Facebook Google Plus Twitter LinkedIn YouTube RSS Menu Search Resource - BlogResource - WebinarResource - ReportResource - Eventicons_066 icons_067icons_068icons_069icons_070

Tenable 部落格

訂閱

Tenable 2022 年威脅態勢報告:透過應對已知弱點降低您的曝險

Tenable 2022 年威脅態勢報告提醒大眾應立即修復的弱點。

2022 年威脅態勢報告 — Tenable 每年都會檢討資安團隊所面臨的弱點與網路威脅,深入探討在降低風險時所涉及的許多重要挑戰。本報告分析了弱點態勢,深入探討形成威脅態勢的事件並依廠商排序切入弱點的的細部資訊。

有些人可能會覺得長達 65 頁的報告令人望而生畏。 但事實上,任何像這麼完整的報告也只能期望呈現出資安團隊每年所面臨成千上萬的弱點的一部分。Tenable 深信,資安專業人員想要有效降低風險的唯一方法,就是徹底且全面地探討影響當今複雜的數位企業的​所有因素。威脅態勢報告是協助進行此項工作的工具。

在 Tenable 安全應變團隊每日的工作中,他們都會檢驗來自數百個來源的資料,以找出與我們客戶及整個網路安全產業相關的事件。從這個有利的位置,我們得以全面檢視弱點和威脅態勢,協助資安專業人員判別最重要的趨勢。這種具有背景資訊的檢視對於希望從被動回應網路安全態勢轉變為採取預防性與主動措施的企業來說非常重要。

可在與外界隔絕的情況下執行弱點管理這種做法對於網路安全部門早就行不通了。現代攻擊破綻包含混合了內部部署和雲端型基礎架構、複雜的身分與存取管理系統、以及數量龐大的 Web 應用程式和微服務。企業現有的網路安全工具和系統許多都互不相通,無助於降低風險。

不過,更令人憂心的是已知缺陷年復一年不斷出現。

從 2018 年到 2022 年這 5 年期間,提報的 CVE 數量年增率高達 26.3%。2022 年提報了 25,112 個弱點 (截至 2023 年 1 月 9 日),相較於 2021 年提報 的 21,957 個弱點,相當於增加 14.4%,而相較於 2016 年所提報的 6,447 個弱點,則增加了 287% 之譜。不過,更令人憂心的是已知缺陷年復一年不斷出現。事實上,在我們的研究發現中,可回溯至 2017 年之久的已知弱點仍舊突出,在 2022 年前 5 大弱點中佔有重要地位。

光是分析弱點態勢,只能讓我們瞭解全貌的一部分。資安專業人員也必須瞭解威脅態勢,也就是:攻擊者如何利用這些弱點、以及如何搭配其他工具與戰術,來鎖定企業、政府和非營利機構。

在打造有效的曝險管理方案時,掌握威脅態勢的全貌是基本要素,因為它結合了人員、流程與技術。曝險管理能讓企業超越各自為政的安全方案所帶來的限制。建立一個曝險管理方案需要匯集來自弱點管理,Web 應用程式安全、雲端安全,身分安全,攻擊路徑分析以及攻擊破綻管理相關工具的資料,並在您包含了​使用者和 IT、操作技術 (OT) 和物聯網 (IoT) 資產的獨特混合環境背景下進行分析。目標為何?擁有執行建立在風險型工作流程上持續且預防性安全方案所需的情境式資料。

為協助達到這個任務,2022 年威脅態勢報告檢視了下列重點:

  • 整個年度中被揭露和利用的重大弱點,包括常見的雲端錯誤設定如何影響技術巨擘。
  • 勒索軟體生態系統的不斷轉型和純敲詐的威脅集團的興起。
  • 軟體供應鏈中持續存在的風險、弱點和攻擊。
  • 進階持續性威脅集團針對企業所使用的手法與網路間諜活動以及破壞性和財務動機型攻擊。
  • 在可用資訊有限及缺乏詳細通報要求下,分析外洩資料的因素和困難點。
  • 影響大型企業軟體的主要弱點相關詳情。

使用此報告的 5 種方法

資安專業人員有 5 種方式可利用本報告中所包含的研究發現:

  1. 透過判別與修復參照的弱點和錯誤設定,降低貴公司的曝險。
  2. 瞭解威脅行動者如何入侵企業以及他們用來把持企業及其敏感資料以進行勒索的戰術,進而遏制攻擊者。
  3. 透過檢查資料洩漏發生的某些常見方式以及貴公司可以採取哪些措施來避免,以保護資料。
  4. 優先處理最常被刺探利用的弱點,將您修補與緩和風險策略的效果發揮到極致。
  5. 將您的安全控管措施拓展至解決攻擊者持續鎖定的雲端與身分錯誤設定上。

本報告也提供 4 個資安專業人員現在就可採取的 4 個建議行動,以改善他們的預防性網路安全工作及強化曝險管理做法。

一探 2022 年威脅態勢報告

這份報告分成三個章節,整體的設計可提供當年網路安全的審慎觀點,讓資安專業人員得以深入瞭解對他們的企業最重要的領域。

第一個章節是探索弱點態勢中值得注意的事件,包括:

  • 遭受攻擊的 Microsoft Exchange Server 弱點依然令人矚目
  • 值得注意的弱點以及使供應鏈憂心的 Log4Shell
  • 雲端安全問題與錯誤設定

第二個章節則探討形成威脅態勢的事件,包括:

  • 民族國家贊助的活動
  • 勒索軟體與該生態系統和戰術的進化持續帶來的影響
  • 資料外洩事件以及從彙集可公開取得的資料中汲取到的重要觀察

第三個章節提供本報告中所有弱點的清單,依廠商排序,因此您就能快速地深入瞭解對貴公司而言最重要的弱點。我們深入探索了超過 170 個影響 30 家以上廠商和開放原始碼工具的弱點,包括:Apache、Apple、Atlassian 、F5 Networks 和 Microsoft。

深入瞭解

相關文章

您可以使用的網路安全最新消息

輸入您的電子郵件,就不會錯過來自 Tenable 專家提供的及時警示與安全指引。

Tenable Vulnerability Management

享受現代、雲端型的弱點管理平台,能夠以無與倫比的準確性查看和追蹤所有資產。

您的 Tenable Vulnerability Management 試用版軟體也包含 Tenable Lumin 和 Tenable Web App Scanning。

Tenable Vulnerability Management

享受現代、雲端型的弱點管理平台,使您能夠以無與倫比的準確性查看和追蹤所有資產。 立即訂閱一年。

100 項資產

選取您的訂閱選項:

立即購買

Tenable Vulnerability Management

享受現代、雲端型的弱點管理平台,能夠以無與倫比的準確性查看和追蹤所有資產。

您的 Tenable Vulnerability Management 試用版軟體也包含 Tenable Lumin 和 Tenable Web App Scanning。

Tenable Vulnerability Management

享受現代、雲端型的弱點管理平台,使您能夠以無與倫比的準確性查看和追蹤所有資產。 立即訂閱一年。

100 項資產

選取您的訂閱選項:

立即購買

Tenable Vulnerability Management

享受現代、雲端型的弱點管理平台,能夠以無與倫比的準確性查看和追蹤所有資產。

您的 Tenable Vulnerability Management 試用版軟體也包含 Tenable Lumin 和 Tenable Web App Scanning。

Tenable Vulnerability Management

享受現代、雲端型的弱點管理平台,使您能夠以無與倫比的準確性查看和追蹤所有資產。 立即訂閱一年。

100 項資產

選取您的訂閱選項:

立即購買

試用 Tenable Web App Scanning

享受完整存取我們專為新型應用程式所設計、屬於 Tenable One 曝險管理平台一部分的最新 Web 應用程式掃描產品。不需耗費大量人力或中斷重要 Web 應用程式,即可高度準確且安全地掃描您整個線上產品系列中是否含有任何弱點。 立即註冊。

您的 Tenable Web App Scanning 試用版軟體也包含 Tenable Vulnerability Management 和 Tenable Lumin。

購買 Tenable Web App Scanning

享受現代、雲端型的弱點管理平台,使您能夠以無與倫比的準確性查看和追蹤所有資產。 立即訂閱一年。

5 個 FQDN

$3,578

立即購買

試用 Tenable Lumin

利用 Tenable Lumin 視覺化並探索您的曝險管理、追蹤經過一段時間後風險降低的情形以及與同業進行指標分析。

您的 Tenable Lumin 試用版軟體也包含 Tenable Vulnerability Management 和 Tenable Web App Scanning。

購買 Tenable Lumin

聯絡業務代表,瞭解 Tenable Lumin 如何協助您取得您整個環境的深入解析和管理網路風險。

免費試用 Tenable Nessus Professional

免費試用 7 天

Tenable Nessus 是目前市場上最全方位的弱點掃描器。

最新 - Tenable Nessus Expert
現已上市

Nessus Expert 新增了更多功能,包括外部攻擊破綻掃描和新增網域及掃描雲端基礎架構的能力。按這裡試用 Nessus Expert。

請填妥以下表單以繼續 Nessus Pro 試用。

購買 Tenable Nessus Professional

Tenable Nessus 是目前市場上最全方位的弱點掃描器。Tenable Nessus Professional 可協助將弱點掃描流程自動化,節省您執行合規工作的時間並讓您與 IT 團隊合作。

購買多年期授權,節省更多。新增 365 天全年無休 24 小時全天候可使用電話、社群及對談的進階支援。

選擇您的授權

購買多年期授權,節省更多。

增加支援與訓練

免費試用 Tenable Nessus Expert

免費試用 7 天

Nessus Expert 是專為現代攻擊破綻所打造,它能讓您從 IT 到雲端洞察更多資訊,並保護貴公司免於弱點危害。

您已經有 Tenable Nessus Professional 了嗎?
升級至 Nessus Expert,免費試用 7 天。

購買 Tenable Nessus Expert

Nessus Expert 是專為現代攻擊破綻所打造,它能讓您從 IT 到雲端洞察更多資訊,並保護貴公司免於弱點危害。

選擇您的授權

購買多年期授權省更多!

增加支援與訓練