嘉应学院梅水徽音

 找回密码
 申请帐号

QQ登录

只需一步,快速开始

搜索
查看: 2190|回复: 1

小谈:系统和软件“安全更新”的原因和用处

[复制链接]
院系
数学学院
级别
校外人员
发表于 2014-5-26 11:28 | 显示全部楼层 |阅读模式
本帖最后由 友达 于 2014-5-26 11:53 编辑

软件是由人开发的,从概念到发布,再到部署及后续阶段,在软件产品的整个生命周期中不可能做到防范一切漏洞。

“漏洞”是指软件中的弱点,攻击者可以利用它们破坏软件的完整性、可用性或保密性。有些最严重的漏洞使得攻击者能在安全性受损的系统上运行任意代码。“漏洞披露”是指向全体公众揭示漏洞的存在。披露可以来自多种来源,包括软件供应商、安全软件供应商、独立安全研究人员,甚至恶意软件的制作者。《Security Intelligence Report》(安全情报报告,SIR)中的研究表明,自 2006 年下半年到 2010 年上半年,整个软件行业每半年发生的不同严重程度的漏洞披露就有数千起之多。

根据行业标准通用漏洞评级系统 (CVSS),在这些漏洞披露中,大部分漏洞的严重性被评为“高”或“中”,仅有少数漏洞的严重性被评为“低”。

CVSS 还按访问复杂性对漏洞进行评级,该指标衡量攻击者利用指定漏洞的难度。对于漏洞严重性并不乐观。在大多数时期,大部分漏洞的复杂性为“低”,这意味着利用这些漏洞相对较为容易,无需专门的访问条件。

管理安全更新非常重要。“漏洞利用”是指利用软件漏洞的恶意代码。SIR 中的研究表明,由于有些用户仅是偶尔安装更新,甚至根本不安装更新,因此即使在已提供针对漏洞的安全更新后很长一段时间里,漏洞利用仍然保持活跃。即使在今天,仍然存在利用  2003  年就已解决的漏洞的情况。这表明,如果攻击者知道如何利用指定漏洞,无论是否存在针对该漏洞的安全更新,他们通常都会在未来数年里尝试使用各种攻击方法利用漏洞来破坏“未修补”的系统。此外,在最新一期 SIR 中,Microsoft 分析了一份样本,其中包含在给定时期内用于成功攻击的数百个文件。该研究表明,对于一些特定漏洞的利用次数是有限的,并且在发生攻击时已提供针对所有漏洞的安全更新;受影响用户遭受危险的原因在于他们没有应用这些更新。如果能持之以恒地迅速应用新的安全更新,就能够阻止所有这些攻击在软件应用程序的任何受支持版本上得逞。这就是当今企业 IT 管理员和安全专业人员所发现的自身所处的环境。借助针对相应操作系统和应用程序的最新安全更新来维护组织的台式计算机、服务器、虚拟机和移动设备,这一流程已经成为所有与 Internet 连接的环境中风险管理方法的核心部分。
回复

使用道具 举报

院系
化学学院
级别
2009级
发表于 2014-5-26 14:09 | 显示全部楼层
太长没仔细看,看到题目只想到手机软件要是用着不错就不要随便更新了,越更新软件占用内存越大,以前微博没有广告,现在都是广告,淘宝不会闪退,越更新越差,从几M到几十M的渐变。。
'''''
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 申请帐号

本版积分规则

联系我们|嘉应学院梅水徽音 ( 粤ICP备05007487号 )

GMT+8, 2025-6-10 03:32 , Processed in 0.130845 second(s), 19 queries , Gzip On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表