软考学习(十一)
尝试使用AI分析pdf和真题集,总结出一份学习指南。
第13章 网络安全漏洞防护技术原理与应用 · 核心总结
依据《信息安全工程师教程(第2版)》第13章(教材第 243–260 页)整理;第六、七节基于真题集 965 题中筛选出的 26 道第13章相关真题逐题研读补充。本章是”漏洞扫描器 + 漏洞分类体系”双核心章节,扫描工具归属与 CVE/CNNVD/CNVD 辨析是选择题钉子户,数据中心漏扫设备部署与漏洞发布机制是固定案例采分点。
一、网络安全漏洞概述(13.1)
概念:网络安全漏洞又称为脆弱性,简称漏洞。漏洞一般是致使网络信息系统安全策略相冲突的缺陷,这种缺陷通常称为安全隐患。(跨章提示:风险评估要素中漏洞=安全脆弱性,详见第16章总结;案例真题 8236 采分点)
安全漏洞影响的六个方面:机密性受损、完整性破坏、可用性降低、抗抵赖性缺失、可控制性下降、真实性不保。
漏洞存在的八个层面:硬件层、软硬协同层、系统层、网络层、数据层、应用层、业务层、人机交互层均已被发现存在安全漏洞。典型案例:Meltdown(融化)与 Spectre(幽灵)CPU 漏洞——据《2018 年我国互联网网络安全态势综述》,该漏洞影响 1995 年以后生产的所有 Intel、AMD、ARM 等 CPU 芯片,并影响主流云服务平台及 Windows、Linux、MacOS、Android 等主流操作系统(CPU 漏洞属硬件漏洞、BIOS 漏洞属固件漏洞,真题 7864/7865 归第5章、8230 归第24章)。
1. 普通漏洞与零日漏洞(真题考过 2 次)
| 类型 | 特征 |
|---|---|
| 普通漏洞 | 漏洞信息已经广泛公开,安全厂商已有解决修补方案 |
| 零日漏洞(zero-day vulnerability) | 系统/软件中新发现的、尚未提供补丁的漏洞,通常被用来实施定向攻击(Targeted Attacks) |
真题原题(7986、8154):”根据漏洞的补丁情况,系统或软件中新发现的尚未提供补丁的漏洞”→零日漏洞,干扰项为普通漏洞/系统漏洞/软件漏洞。划分依据只有一个——是否已有补丁;题干后半句”通常被用来实施定向攻击”是固定提示语。
2. 漏洞威胁与重大安全事件(表13-1 背诵版)
研究表明,网络信息系统漏洞的存在是网络攻击成功的必要条件之一,攻击者成功的关键在于及早发现和利用目标的安全漏洞(依据 CC 标准,威胁主体利用漏洞实现攻击)。攻击者基于漏洞构成的安全威胁主要有四类:敏感信息泄露、非授权访问、身份假冒、拒绝服务。
| 时间 | 网络安全事件 | 所利用的漏洞 |
|---|---|---|
| 1988 年 | Internet 蠕虫 | Sendmail 及 finger 漏洞 |
| 2000 年 | 分布式拒绝服务攻击 | TCP/IP 协议漏洞 |
| 2001 年 | “红色代码”蠕虫 | 微软 IIS4.0/5.0 中 index 服务安全漏洞 |
| 2002 年 | Slammer 蠕虫 | 微软 MSSQL 数据库系统漏洞 |
| 2003 年 | 冲击波蠕虫 | 微软操作系统 DCOM RPC 缓冲区溢出漏洞 |
| 2010 年 | 震网病毒 | Windows 操作系统、WinCC 系统漏洞 |
| 2017 年 | Wannacry 勒索病毒 | Windows 系统的 SMB 漏洞 |
记忆窍门:年份 88→00→01→02→03→10→17 递增,蠕虫族谱(Internet 蠕虫/红色代码/Slammer/冲击波)全部”借漏洞传播”;”服务—漏洞”配对(Sendmail+finger、IIS+index、MSSQL+Slammer、SMB+Wannacry)是选择题配对素材;案例 15001 中 WannaCry 用的”永恒之蓝”即针对 SMB 服务(MS17-010 补丁、445 端口,病毒视角详见第14章总结)。
3. 漏洞问题现状与三大国际组织(CVE/CWE/CVSS)
- 美国 MITRE 公司开发通用漏洞披露 CVE(Common Vulnerabilities and Exposures)来统一规范漏洞命名;还建立通用缺陷列表 CWE(Common Weakness Enumeration),规范化描述软件架构、设计、编码存在的安全漏洞
- 事件响应与安全组织论坛 FIRST 制定通用漏洞评分系统 CVSS(Common Vulnerability Scoring System):采用十分制对漏洞严重性计分,分数越高危害性越大,教材口径最新版本为 v3.0
- 漏洞研究热点:漏洞信息搜集分析与网络安全威胁情报服务、漏洞度量、基于漏洞的攻击图自动化生成、漏洞利用自动化、漏洞发现;国际上已出现安全漏洞地下交易市场,重要零日漏洞被高价出售
- 相关机构:美国建立国家漏洞库 NVD;美国军方建立信息战**”红色小组”**(模拟网络敌手发现 DoD 系统漏洞);日本成立”信息安全缺陷分析中心”;微软、赛门铁克、思科、甲骨文等厂商都有自己的漏洞分类分级标准
4. 我国漏洞管理体系与四项国家标准
安全漏洞事关国家安全,很多发达国家已将安全漏洞列为国家安全战略资源。我国建立了国家信息安全漏洞库 CNNVD、国家信息安全漏洞共享平台 CNVD,并颁发四项漏洞标准规范(编号+名称对应必背):
| 标准号 | 名称 |
|---|---|
| GB/T 33561—2017 | 《信息安全技术 安全漏洞分类》 |
| GB/T 30279—2013 | 《信息安全技术 安全漏洞等级划分指南》 |
| GB/T 28458—2012 | 《信息安全技术 安全漏洞标识与描述规范》 |
| GB/T 30276—2013 | 《信息安全技术 信息安全漏洞管理规范》 |
二、网络安全漏洞分类与管理(13.2)——漏洞来源与四大分类体系
1. 漏洞来源:非技术性 5 条 + 技术性 8 条(真题考过 2 次)
网络信息系统的漏洞主要来自非技术性安全漏洞(涉及管理组织结构、管理制度、管理流程、人员管理)与技术性安全漏洞(涉及网络结构、通信协议、设备、软件产品、系统配置、应用系统)两方面。
| 类别 | 具体来源(真题解析原文口径) |
|---|---|
| 非技术性(5条) | ①网络安全责任主体不明确;②网络安全策略不完备;③网络安全操作技能不足;④网络安全监督缺失;⑤网络安全特权控制不完备(超级用户权限缺少审计约束) |
| 技术性(8条) | ①设计错误(TCP/IP 协议设计错误导致 IP 地址可伪造);②输入验证错误;③缓冲区溢出(输入数据超长破坏堆栈);④意外情况处置错误;⑤访问验证错误(可绕过访问控制);⑥配置错误;⑦竞争条件(时序与同步问题留下短暂时机);⑧环境错误(环境变量被错误或恶意设置) |
真题陷阱(8011、8046):”策略不完备、监督缺失、特权控制不完备”=非技术性;”意外情况处置错误”=技术性(8011 题库答案标注与教材清单冲突,以教材为准,详见第六节第 5 条)。
2. 漏洞分类四大体系(真题考过 4 次)
① CVE 漏洞分类:美国 MITRE 建设维护的安全漏洞字典,给出已公开安全漏洞的统一标识和规范化描述,目标是便于共享漏洞数据;CVE 条目包含标识数字、安全漏洞简要描述、至少一个公开参考;CVE ID 格式=年份数字+其他数字,如 CVE-2019-1543(一个 OpenSSL 漏洞编号);CVE 是国际权威漏洞发布组织,成员含众多安全企业和研究机构。
② CVSS 计分:通用漏洞计分系统,分数计算依据由三部分组成——基本度量计分(攻击向量、攻击复杂性、特权要求、用户交互、完整性影响、保密性影响、可用性影响、影响范围)、时序度量计分(漏洞利用代码成熟度、修补级别、漏洞报告可信度)、环境度量计分(完整性要求、保密性要求、可用性要求、修订基本得分)。
③ 我国 CNNVD/CNVD 分类(案例真题 15062/15073 采分点):
- CNNVD 将信息安全漏洞划分为:配置错误、代码问题、资源管理错误、数字错误、信息泄露、竞争条件、输入验证、缓冲区错误、格式化字符串、跨站脚本、路径遍历、SQL 注入、代码注入、访问控制错误和资料不足等类型
- CNVD 根据漏洞产生原因分为 11 种类型:输入验证错误、访问验证错误、意外情况处理错误、边界条件错误、配置错误、竞争条件、环境错误、设计错误、缓冲区错误、其他错误、未知错误
- CNVD 依据行业划分:行业漏洞=电信、移动互联网、工控系统;应用漏洞=Web 应用、安全产品、应用程序、操作系统、数据库、网络设备(真题 8155:”操作系统”不属于行业漏洞);漏洞分级分高、中、低三种危害级别
④ OWASP TOP 10:OWASP(Open Web Application Security Program)组织发布的前十种 Web 应用安全漏洞,已成为扫描器漏洞工具参考的主要标准(真题 8213);主要类型:注入、未验证的重定向和转发、失效的身份认证、XML 外部实体(XXE)、敏感信息泄露、失效的访问控制、安全配置错误、跨站脚本(XSS)、不安全的反序列化、使用含有已知漏洞的组件、不足的日志记录和监控、非安全加密存储。
记忆窍门:CNNVD 分类偏技术成因(SQL 注入/跨站脚本/代码注入/路径遍历是代表);CNVD 11 类偏程序错误(验证、配置、竞争、环境、设计、缓冲区+其他+未知);行业漏洞只有电信、移动互联网、工控三项,其余(操作系统、数据库等)全是应用漏洞。
3. 网络安全漏洞发布(案例考过 2 次)
- 发布主体:软硬件开发商、安全组织、黑客或用户;发布方式三种:网站、电子邮件、安全论坛(案例真题 15061/15072 采分点,”广告”是干扰项)
- 公布内容一般包括:漏洞编号、发布日期、安全危害级别、漏洞名称、漏洞影响平台、漏洞解决建议等
- 教材示例:CNVD 发布的 Oracle MySQL Server 拒绝服务漏洞(CNVD-2019-11750),危害级别”高”、影响产品 Oracle MySQL Server ≤8.0.15、附厂商补丁链接与验证信息(个别编号数字 OCR 存疑,记住条目字段格式即可)
4. 漏洞信息获取四个来源
国内外漏洞信息来源主要有四个方面:①网络安全应急响应机构;②网络安全厂商;③IT 产品或系统提供商;④网络安全组织。主要发布渠道如下(教材有、真题集暂无独立题目,作案例素材):
| 渠道 | 要点 |
|---|---|
| CERT | 1988 年建立,世界上第一个计算机安全应急响应组织,主要任务是提供入侵事件响应与处理,目前也发布漏洞信息 |
| Security Focus Vulnerability Database | Security Focus 公司开发维护,将零散的安全讨论结果结构化整理成漏洞数据库 |
| CNNVD | 中国信息安全测评中心建设运维的国家级信息安全漏洞数据管理平台,负责漏洞搜集、重大漏洞信息通报、高危漏洞安全消控 |
| CNVD | 国家计算机网络应急技术处理协调中心联合国内信息系统单位、基础电信运营商、网络安全厂商、软件厂商和互联网企业建立,已建立软件安全漏洞统一收集验证、预警发布及应急处置体系 |
| 厂商漏洞信息 | 厂商在自己网站的安全服务栏目公布其产品漏洞信息状况 |
5. 漏洞管理过程五环节(教材有、真题集暂无直接题目,案例素材)
①网络信息系统资产确认(摸底调查、建立信息资产档案,如 QualysGuard 资产管理)→ ②网络安全漏洞信息采集(利用漏洞工具或人工收集漏洞类型、当前补丁级别、影响资产)→ ③网络安全漏洞评估(对业务影响、被利用可能性、修补级别评估,形成漏洞分析报告并给出威胁排序和解决方案;量化评估用 CVSS,最高 10 分,分数越高威胁越高)→ ④网络安全漏洞消除和控制(安装补丁包、升级系统、更新 IPS 或 IDS 的特征库、变更管理流程)→ ⑤网络安全漏洞变化跟踪(资产与威胁手段动态演变,持续修补漏洞)。漏洞管理是把握安全态势的关键,是安全管理从被动向主动转变的标志性行动。
三、网络安全漏洞扫描技术与应用(13.3)——本章选择题第一高频
定义:网络安全漏洞扫描是一种用于检测系统中漏洞的技术,是具有漏洞扫描功能的软件或设备,简称漏洞扫描器;通过远程或本地检查系统是否存在已知漏洞。
1. 漏洞扫描器四大功能模块(教材有、真题暂无独立题,案例素材)
| 模块 | 功能 |
|---|---|
| 用户界面 | 接受处理用户输入、定制扫描策略、开始和终止扫描操作、分析扫描结果报告、显示工作状态 |
| 扫描引擎 | 响应处理界面操作指令,读取扫描策略及执行扫描任务,保存扫描结果 |
| 漏洞扫描结果分析 | 读取扫描结果信息,形成扫描报告 |
| 漏洞信息及配置参数库 | 保存管理漏洞信息、配置扫描策略、提供漏洞相关数据查询和管理 |
2. 三种漏洞扫描器(工具归属题的母体,真题考过 6 次)
| 类型 | 原理与特点 | 代表工具(真题答案) |
|---|---|---|
| 主机漏洞扫描器 | 不需要建立网络连接,检查本地系统关键性文件的内容及安全属性(配置不当、用户弱口令、有漏洞的软件版本);与目标系统在同一主机上,只能单机检测 | COPS(Computer Oracle and Password System,检查 UNIX 常见安全配置问题和系统缺陷)、Tiger(基于 shell 语言脚本的漏洞检测程序,检查 UNIX 配置漏洞)、MBSA(Microsoft Baseline Security Analyser,Windows 系统的安全基准分析工具) |
| 网络漏洞扫描器 | 需与待扫描目标机建立网络连接后发送特定网络请求;便于远程检查联网目标,但无本地访问权限、只能获得有限信息;检查能力限于网络服务漏洞:Web、FTP、Telnet、SSH、POP3、SMTP、SNMP 等 | Nmap(国际上知名的端口扫描工具,检测目标系统开启的服务端口)、Nessus(典型网络漏洞扫描器,由客户端 nessus 和服务端 nessusd 两部分组成,支持即插即用的漏洞检测脚本)、X-scan(国内安全组织 xfocus 开发,运行在 Windows 环境) |
| 专用漏洞扫描器 | 针对特定系统的安全漏洞检查 | 数据库漏洞扫描器、网络设备漏洞扫描器、Web 漏洞扫描器、工控漏洞扫描器 |
真题考法汇总(7821、7921、8206、7762 综合+14997、15044 案例):①”提供基于 Windows 的安全基准分析”→ MBSA(COPS、Tiger 都查 UNIX);②端口扫描工具→ Nmap(开源);③Web 漏洞扫描→ IBM AppScan(商用)、Acunetix Web Vulnerability Scanner;④数据库扫描→ SQLMap、Pangolin(开源);⑤通用漏洞扫描→ X-Scan(开源)、绿盟极光(商用)、启明星辰天镜(商用)、Nessus(开源);⑥Nessus 特征=免费开源远程安全扫描器、可运行在 Linux、支持多线程和插件;⑦SuperScan=TCP connect 端口扫描+Ping+域名解析工具。
3. 漏洞扫描应用(真题考过 1 次)
漏洞扫描常用网络信息系统安全检查和风险评估:利用漏洞扫描器检查发现服务器、网站、网络设备、数据库等的安全隐患以防止攻击者利用,并根据扫描结果对相关业务开展网络安全风险评估。真题 8077:”漏洞扫描可以自动搜集待评估对象的漏洞信息,以评估其脆弱性“(不是机密性/风险)。教材五步实例(远程检查 Windows 服务器 RPC 漏洞防蠕虫):下载 RPC 漏洞扫描软件 retinarpcdcom.exe → 安装到管理机 → 运行软件 → 输入目标服务器 IP 地址 → 查看扫描结果(VULNERABLE/DCOM disabled)。跨章提示:“系统漏洞可通过漏洞扫描设备扫描发现,网络入侵检测发现不了”(8044 解析原话);漏洞扫描设备不用于木马等攻击事件的应急处置(15003 干扰项)。
四、网络安全漏洞处置技术与应用(13.4)
1. 漏洞发现技术(真题考过 2 次)
- 软件的功能性错误容易发现,安全性漏洞不容易发现(如邮件服务器未认证即可发信→垃圾邮件隐患)
- 发现方法依赖:人工安全性分析、工具自动化检测、人工智能辅助分析;通常方法=将已发现漏洞总结形成漏洞特征库,再通过人工安全分析或程序智能化识别
- 漏洞发现技术名录:文本搜索、词法分析、范围检查、状态机检查、错误注入、模糊测试、动态污点分析、形式化验证——模糊测试属网络安全测评章考点(8169,详见第18章总结),本章只需知道它是漏洞发现技术之一
| 工具 | 简要描述(表13-3,真题考法) |
|---|---|
| Flawfinder | 利用词法分析技术发现 C 语言源程序安全漏洞 |
| Splint | 检查 C 语言编写的程序安全漏洞 |
| ITS4 | 检查 C 和 C++ 语言编写的源程序安全漏洞 |
| Grep | 自定义漏洞模式,检查任意源程序安全漏洞 |
| MOPS | 利用状态机技术分析 C 语言源程序安全漏洞 |
| W3AF | Web 应用程序漏洞验证 |
| Wireshark | 网络数据包分析软件(真题 8047 答案) |
| Metasploit | 网络安全漏洞验证软件 |
| OllyDBG | 分析调试器 |
真题考法(8047、8156):Flawfinder/Splint/MOPS 全是 C 语言漏洞发现工具,Wireshark 不属于(它是网络数据包分析软件);”具备网络数据包分析功能”→ Wireshark。
2. 漏洞修补技术——补丁管理六环节(补丁对策真题考过 1 次)
补丁管理是一个系统的、周而复始的工作,由六个环节组成:现状分析 → 补丁跟踪 → 补丁验证 → 补丁安装 → 应急处理 → 补丁检查。
典型补丁管理产品:CA 公司 eTrust Vulnerability Manager、微软 Software Update Services(SUS)、PatchLink、LANDesk、北信源内网安全管理及补丁分发系统(VRVEDP)。
真题印证:缓冲区溢出类漏洞最可靠的解决方案是给系统安装最新的补丁(8097 答案原话,防火墙/IDS/防病毒软件都不是根本对策);应急处置中”为其他电脑升级系统漏洞补丁”是勒索病毒处置的采分措施之一(15041/15074);风险控制方法中”给操作系统打补丁”=消除脆弱点(15042,风险控制框架详见第4章总结)。
3. 漏洞利用防范五大技术(真题考过 2 次)
防范思路:针对漏洞触发利用的条件进行干扰或拦截。
| 技术 | 原理(真题答案原话) |
|---|---|
| 地址空间随机化 ASLR(Address Space Layout Randomization) | 对程序加载到内存的地址进行随机化处理,使攻击者不能事先确定程序返回地址值,降低攻击成功概率;针对 Linux 系统通过 ExecShield、Pax 工具实现 |
| 数据执行阻止 DEP(Data Execution Prevention) | 操作系统将特定内存区域标注为非执行,使代码不能在指定内存区域运行,有效保护应用程序的堆栈区域 |
| SEHOP | Structured Exception Handler Overwrite Protection,防止攻击者利用 SEH(结构化异常处理)重写 |
| 堆栈保护(Stack Protection) | 设置堆栈完整性标记,检测函数调用返回地址是否被篡改,阻止利用缓冲区漏洞 |
| 虚拟补丁 | 对尚未永久补丁修复的目标系统,不修改可执行程序,检测进入目标系统的网络流量并过滤掉漏洞攻击数据包;通过入侵阻断、Web 防火墙等技术实现”打补丁” |
记忆窍门:前四项全部针对缓冲区溢出漏洞的利用条件(返回地址覆盖、堆栈执行代码、SEH 重写、返回地址篡改),虚拟补丁是网络侧拦截手段(与 IPS/WAF 同族)。跨章印证:IPS 的功能之一是**”为零日漏洞提供热补丁”(15020,IPS 详见第10章总结);数据库防火墙基于“协议深度分析+虚拟补丁”**实现防护(15026,设备详见第22章总结)。
五、网络安全漏洞防护主要产品与技术指标(13.5)
1. 网络安全漏洞扫描器产品与九项技术指标
产品技术原理:利用已公开的漏洞信息及特征,通过程序对目标系统自动化分析,确认是否存在相应安全漏洞;通常简称**”漏扫”。漏洞扫描器既是攻击者的有力工具,又是防守者的必备工具**。
| 类别 | 产品 |
|---|---|
| 国际商业产品 | IBM Rational AppScan、Qualys、Shadow Security Scanner |
| 国内商业产品 | 绿盟远程安全评估系统、天融信脆弱性扫描与管理系统、启明星辰天镜脆弱性扫描与管理系统、安恒明鉴数据库漏洞扫描系统 |
| 开源产品 | Nessus、OpenVAS、Nmap |
九项常见技术指标:①漏洞扫描主机数量(有无 IP 或域名限制);②漏洞扫描并发数(并发扫描任务数量);③漏洞扫描速度(单位时间完成扫描任务的效率);④漏洞检测能力(漏洞数量与类型,知识库是否覆盖主流操作系统、数据库、网络设备);⑤数据库漏洞检查功能(Oracle、MySQL、MS SQL、DB2、Sybase、PostgreSQL、MongoDB);⑥Web 应用漏洞检查功能(SQL 注入、跨站脚本、网站挂马、网页木马、CGI 漏洞);⑦口令检查功能(常见口令猜测方式利用 SMB、Telnet、FTP、SSH、POP3、Tomcat、SQL Server、MySQL、Oracle、Sybase、DB2、SNMP,是否支持外挂用户名字典、密码字典和组合字典);⑧标准兼容性(漏洞信息兼容 CVE、CNNVD、CNVD、BugTraq 等主流标准,并提供 CVE Compatible 证书);⑨部署环境难易程度(是否支持虚拟化 VM 平台部署)。
2. 网络安全漏洞服务平台(教材有、真题集暂无直接题目)
- 漏洞盒子:隶属上海斗象信息科技有限公司,专业的互联网安全测试平台,白帽子为厂商提交高威胁性安全问题
- 补天漏洞响应平台:专注于漏洞响应的第三方公益平台,通过 SRC、众测等方式引导民间白帽力量,以安全众包形式让白帽子模拟攻击者发现安全问题
- 网络威胁情报服务:常以安全漏洞通报方式提供服务,机构如国家互联网应急中心 CNCERT、CNCERT 网络安全应急服务支撑单位、CNVD 技术组成员单位、国家网络与信息安全信息通报中心技术支持单位
3. 网络安全漏洞防护网关
产品原理:通过从网络流量中提取和识别漏洞利用特征模式,阻止攻击者对目标系统的漏洞利用;常见产品形式:IPS(入侵防御系统)、Web 防火墙(WAF)、统一威胁管理(UTM)。技术指标四项:阻断安全漏洞攻击的种类与数量、阻断准确率、阻断性能(单位时间内阻止的数量)、支持网络带宽的能力。(IPS/WAF 的体系结构与部署位置详见第8、10、22章总结)
六、真题补充考点(教材未细讲,但真题反复考)
1. 网络安全扫描三阶段(真题考过 2 次)
一次完整的网络安全扫描分为三个阶段:①发现目标主机或网络(真题 7779 答案);②发现目标后进一步搜集目标信息(操作系统类型、运行的服务及服务软件版本,网络则可发现拓扑结构、路由设备等);③根据搜集到的信息判断或进一步测试系统是否存在安全漏洞。真题 7791 考”不包括”项——“根据检测到的漏洞看能否解决”不属于网络安全扫描的阶段(解决漏洞不是扫描的任务)。网络安全扫描还能发现不明端口、弱口令等可疑情况和不当配置,与防火墙、入侵检测系统配合可有效提高网络安全性。
2. Windows 内存保护机制(真题考过 1 次,与 13.4.3 对应)
微软较新版本操作系统(Windows 7/10)集成的抗缓冲区溢出与恶意代码攻击的内存保护机制:堆栈保护(Stack Protection)、SafeSEH(Safe Structured Exception Handling)、数据执行保护 DEP、地址空间随机化 ASLR、补丁保护 Patch Guard、驱动程序签名(Driver Signing)——真题 8121 问”不包括”→ 安全沙箱(沙箱概念详见第15章总结)。与教材 13.4.3 的 ASLR/DEP/SEHOP/堆栈保护一一呼应, SafeSEH/Patch Guard 为教材未列的补充。
3. 软件安全能力成熟度模型(真题考过 5 次)
五级对应的主要过程:CMM1 级——补丁修补;CMM2 级——渗透测试、安全代码评审;CMM3 级——漏洞评估、代码分析、安全编码标准;CMM4 级——软件安全风险识别、SDLC 实施不同安全检查点;CMM5 级——改进软件安全风险覆盖率、评估安全差距(7569、8114/8115/8116、8243)。其中”补丁修补”与”漏洞评估”两个过程名与本章直接相关,属跨章综合题(软件安全开发视角详见相应章总结)。
4. 风险评估要素中的”漏洞=安全脆弱性”(跨章印证,详见第16章总结)
案例真题 8236/8237:电子商务网站存在 RPC DCOM 漏洞遭黑客入侵致业务中断——RPC DCOM 漏洞属于评估要素中的”安全脆弱性”(资产=网站,安全威胁=黑客攻击,安全影响=中断 1 天);风险值=安全事件发生概率×损失。
5. 8011 题答案标注存疑(教材与题库冲突说明)
8011 题干问”不属于技术性安全漏洞主要来源的是”,题库标注答案 A(意外情况处置错误),但按教材 13.2.1 与真题 8046 的解析,”意外情况处置错误”属技术性来源,”策略配置不完备、特权控制不完备、监督缺失”才属非技术性来源。以教材为准;此类题实为配对多空变体,考试时按题干实际问法对照教材两条清单作答,勿背题库答案字母。
6. 教材有、真题集暂无直接题目的考点(案例素材准备)
漏洞管理过程五环节(13.2.5)、漏洞信息获取四来源与 CERT(13.2.4)、漏洞服务平台三种(13.5.2)、漏洞扫描器四大模块(13.3.1)——目前均无独立选择题,适合作为案例分析中”漏洞管理体系建设””漏扫设备选型与指标”类简答的采分点储备。
七、真题高频考法与案例分析题型
综合知识选择题高频问法
| 考点 | 真题问法与答案要点 |
|---|---|
| 零日漏洞 | “新发现的、尚未提供补丁的漏洞”→ 零日漏洞,通常用来实施定向攻击;划分依据=补丁状况(考过 2 次) |
| 漏洞来源 | “策略不完备、监督缺失、特权控制不完备、责任主体不明确、操作技能不足”→ 非技术性;”设计错误、输入验证、缓冲区溢出、意外情况处置、访问验证、配置、竞争条件、环境错误”→ 技术性(考过 2 次) |
| CNVD 分类 | 行业漏洞=电信、移动互联网、工控系统;”操作系统/数据库/网络设备”→ 应用漏洞;危害级别分高、中、低;按产生原因分 11 种类型 |
| 漏洞分类标准 | “前十种 Web 应用安全漏洞、扫描器参考的主要标准”→ OWASP TOP 10;统一规范漏洞命名的”字典”→ CVE(MITRE);十分制计分→ CVSS(FIRST 制定) |
| 主机漏扫工具 | “基于 Windows 的安全基准分析”→ MBSA;COPS/Tiger→ 检查 UNIX(Tiger=shell 脚本程序) |
| 网络漏扫工具 | 端口扫描→ Nmap;客户端 nessus+服务端 nessusd、即插即用检测脚本→ Nessus;国内 xfocus 开发、Windows 环境→ X-scan |
| Web/专用漏扫 | Web 漏洞扫描工具→ IBM AppScan;数据库扫描→ SQLMap、Pangolin;Web 应用程序漏洞验证工具→ W3AF |
| 漏洞发现工具 | “网络数据包分析功能”→ Wireshark;C 语言漏洞工具→ Flawfinder/Splint/MOPS(”不属于 C 语言程序工具”→ Wireshark) |
| 漏洞利用防范 | “对程序加载到内存的地址随机化”→ ASLR;”内存区域标注非执行”→ DEP;”防 SEH 重写”→ SEHOP;Win10 内存保护机制不包括安全沙箱 |
| 补丁对策 | 缓冲区溢出漏洞最可靠解决方案→ 安装最新的系统补丁(防火墙/IDS/杀毒软件皆非根本对策) |
| 扫描过程 | 三阶段第一步→ 发现目标主机或网络;”根据检测到的漏洞看能否解决”→ 不属于扫描阶段 |
| 漏扫作用 | “自动搜集待评估对象的漏洞信息,以评估其”→ 脆弱性;扫描器既能攻击又能防守,检测已知漏洞 |
案例分析题型(真题集相关案例考法)
- 数据中心安全设计(15040/15045,固定采分点):安全域划分(应用业务安全域、数据库安全域、安全运维管理安全域)+边界设备部署填空——Web 应用防护处部署 WAF、数据库区域部署防火墙、”定期对数据中心内服务器等关键设备进行扫描,及时发现安全漏洞和威胁,可供修复和完善”→ 漏洞扫描(或威胁感知)设备。漏扫设备是 WAF、防火墙之外的独立采分空。
- 漏洞库与发布机制填空(15061/15062/15072/15073):漏洞发布三形式=网站、电子邮件、安全论坛;我国两大漏洞分类分级标准=国家信息安全漏洞库(CNNVD)与国家信息安全漏洞共享平台(CNVD)——SQL 注入、代码注入、跨站脚本等分类属 CNNVD 标准,边界条件错误、配置错误、竞争条件等属 CNVD 标准。
- 扫描工具选型(14997、15044):检测开放端口/操作系统类型/网络服务→ NMAP;免费开源远程安全扫描器、Linux、多线程插件→ Nessus;TCP connect 端口扫描+Ping+域名解析→ SuperScan;以防御视角提问”提升主机系统安全性”→ 网络扫描器(典型 NMAP、SuperScan)。
- 缓冲区溢出代码分析(15059/15060/15067–15071,攻击原理详见第2章总结):超长输入(超过 16 字符的 gets 输入)触发溢出执行隐藏函数;修补=对输入数组数据的长度进行检查或限制(gets/strcpy 类危险函数)+去掉 SUID 权限+及时打系统补丁——与 13.4.3 防范技术(DEP/ASLR/堆栈保护)组合作答更完整。
- 扫描器作用简答(15005,归第18章测评章,此处备料):扫描器=自动检测远程或本地主机、网络系统安全性弱点的程序;可发现主机存活、开放端口及服务、软件版本、可能被利用的系统漏洞;漏洞扫描器作用=自动检测远程/本地主机安全性弱点。
复习提示:本章案例以”设备部署+漏洞管理填空”形式出现,漏洞扫描/威胁感知设备、漏洞发布三形式、CNNVD/CNVD 双标准是硬采分点;缓冲区溢出代码题要能把”修代码+打补丁+运行时保护(DEP/ASLR)”三层面组合表达;选择题则紧盯工具归属与标准编号。
备考提示
真题研读后的优先级排序(按出题频次与分值):
- 漏洞扫描器类型与工具——主机(COPS/Tiger/MBSA)/网络(Nmap/Nessus/X-scan)/专用(数据库/Web/工控)三分法及工具归属,考过 6 次,本章第一高频
- 漏洞分类标准体系——CVE 统一命名、CVSS 十分制三维计分、CNNVD/CNVD 双标准分类、OWASP TOP 10,考过 4 次
- 零日漏洞 vs 普通漏洞——划分依据=是否已有补丁,零日漏洞用于定向攻击,考过 2 次
- 技术性/非技术性漏洞来源——非技术性 5 条+技术性 8 条清单默写,考过 2 次
- 漏洞利用防范五技术——ASLR/DEP/SEHOP/堆栈保护/虚拟补丁原理对应,考过 2 次
- 漏洞发现技术与工具——八种技术名录+表13-3 工具归属(Wireshark 是 C 语言工具题的万能干扰项),考过 2 次
- 漏洞发布三形式与公布内容——网站/电子邮件/安全论坛,案例采分点,考过 2 次
- 数据中心漏扫设备部署——“定期扫描发现漏洞与威胁”→ 漏洞扫描/威胁感知设备,案例考过 2 次
- 补丁管理六环节与四项国标——现状分析→补丁检查的顺序、GB/T 33561/30279/28458/30276 编号对应
- 网络安全扫描三阶段——发现目标→搜集信息→判断漏洞,”解决漏洞”不属于扫描任务
易混速记
| 对比 | 内容 |
|---|---|
| 漏洞 vs 脆弱性 vs 安全隐患 | 漏洞又称脆弱性;缺陷通常称为安全隐患;风险评估要素中=安全脆弱性 |
| 普通漏洞 vs 零日漏洞 | 普通=信息已公开、有补丁;零日=新发现、无补丁、用于定向攻击 |
| CVE vs CWE vs CVSS | CVE=统一命名标识(安全漏洞字典);CWE=缺陷规范化描述;CVSS=十分制评分(FIRST 制定) |
| CNNVD vs CNVD | CNNVD=中国信息安全测评中心建设运维的国家漏洞库;CNVD=国家计算机网络应急技术处理协调中心牵头的漏洞共享平台 |
| CNNVD 分类 vs CNVD 分类 | CNNVD 偏技术成因类型(SQL 注入/跨站脚本/路径遍历/代码注入);CNVD 按产生原因分 11 类+行业/应用二分+高中低三级 |
| 行业漏洞 vs 应用漏洞 | 行业=电信、移动互联网、工控系统三项;应用=Web、安全产品、应用程序、操作系统、数据库、网络设备 |
| 主机 vs 网络 vs 专用漏扫 | 主机=不建网络连接、单机检测(COPS/Tiger/MBSA);网络=需建立网络连接、远程检查(Nmap/Nessus/X-scan);专用=数据库/网络设备/Web/工控 |
| COPS/Tiger vs MBSA | COPS、Tiger 查 UNIX(Tiger=shell 脚本程序);MBSA=Windows 安全基准分析 |
| ASLR vs DEP | ASLR=内存地址随机化(Linux 用 ExecShield/Pax 实现);DEP=内存区域标注非执行、保护堆栈 |
| SEHOP vs 堆栈保护 | SEHOP=防 SEH 重写;堆栈保护=完整性标记检测返回地址是否被篡改 |
| 虚拟补丁 vs 永久补丁 | 虚拟补丁不修改可执行程序,靠入侵阻断/Web 防火墙过滤攻击包;IPS 可为零日漏洞提供热补丁 |
| 网络安全扫描 vs 漏洞修补 | 扫描三阶段=发现目标→搜集信息→判断漏洞;解决漏洞不属于扫描任务,修补属 13.4 处置环节(补丁管理六环节) |

