成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

微軟產(chǎn)品的漏洞:哪些已得到改進(jìn),哪些仍面臨風(fēng)險(xiǎn)

安全
微軟2024年漏洞總數(shù)突破歷史峰值達(dá)1360個(gè),但嚴(yán)重高危漏洞銳減至78個(gè)創(chuàng)十年最低。權(quán)限提升漏洞以40%占比成攻擊者 "黃金鑰匙 ",Edge瀏覽器漏洞暴增292%、Office套件漏洞激增24%揭示了安全新痛點(diǎn)。

但對(duì)于CISO而言,一個(gè)更有說(shuō)明力的指標(biāo)不僅僅是發(fā)現(xiàn)了多少漏洞——而是這些漏洞有多危險(xiǎn)。在這方面,數(shù)據(jù)帶來(lái)了一些好消息。2024年,嚴(yán)重漏洞的數(shù)量下降至78個(gè),低于前一年的84個(gè),也不到2020年記錄的196個(gè)的一半。這是自報(bào)告開(kāi)始以來(lái),嚴(yán)重漏洞數(shù)量最低的一次。

關(guān)鍵風(fēng)險(xiǎn)

嚴(yán)重缺陷——即無(wú)需用戶(hù)輸入即可執(zhí)行代碼的漏洞——是在實(shí)際環(huán)境中最有可能被利用的漏洞之一。它們持續(xù)減少,表明微軟的開(kāi)發(fā)流程和架構(gòu)有所改善。

不過(guò),并非所有類(lèi)別都呈現(xiàn)相同的趨勢(shì)。權(quán)限提升(EoP)漏洞占總漏洞的40%,遠(yuǎn)程代碼執(zhí)行(RCE)緊隨其后。這兩者仍然是攻擊者的首要目標(biāo)。

“今年的數(shù)據(jù)清楚地提醒我們,威脅態(tài)勢(shì)并沒(méi)有放緩——而是在迅速演變。”BeyondTrust的現(xiàn)場(chǎng)CTO詹姆斯·莫德表示。

“權(quán)限提升漏洞的持續(xù)主導(dǎo)地位凸顯出,特權(quán)對(duì)攻擊者而言?xún)r(jià)值巨大,也是他們?yōu)楹螘?huì)繼續(xù)瞄準(zhǔn)具有特權(quán)的身份,以便進(jìn)行橫向移動(dòng)并訪(fǎng)問(wèn)關(guān)鍵系統(tǒng)。這些趨勢(shì)再次強(qiáng)調(diào)了企業(yè)不僅需要關(guān)注補(bǔ)丁,還需要確保在其環(huán)境中保護(hù)底層的特權(quán)路徑,以減少每個(gè)身份和訪(fǎng)問(wèn)點(diǎn)的攻擊面。”莫德繼續(xù)說(shuō)道。

這些漏洞是攻擊者所依賴(lài)的關(guān)鍵機(jī)制,因?yàn)槠髽I(yè)正在加強(qiáng)對(duì)其環(huán)境中最小權(quán)限的控制。如果能夠減少威脅行為者對(duì)特權(quán)的訪(fǎng)問(wèn),就能在被利用時(shí)減小“影響范圍”。

正如網(wǎng)絡(luò)風(fēng)險(xiǎn)機(jī)遇公司(Cyber Risk Opportunities)的CISO基普·波義耳所說(shuō):“權(quán)限提升是勒索軟件操作員的金鑰匙。一旦攻擊者獲得管理權(quán)限,他們就可以執(zhí)行其行動(dòng)方案中最具破壞性的部分。”

Microsoft Edge瀏覽器原本一直在穩(wěn)步改進(jìn),卻打破了這一趨勢(shì)。其漏洞數(shù)量躍升至292個(gè),其中9個(gè)為嚴(yán)重漏洞,而上一年僅為1個(gè)。其中許多漏洞允許代碼逃離瀏覽器沙箱,基本上將瀏覽器變成了進(jìn)行橫向移動(dòng)的門(mén)戶(hù)。美國(guó)網(wǎng)絡(luò)安全和基礎(chǔ)設(shè)施安全局(CISA)在2024年10月針對(duì)多個(gè)Edge漏洞發(fā)布了罕見(jiàn)的警告。

Microsoft Office過(guò)去一直是企業(yè)的主要安全痛點(diǎn)。惡意網(wǎng)絡(luò)釣魚(yú)文檔會(huì)利用常見(jiàn)漏洞,或者僅僅通過(guò)社會(huì)工程學(xué)手段誘騙用戶(hù)打開(kāi)文檔并允許宏運(yùn)行,以便濫用內(nèi)置功能進(jìn)行不法活動(dòng)。

Microsoft Office漏洞激增

Office的漏洞總數(shù)也激增了24%,扭轉(zhuǎn)了上一年的下降趨勢(shì)。與此同時(shí),Azure和Dynamics 365的漏洞總數(shù)也增加了14%。一個(gè)突出問(wèn)題:Microsoft Copilot Studio中的一個(gè)服務(wù)器端請(qǐng)求偽造(SSRF)漏洞,讓攻擊者能夠檢索訪(fǎng)問(wèn)令牌并連接到內(nèi)部云資源。

補(bǔ)丁仍然至關(guān)重要,但還不夠。包括CVE-2024-49138(一個(gè)被利用以獲得系統(tǒng)級(jí)訪(fǎng)問(wèn)權(quán)限的通用日志文件系統(tǒng)(CLFS)驅(qū)動(dòng)程序漏洞)在內(nèi)的多個(gè)零日漏洞凸顯了分層防御的必要性。

2025年,對(duì)微軟而言,建立用戶(hù)對(duì)補(bǔ)丁和更新質(zhì)量和穩(wěn)定性的信心至關(guān)重要。這是為了加快企業(yè)安心部署補(bǔ)丁的速度。

“如果說(shuō)2025年有一條重要的經(jīng)驗(yàn),”CQURE的首席執(zhí)行官保拉·雅努什基維奇表示,“那就是主動(dòng)威脅搜尋和最小權(quán)限應(yīng)該成為首要任務(wù)。”

微軟在2023年末推出的“安全未來(lái)倡議”(SFI)聲稱(chēng)將安全置于開(kāi)發(fā)的首位。SFI的一些里程碑事件包括淘汰未使用的應(yīng)用程序和擴(kuò)大防釣魚(yú)憑據(jù)的范圍。不過(guò),專(zhuān)家警告不要對(duì)早期結(jié)果解讀過(guò)多。

盡管漏洞總數(shù)有所增加,但長(zhǎng)期趨勢(shì)顯示增長(zhǎng)速度似乎正在趨于穩(wěn)定。這與嚴(yán)重漏洞數(shù)量持續(xù)減少的趨勢(shì)相結(jié)合,表明微軟的安全舉措以及現(xiàn)代操作系統(tǒng)安全架構(gòu)的改進(jìn)正在取得成效。

“漏洞就像是面包屑,”谷歌云的顧問(wèn)安東·丘瓦金表示,“它們指向流程失敗,而不僅僅是糟糕的代碼。”

雖然本報(bào)告回顧的是2024年的情況,但值得注意的是,2025年的第一個(gè)“補(bǔ)丁星期二”是自2017年以來(lái)規(guī)模最大的一次,覆蓋了159個(gè)漏洞,其中包括8個(gè)零日漏洞。

我們需要做好準(zhǔn)備,不僅要盡可能快地打補(bǔ)丁,還要確保通過(guò)其他緩解措施(如最小權(quán)限、零信任和系統(tǒng)的即時(shí)訪(fǎng)問(wèn))來(lái)盡可能確保最佳安全態(tài)勢(shì),以最小化這些零日漏洞被利用時(shí)的影響范圍。

責(zé)任編輯:龐桂玉 來(lái)源: 企業(yè)網(wǎng)D1Net
相關(guān)推薦

2022-03-28 18:30:54

零日漏洞Chrome

2022-08-01 17:53:36

漏洞網(wǎng)絡(luò)攻擊

2022-09-14 09:20:47

漏洞網(wǎng)絡(luò)攻擊

2018-11-09 20:30:55

微軟Windows 10操作系統(tǒng)

2020-03-13 15:25:12

多云

2024-08-05 14:44:27

2025-01-09 14:42:10

微軟裁員

2024-02-02 16:34:43

2015-11-16 10:46:00

2012-09-21 09:20:20

2020-11-04 10:30:26

移動(dòng)安全漏洞數(shù)據(jù)泄露

2022-01-22 11:56:45

漏洞WordPress電子商務(wù)插件

2024-02-20 14:18:13

2015-02-06 09:20:33

2025-01-22 09:54:34

2025-05-12 09:00:00

2025-04-25 04:30:00

網(wǎng)絡(luò)安全

2023-01-10 00:11:56

2025-01-08 08:17:46

2020-09-15 09:54:13

云安全數(shù)據(jù)安全漏洞
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 久久久久久看片 | 国产欧美一级 | 伊人久久在线 | 亚洲激情在线观看 | 午夜精品久久久久久久久久久久 | 精品欧美一区二区三区久久久 | 欧美中文字幕一区二区 | 欧美日韩国产高清视频 | www.com久久久| 偷牌自拍| 高清一区二区三区 | 欧美日韩亚洲在线 | 不卡欧美 | 久久久久国产精品午夜一区 | 午夜寂寞福利视频 | 亚洲精品久久视频 | 在线观看av网站 | 国产小视频在线 | 国产色婷婷精品综合在线播放 | 国产95在线 | 久久精品亚洲精品国产欧美kt∨ | 第一区在线观看免费国语入口 | 亚洲欧美在线观看 | 欧州一区二区三区 | 日韩高清电影 | 国产极品91 | 国产乱码精品一品二品 | 国产精品久久亚洲 | 91久久久久久久久久久 | 国产成人99久久亚洲综合精品 | 国产精品精品久久久 | 久久网站黄 | av一级久久 | 国产精品自产av一区二区三区 | 亚洲精品一 | 99免费在线视频 | 看片91 | 一区二区三区四区在线视频 | 国产www在线| 中文字幕日韩欧美 | 日韩国产欧美视频 |