能 |
| 6 | .SVN目录敏感信息泄漏 | 中 | 删除SVN目录或配置访问控制 |
处置原则:严重漏洞必须修复,中危漏洞可视资源情况分批处理。
六、漏洞扫描器
6.1 定义与功能模块
具有漏洞扫描功能的软件或设备,简称为漏洞扫描器(漏扫)。漏扫通过远程或本地检查系统是否存在已知漏洞。
| 功能模块 | 说明 |
|---|---|
| 用户界面 | 接受用户输入、定制扫描策略、控制扫描启停、显示工作状态(GUI和CLI两种形式) |
| 扫描引擎 | 核心组件,响应界面指令并执行扫描任务,读取扫描策略,保存扫描结果 |
| 漏洞扫描结果分析 | 读取扫描结果信息,形成扫描报告(含漏洞描述、风险等级、解决方案) |
| 漏洞信息及配置参数库 | 保存和管理网络安全漏洞信息,配置扫描策略,需定期更新 |
双刃剑特性:既可用于防御(发现并修补漏洞),也可被攻击者用于攻击前期的信息收集。
6.2 漏洞扫描器分类
| 类型 | 检测方式 | 检测内容 | 典型代表 | 特点 |
|---|---|---|---|---|
| 主机漏洞扫描器 | 本地运行,无需网络连接 | 系统关键文件内容及属性、弱口令、错误配置、漏洞软件版本 | 杀毒软件、安全卫士、Tiger | 仅限单机检测 |
| 网络漏洞扫描器 | 通过网络连接远程检测 | 各类网络服务漏洞(Web/FTP/Telnet等) | SuperScan、Nessus | 可批量检查联网设备 |
| 专用漏洞扫描器 | 针对性检测特定系统 | 数据库漏洞、网络设备漏洞、Web应用漏洞、工控系统漏洞 | Burp Suite(Web)、数据库专项扫描器 | 厂商常将高级检测作为增值服务 |
七、漏洞发现技术与修补技术
7.1 漏洞发现方法
主要方法:人工安全性分析、工具自动化检测、人工智能辅助分析。
实际应用:更多采用"工具+人工"的智能辅助模式,纯人工分析效率低,纯工具检测存在局限性。
7.2 漏洞发现具体技术
| 技术 | 说明 |
|---|---|
| 文本搜索 | 基于特征字符串匹配 |
| 词法分析 | 解析代码语法结构 |
| 范围检查 | 验证数据边界 |
| 状态机检查 | 跟踪程序状态转换 |
| 错误注入 | 故意触发异常 |
| 模糊测试 | 随机输入测试 |
| 动态污点分析 | 追踪数据流 |
| 形式化验证 | 数学方法证明安全性 |
7.3 漏洞修补技术(补丁管理六环节)
补丁管理是一个系统的、周而复始的工作,主要由六个环节组成:
现状分析 → 补丁跟踪 → 补丁验证 → 补丁安装 → 应急处理 → 补丁检查
↑___________________________________________________________│
| 环节 | 说明 |
|---|---|
| 现状分析 | 评估当前系统状态 |
| 补丁跟踪 | 监控补丁发布情况 |
| 补丁验证 | 测试补丁兼容性 |
| 补丁安装 | 实施更新操作 |
| 应急处理 | 应对突发漏洞 |
| 补丁检查 | 验证更新效果 |
八、漏洞利用防范技术
针对漏洞触发利用的条件进行干扰或拦截,防止攻击者成功利用漏洞:
| 防范技术 | 原理 | 防护对象 |
|---|---|---|
| 地址空间随机化(ASLR) | 对程序加载到内存的地址进行随机化处理,使攻击者不能事先确定程序的返回地址值 | 缓冲区溢出攻击 |
| 数据执行保护(DEP) | 操作系统通过对特定内存区域标注为非执行,使代码不能在指定内存区域运行 | 保护应用程序堆栈区域 |
| SEHOP | 防止攻击者利用Structured Exception Handler重写 | 结构化异常处理攻击 |
| 堆栈保护 | 通过设置堆栈完整性标记检测函数调用返回地址是否被篡改 | 缓冲区漏洞利用 |
| 虚拟补丁 | 对尚未永久补丁修复的目标系统,在不修改可执行程序的前提下,检测进入目标系统的网络流量并过滤攻击数据包 | 无法立即重启的关键业务系统 |
虚拟补丁重点:通过入侵阻断、Web防火墙等技术实现"打补丁",不修改原程序,保证业务连续性。典型部署:前端部署安全设备拦截攻击,后端保持原有漏洞状态。
九、漏洞防护主要产品与技术指标
9.1 漏洞扫描器技术指标
| 指标 | 说明 |
|---|---|
| 漏洞扫描主机数量 | 产品扫描主机的数量,有无IP或域名限制 |
| 漏洞扫描并发数 | 支持并发扫描任务的数量 |
| 漏洞扫描速度 | 单位时间内完成扫描漏洞任务的效率 |
| 漏洞检测能力 | 漏洞知识库是否覆盖主流操作系统、数据库、网络设备 |
| 数据库漏洞检查功能 | 对Oracle、MySQL、MS SQL、DB2等数据库漏洞检查的支持程度 |
| Web应用漏洞检查功能 | 对SQL注入、跨站脚本、网站挂马、CGI漏洞等的检查能力 |
| 口令检查功能 | 支持SMB、Telnet、FTP、SSH、POP3、Tomcat、SQL Server等协议的口令猜测,支持外挂字典 |
| 标准兼容性 | 漏洞信息是否兼容CVE、CNNVD、CNVD、BugTraq等主流标准 |
| 部署环境难易程度 | 对部署环境要求的复杂程度,是否支持虚拟化平台部署 |
9.2 网络安全服务平台
| 平台 | 说明 |
|---|---|
| 漏洞盒子 | 专业互联网安全测试平台,厂商发布测试项目,白帽子提交高危漏洞 |
| 补天漏洞响应平台 | 360旗下,通过SRC、众测等方式引导白帽力量发现安全问题 |
| 威胁情报服务 | CNCERT/CNVD等国家级应急响应机构提供安全漏洞通报服务 |
9.3 漏洞防护网关
从网络流量中提取和识别漏洞利用特征模式,阻止攻击者利用目标系统的漏洞。代表产品:IPS、Web防火墙(WAF)、统一威胁管理(UTM)等。
主要技术指标:
- 阻断安全漏洞攻击的种类与数量
- 阻断安全漏洞攻击的准确率
- 阻断安全漏洞攻击的性能(单位时间内阻断数量)
- 支持网络带宽的能力
本章小结
本章节系统梳理了网络安全漏洞的分类管理与扫描处置:
- 漏洞概述:定义(脆弱性)、影响(CIA三性及扩展特性)、普通漏洞vs零日漏洞(补丁状态差异)、重大安全事件统计表
- 国际标准:CVE(统一标识,MITRE维护)、CVSS(三级度量计分:基本/时序/环境)
- 国内标准:CNNVD(23类漏洞分类)、CNVD(11类成因+行业/应用划分,高/中/低三级)、OWASP TOP10(Web应用十大漏洞)
- 发布机制:发布主体(厂商/安全组织/黑客/用户)、发布方式(网站/邮件/论坛)、四大信息来源、CERT(1988年全球首个)
- 漏洞管理五流程:资产确认→信息采集→评估→消除控制→变化跟踪
- 漏洞扫描器:四大功能模块(用户界面/扫描引擎/结果分析/漏洞库)、三类扫描器(主机/网络/专用)
- 漏洞发现技术:人工/工具/AI辅助,八种具体技术(文本搜索/词法分析/模糊测试/动态污点分析等)
- 补丁管理六环节:现状分析→补丁跟踪→验证→安装→应急处理→检查
- 漏洞利用防范:ASLR/DEP/SEHOP/堆栈保护/虚拟补丁(重点,不修改程序热修复)
- 产品与指标:漏扫九大技术指标、漏洞盒子/补天平台、漏洞防护网关(IPS/WAF/UTM)
上述内容中,普通漏洞vs零日漏洞区别、CNNVD与CNVD分类、漏洞管理五流程、虚拟补丁技术、漏洞扫描器分类为高频考点,漏洞管理流程和虚拟补丁应用可能出现在下午案例分析题中。
本文为软考信息安全工程师个人学习笔记,依据官方考试大纲与公开技术规范整理,仅用于学习交流,不作为商业用途。