您现在的位置是:物联网 >>正文
2022年上半年披露的数百个ICS漏洞
物联网5344人已围观
简介先回顾一下2021年前半年情况,2021 年前 6 个月,影响 76 家供应商产品的 637 个 ICS 缺陷的存在被曝光,其中超过 70% 的漏洞被赋予了严重或高严重性等级。相比之下,2020 年下 ...
先回顾一下2021年前半年情况,年上2021 年前 6 个月,半年百影响 76 家供应商产品的披露 637 个 ICS 缺陷的存在被曝光,其中超过 70% 的数洞漏洞被赋予了严重或高严重性等级。相比之下,年上2020 年下半年仅披露了 449 个漏洞。半年百

Claroty 进行的披露一项分析表明,2021 年上半年披露的数洞绝大多数安全漏洞不需要特殊条件即可利用,四分之三不需要任何特权 ,年上三分之二无需用户交互即可被利用。半年百
该公司表示 ,披露61% 的源码库数洞漏洞可以被远程利用,其中 65% 的年上漏洞可以被用于拒绝服务 (DoS) 攻击 ,与 IT 系统相比 ,半年百这对 ICS 的披露影响可能更大。
超过 80% 的漏洞是由外部研究人员报告给供应商的。在报告 2021 年上半年披露的缺陷的研究人员中,有 42 人是新研究人员。
受影响最大的源码下载供应商是西门子(146 个漏洞)、施耐德电气(65 个)、罗克韦尔自动化(35 个)、万可(23 个)和研华(22 个) 。值得注意的是 ,受影响的供应商名单还包括 20 家公司 ,其产品未受到去年披露的任何缺陷的影响。
大多数安全漏洞会影响运营管理级别的产品(历史学家 、OPC 服务器),高防服务器其次是基本控制(PLC 、RTU)和监督控制(HMI 、SCADA)级别。
2022年上半年,SynSaber 统计了 CISA 披露的 681 个漏洞,略高于2021 年上半年的637个漏洞。值得注意的是,CISA 并未针对所有公开披露的 ICS 缺陷发布公告,这意味着 1 月至 6 月期间披露的实际问题数量可能会更高 。云计算
在 681 个 CVE 中 ,大约 13% 没有补丁并且可能永远无法修复——这些被称为“永久漏洞” 。
然而,在某些情况下 ,即使漏洞确实有补丁 ,由于 SynSaber 所描述的“复杂的互操作性和保修限制” ,应用它可能不是一项简单的任务 。组织可能需要等待受影响的 OEM 供应商批准补丁 ,并且他们需要在采取任何步骤之前确定运营风险 。
CISA 在 2022 年上半年公开的漏洞中,亿华云超过 22% 的漏洞被评为“严重”严重性等级,42% 根据其 CVSS 评分被评为“高严重性”等级。
然而 ,正如专家们经常强调的那样,在 ICS 的情况下,CVSS 分数可能会产生误导 。SynSaber 建议组织查看某些指标 ,以确定漏洞是否可以在其环境中实际利用。例如,如果利用需要用户交互、本地/物理访问或目标系统上的提升权限,模板下载那么它就不太可能被利用。
在这种特殊情况下,利用 46 个漏洞需要访问和用户交互,198 个需要用户交互。
在 681 个 ICS 漏洞中 ,超过一半需要软件补丁 ,34% 需要固件更新 ,12% 需要协议更新。
SynSaber 的一项评估表明,大约 40% 的漏洞应该立即解决 ,8% 的漏洞不容易解决 ,可能需要补偿控制以防止利用 。
“仅查看报告的 CVE 的绝对数量可能会让资产所有者感到不知所措,但当我们了解 CVE 的相关性和可操作性的百分比,而哪些仍将是‘永远存在的漏洞’时 ,这些数字似乎就不那么令人生畏了 ,至少暂时,”SynSaber 在其报告中说。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/513b899478.html
相关文章
Linux内核常用保护和绕过技术
物联网1 内核是什么?内核是操作系统的核心部分。内核负责管理计算机的硬件资源,并实现操作系统的基本功能。内核是操作系统中最重要的部分,它是操作系统与硬件之间的桥梁。内核可以被看作是操作系统的“心脏”,负责控 ...
【物联网】
阅读更多【昇思生态城市行】南京站圆满举办, 昇腾携手伙伴见证多项重磅发布!
物联网2022年11月22日下午,以 “昇腾万里 · 智赋江苏”为主题的昇思生态城市行·南京站成功举办。来自企业、高校、科研机构代表参会,现场活动气氛热烈。在全体与会嘉宾的见证下,南京大学、南京先进计算产业 ...
【物联网】
阅读更多戴尔基于第四代AMD DPYC处理器发布全新PowerEdge服务器:进一步强化计算性能,降低数据中心TCO
物联网2022年12月27日,主题为“Power新算力 创新源动力” 戴尔基于AMD EPYC 第四代处理器新品服务器发布会顺势而来。会上,戴尔发布了四款全新服务器产品,旨在提高数据中 ...
【物联网】
阅读更多
热门文章
最新文章
友情链接
- 戴尔PowerFlex 4.0为客户的IT现代化之旅奠定了坚实的基础
- iOS系统升级——6s9.3.2与10.3.1的对比(探索新旧系统之间的优劣与差异)
- 电信口碑怎么样?口碑调查揭秘!(电信服务质量、信号覆盖、客户满意度、优惠活动等方面综合评估)
- 探索联想510s主板的性能和功能(深入了解联想510s主板的特点和优势)
- 戴尔科技边缘计算解决方案,助力制造业企业实现智能转型
- 3G技术的运行状况及影响(探讨3G网络的发展现状、运行效果以及对用户的影响)
- 如何装配和固态硬盘的完整教程(从购买到安装的一步步指南,让你的电脑速度翻倍)
- Win10U官方安装教程(从零开始,快速学习Win10系统的安装与配置方法)
- 秒懂1U、2U、4U和42U服务器
- 探索AMDA66310处理器的性能表现和优势(全面解析AMDA66310处理器的关键特性和应用场景) b2b信息平台源码库网站建设亿华云企业服务器香港物理机云服务器