美国一家公司在当地时间本周三发布研究报告《漏洞的法则》。该报告显示,尽管公司企业对修复“紧急”的软件漏洞不遗余力,但是它们却对一些普通级别的安全隐患重视不够。因此,这些公司的网络就暴露在安全漏洞之中而易于受到各种攻击。
美国加州Qualys公司的首席技术官员Gerhard Eschelbeck通过研究其搜集的数据后发现,对于被确认为“紧急”的软件缺陷,易受感染系统的数量每30天下降50个百分点。然而在与日俱增的“低”级别漏洞上,半衰期却是“紧急”缺陷的2倍。而且事实上,Eschelbeck还发现,一些安全缺陷拥有无限的寿命。
Gerhard Eschelbeck举出了一个典型的例子:微软公司的Index Server和Indexing Service ISAPI扩充,在两年前被一种叫“红色代码(Code
Red)”的蠕虫病毒所感染。在蠕虫病毒面世前后,微软发布了最初的安全补丁。然而此后,易受感染的系统数量在超过一年的时间里又再一次稳步增长。Eschelbeck指出这主要是因为公司引进了新的服务器后没有及时安装必要的补丁和服务包所致。
Gerhard Eschelbeck还研究发现,80%的攻击在安全缺陷信息发布的60天里都有可能发生。
Qualys公司的此次研究持续了18个月的时间,收集了超过150万个独立系统的数据。它们还建立了一个新的网站:www.vulns.com。这个网站将定时更新现在流行的最危急的前10个安全漏列表,而且还提供可以扫描任一个给定IP地址上是否存在列表中所列安全隐患的工具。
|