一、普通漏洞 vs 零日漏洞
| 普通漏洞 | 零日漏洞 zero-day |
| 信息 | 已广泛公开 | 新发现 |
| 补丁 | 厂商已有修补方案 | 尚无补丁 |
| 漏扫 | 特征库通常能扫到 | 通常扫不到 |
零日漏洞定义:零日 = 零补丁,不是零危害。有补丁没打 ≠ 零日。
二、编号与评分(最高频)
| 缩写 | 记什么 |
| CVE | 国际统一编号,如 CVE-2019-1543 |
| CVSS | 国际统一评分:十分制,分越高越危险;基本 / 时序 / 环境度量 |
| CNNVD | 国家信息安全漏洞库(中国信息安全测评中心) |
| CNVD | 国家信息安全漏洞共享平台(CNCERT 联合建设);高 / 中 / 低 |
CVE 对号,CVSS 打分;CNNVD 是库,CNVD 是共享平台。
三、漏洞管理五步 vs 补丁六环节
| 漏洞管理(13.2.5) | 补丁管理(13.4.2) |
| 1 资产确认 | 1 现状分析 |
| 2 漏洞信息采集 | 2 补丁跟踪 |
| 3 漏洞评估 | 3 补丁验证 |
| 4 消除和控制 | 4 补丁安装 |
| 5 变化跟踪 | 5 应急处理 |
| 6 补丁检查 |
补丁管理六环节:分析跟踪,验证安装,应急检查。先验证,后上生产。
四、三类扫描
| 类型 | 特征 | 教材工具 |
| 主机扫描 | 不建网络连接,查本机文件 / 配置 | COPS、Tiger、MBSA |
| 网络扫描 | 先建连,再发请求远程检查 | Nmap、Nessus、X-Scan |
| 专用扫描 | 只针对 Web / 数据库 / 设备 / 工控 | 各类专用扫描器 |
扫描工具记忆:家有警虎微,网有图老 X。警=COPS,虎=Tiger,微=MBSA;图=Nmap,老=Nessus,X=X-Scan。
漏扫 = 发现已知漏洞;渗透测试 = 授权后验证利用。
五、没补丁时怎么挡
- 虚拟补丁:不改程序、不装官方补丁,在 IPS / WAF / UTM 拦截利用特征(临时)
- ASLR:地址空间随机化 · DEP:数据执行阻止
- 堆栈保护 · SEHOP:提高内存破坏类漏洞的利用门槛
六、来源与产品指标
- 来源:非技术性(管理/人员/策略)+ 技术性(设计/输入验证/溢出/配置/竞争条件等)
- 信息获取:CERT、CNNVD、CNVD、厂商公告
- 漏扫指标:主机数量、并发、速度、误报、Web/库/口令检查
- 防护网关指标:阻断种类、准确率、性能、带宽
陷阱题
零日 = 已经打过补丁 ✗ · CNNVD = 共享平台 ✗ · CVE 负责打分 ✗ ·
漏扫 = 渗透测试 ✗ · 先安装后验证 ✗ · 虚拟补丁可永久替代官方补丁 ✗
英文词汇
Vulnerability · Zero-day · Patch · CVE · CVSS · Vulnerability scanner · Penetration test · ASLR · DEP · Virtual patch · WAF