SlideShare a Scribd company logo
1 of 33
漏洞的进化 ,[object Object]
漏洞是什么?什么是漏洞?
ISO15408
ISO13335
风险评估国家标准中 风险管理的要素化
最精简的风险管理3要素
风险立方体中的安全工作 资产 威胁 措施
GB 中的风险 10 要素与三要素对应
对于资产,漏洞有寄生属性
漏洞的寄生,是其存在 ,[object Object],[object Object]
从资产的演化看漏洞的寄生进化
对于威胁,漏洞有利用属性 ,[object Object]
漏洞被利用,是其宿命 ,[object Object]
广义威胁用例 威胁标识 : nnnn P 防范 W 预警 D 检测 R 响应 R 恢复 C 反击 威胁环境 ** ** 威胁来源 ** ** ** 威胁对象 ** 威胁内因 **** ** ** ** 威胁途径 **** ** ** ** ** 威胁时序 **** ** ** ** 威胁结果 ** ** ** 其他
奥巴马 60 天报告:中期行动计划 ,[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object]
围绕威胁利用所推进的研究工作 ,[object Object],[object Object],威胁场景多维属性分类树
对于措施,漏洞有抗生属性
漏洞的抗生,是其必然 ,[object Object]
安全的两个认识观 ,[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object]
漏洞的抗生,是其必然 ,[object Object],[object Object],[object Object],[object Object]
基于缓冲的安全 ,[object Object]
回顾经典的 PDR 模型
安全——及时的检测和处理 时间 Pt Dt Rt
什么是安全? Pt  Dt  Rt >  + ,[object Object]
缓冲的观点 ,[object Object],[object Object],[object Object],[object Object]
缓冲的观点 ,[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object]
中药方剂的君臣佐使之道 ,[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object]
研究中 ,[object Object],[object Object],[object Object],[object Object],[object Object],[object Object]
2010RSA 大会看热度变化 绿 2009 , 蓝 2010 ,  红增额
2010 年增加最多的产品类 2010 差额 Data Security 44 44 Threat Management 32 32 Encryption 30 30 Cloud Computing 36 29 Online Security 17 17 PCI 30 14 Mobile Device Security 14 14 Insider Threats 12 12 Zero Day Vulnerability 11 11 Forensics 19 10 Biometrics 10 10 Identity Theft 10 10 Security Architecture 10 10 2010 差额 Botnet 9 9 Standard 9 9 Healthcare 8 8 Governance 7 7 Hacking 7 7 Intrusion Detection 34 6 Security Education 12 6 Visualization 8 6 Exploit of Vulnerability 6 6 Web2.0 6 6 Cybercrime 20 5 DLP 8 5 Web Server Security 5 5
2010 年减少最多的产品类 产品类 2009 差 Secure File Transfer 14 -5 Software Code Vul. Analysis 11 -5 Physical Security 10 -5 User Awareness 5 -5 Messaging Security 17 -6 Network Protocol Security 15 -6 Configuration Patch Management 11 -6 Risk Management 41 -7 Policy management enforcement 26 -7 Wireless Security 19 -7 Content Filtering 24 -8 Password Management 21 -8 Endpoint Security 45 -9 VPN 15 -9 2009 差 Application Security 46 -10 Encryption key management 25 -10 Identity Management 40 -11 Authentication 47 -12 Database Security 22 -12 Access Control 45 -14 Web Services Security 24 -16 Web Filtering 16 -16 Compliance PCI 24 -24 Enterprise Security Management 76 -28
变化不大的热门产品 2009 2010 Security Ecommerce 12 12 Virtualization 14 12 Privacy 8 11 Government Standards 10 11 Security Consulting 15 11 Storage Security 10 10 Penetration Testing 10 9 SSO 10 9 Incident Response 13 9 2009 2010 Compliance Management 55 55 Anti Malware 33 30 Vulnerability Assessment 28 28 Firewalls 24 24 Managed Security Services 18 22 Anti Spam 20 19 SIEM 15 15 Audit 19 15 Remote Access 16 14
漏洞,我们与其共生在一个生态系统中

More Related Content

What's hot

萬弘資訊(資訊資安Iso個資顧問輔導)
萬弘資訊(資訊資安Iso個資顧問輔導)萬弘資訊(資訊資安Iso個資顧問輔導)
萬弘資訊(資訊資安Iso個資顧問輔導)Wanhung Chou
 
铺开业务看应用防护
铺开业务看应用防护铺开业务看应用防护
铺开业务看应用防护Jordan Pan
 
云计算时代的新安全挑战与机会
云计算时代的新安全挑战与机会云计算时代的新安全挑战与机会
云计算时代的新安全挑战与机会ITband
 
iThome 資安大會 2019 駭客如何利用公開工具在內部網路中暢行無阻 - YCY.pdf
iThome 資安大會 2019 駭客如何利用公開工具在內部網路中暢行無阻 - YCY.pdfiThome 資安大會 2019 駭客如何利用公開工具在內部網路中暢行無阻 - YCY.pdf
iThome 資安大會 2019 駭客如何利用公開工具在內部網路中暢行無阻 - YCY.pdfHITCON GIRLS
 
F:\960109資訊安全教育訓練講義
F:\960109資訊安全教育訓練講義F:\960109資訊安全教育訓練講義
F:\960109資訊安全教育訓練講義bv8af7
 
虚拟化与私有云安全
虚拟化与私有云安全虚拟化与私有云安全
虚拟化与私有云安全ITband
 
安全托管服务MSS
安全托管服务MSS安全托管服务MSS
安全托管服务MSS建琪 褚
 
20170427行政院資通安全處:「資通安全管理法」草案
20170427行政院資通安全處:「資通安全管理法」草案20170427行政院資通安全處:「資通安全管理法」草案
20170427行政院資通安全處:「資通安全管理法」草案R.O.C.Executive Yuan
 
云计算的安全考虑
云计算的安全考虑云计算的安全考虑
云计算的安全考虑Hanzo
 
HITCON GIRLS 資安萌芽推廣 2017: 從研究生轉職資安工程師 - 蜘子珣
HITCON GIRLS 資安萌芽推廣 2017: 從研究生轉職資安工程師 - 蜘子珣HITCON GIRLS 資安萌芽推廣 2017: 從研究生轉職資安工程師 - 蜘子珣
HITCON GIRLS 資安萌芽推廣 2017: 從研究生轉職資安工程師 - 蜘子珣HITCON GIRLS
 
12 個讓您安全使用網際網路的秘訣
12 個讓您安全使用網際網路的秘訣12 個讓您安全使用網際網路的秘訣
12 個讓您安全使用網際網路的秘訣開拓文教基金會
 

What's hot (11)

萬弘資訊(資訊資安Iso個資顧問輔導)
萬弘資訊(資訊資安Iso個資顧問輔導)萬弘資訊(資訊資安Iso個資顧問輔導)
萬弘資訊(資訊資安Iso個資顧問輔導)
 
铺开业务看应用防护
铺开业务看应用防护铺开业务看应用防护
铺开业务看应用防护
 
云计算时代的新安全挑战与机会
云计算时代的新安全挑战与机会云计算时代的新安全挑战与机会
云计算时代的新安全挑战与机会
 
iThome 資安大會 2019 駭客如何利用公開工具在內部網路中暢行無阻 - YCY.pdf
iThome 資安大會 2019 駭客如何利用公開工具在內部網路中暢行無阻 - YCY.pdfiThome 資安大會 2019 駭客如何利用公開工具在內部網路中暢行無阻 - YCY.pdf
iThome 資安大會 2019 駭客如何利用公開工具在內部網路中暢行無阻 - YCY.pdf
 
F:\960109資訊安全教育訓練講義
F:\960109資訊安全教育訓練講義F:\960109資訊安全教育訓練講義
F:\960109資訊安全教育訓練講義
 
虚拟化与私有云安全
虚拟化与私有云安全虚拟化与私有云安全
虚拟化与私有云安全
 
安全托管服务MSS
安全托管服务MSS安全托管服务MSS
安全托管服务MSS
 
20170427行政院資通安全處:「資通安全管理法」草案
20170427行政院資通安全處:「資通安全管理法」草案20170427行政院資通安全處:「資通安全管理法」草案
20170427行政院資通安全處:「資通安全管理法」草案
 
云计算的安全考虑
云计算的安全考虑云计算的安全考虑
云计算的安全考虑
 
HITCON GIRLS 資安萌芽推廣 2017: 從研究生轉職資安工程師 - 蜘子珣
HITCON GIRLS 資安萌芽推廣 2017: 從研究生轉職資安工程師 - 蜘子珣HITCON GIRLS 資安萌芽推廣 2017: 從研究生轉職資安工程師 - 蜘子珣
HITCON GIRLS 資安萌芽推廣 2017: 從研究生轉職資安工程師 - 蜘子珣
 
12 個讓您安全使用網際網路的秘訣
12 個讓您安全使用網際網路的秘訣12 個讓您安全使用網際網路的秘訣
12 個讓您安全使用網際網路的秘訣
 

Viewers also liked

從中醫看蔬果
從中醫看蔬果從中醫看蔬果
從中醫看蔬果mr850
 
中医医学保健常识
中医医学保健常识中医医学保健常识
中医医学保健常识spardaks
 
14 foods for a healthy and clean liver
14 foods for a healthy and clean liver14 foods for a healthy and clean liver
14 foods for a healthy and clean liverSD Shyu
 
美容中药
美容中药美容中药
美容中药mikejiang
 
沒學好的中藥學入門
沒學好的中藥學入門沒學好的中藥學入門
沒學好的中藥學入門Kuan-Liang Lin
 
書介 《補錯了 更傷身》
書介 《補錯了 更傷身》書介 《補錯了 更傷身》
書介 《補錯了 更傷身》hsiuling chen
 
3. latest r&d trend in chinese medicine lao li-xing
3. latest r&d trend in chinese medicine  lao li-xing3. latest r&d trend in chinese medicine  lao li-xing
3. latest r&d trend in chinese medicine lao li-xingDr. Wilfred Lin (Ph.D.)
 
天下雜誌出版《真美肌》
天下雜誌出版《真美肌》天下雜誌出版《真美肌》
天下雜誌出版《真美肌》hsiuling chen
 
report on Chinese Medicine
report on Chinese Medicinereport on Chinese Medicine
report on Chinese Medicinehahagood
 
阿拉伯數字是怎麼來的
阿拉伯數字是怎麼來的阿拉伯數字是怎麼來的
阿拉伯數字是怎麼來的mr850
 
甲状腺解剖生理概要及临床意义
甲状腺解剖生理概要及临床意义甲状腺解剖生理概要及临床意义
甲状腺解剖生理概要及临床意义liufenghxjr
 
中药学总论(1-7章)
中药学总论(1-7章)中药学总论(1-7章)
中药学总论(1-7章)Lim Da Zhi
 
Tea friend-seasonal package
Tea friend-seasonal packageTea friend-seasonal package
Tea friend-seasonal packagemikejiang
 
癌症的病因,食疗方,抗癌中草药
癌症的病因,食疗方,抗癌中草药癌症的病因,食疗方,抗癌中草药
癌症的病因,食疗方,抗癌中草药义 金
 
百萬小學堂
百萬小學堂百萬小學堂
百萬小學堂LIN JACK
 
Ccmp100 cp-007 台灣中藥培訓
Ccmp100 cp-007      台灣中藥培訓Ccmp100 cp-007      台灣中藥培訓
Ccmp100 cp-007 台灣中藥培訓文雄 蕭
 

Viewers also liked (20)

從中醫看蔬果
從中醫看蔬果從中醫看蔬果
從中醫看蔬果
 
中医医学保健常识
中医医学保健常识中医医学保健常识
中医医学保健常识
 
14 foods for a healthy and clean liver
14 foods for a healthy and clean liver14 foods for a healthy and clean liver
14 foods for a healthy and clean liver
 
Tcm
TcmTcm
Tcm
 
学美术
学美术学美术
学美术
 
美容中药
美容中药美容中药
美容中药
 
沒學好的中藥學入門
沒學好的中藥學入門沒學好的中藥學入門
沒學好的中藥學入門
 
書介 《補錯了 更傷身》
書介 《補錯了 更傷身》書介 《補錯了 更傷身》
書介 《補錯了 更傷身》
 
3. latest r&d trend in chinese medicine lao li-xing
3. latest r&d trend in chinese medicine  lao li-xing3. latest r&d trend in chinese medicine  lao li-xing
3. latest r&d trend in chinese medicine lao li-xing
 
天下雜誌出版《真美肌》
天下雜誌出版《真美肌》天下雜誌出版《真美肌》
天下雜誌出版《真美肌》
 
report on Chinese Medicine
report on Chinese Medicinereport on Chinese Medicine
report on Chinese Medicine
 
阿拉伯數字是怎麼來的
阿拉伯數字是怎麼來的阿拉伯數字是怎麼來的
阿拉伯數字是怎麼來的
 
三七
三七三七
三七
 
甲状腺解剖生理概要及临床意义
甲状腺解剖生理概要及临床意义甲状腺解剖生理概要及临床意义
甲状腺解剖生理概要及临床意义
 
中药学总论(1-7章)
中药学总论(1-7章)中药学总论(1-7章)
中药学总论(1-7章)
 
Tea friend-seasonal package
Tea friend-seasonal packageTea friend-seasonal package
Tea friend-seasonal package
 
癌症的病因,食疗方,抗癌中草药
癌症的病因,食疗方,抗癌中草药癌症的病因,食疗方,抗癌中草药
癌症的病因,食疗方,抗癌中草药
 
百萬小學堂
百萬小學堂百萬小學堂
百萬小學堂
 
Ccmp100 cp-007 台灣中藥培訓
Ccmp100 cp-007      台灣中藥培訓Ccmp100 cp-007      台灣中藥培訓
Ccmp100 cp-007 台灣中藥培訓
 
女贞子
女贞子女贞子
女贞子
 

Similar to 漏洞的进化(CNCERT/CC CNVD)

做好开源软件安全管理 帮您移开IoT认证的挡路石
做好开源软件安全管理 帮您移开IoT认证的挡路石做好开源软件安全管理 帮您移开IoT认证的挡路石
做好开源软件安全管理 帮您移开IoT认证的挡路石Onward Security
 
2009通信安全峰会(11月6日)
2009通信安全峰会(11月6日)2009通信安全峰会(11月6日)
2009通信安全峰会(11月6日)Jordan Pan
 
军工行业网络安全解决方案整体设计
军工行业网络安全解决方案整体设计军工行业网络安全解决方案整体设计
军工行业网络安全解决方案整体设计gb ku
 
滕达斐
滕达斐滕达斐
滕达斐ITband
 
滕达斐
滕达斐滕达斐
滕达斐ITband
 
11/14王團研究室—安全大師王團論毒 in台中
11/14王團研究室—安全大師王團論毒 in台中11/14王團研究室—安全大師王團論毒 in台中
11/14王團研究室—安全大師王團論毒 in台中T客邦
 
数据库系统防黑客入侵技术综述
数据库系统防黑客入侵技术综述数据库系统防黑客入侵技术综述
数据库系统防黑客入侵技术综述wensheng wei
 
Web应用安全:过去,现在,未来(Public Ver)
Web应用安全:过去,现在,未来(Public Ver)Web应用安全:过去,现在,未来(Public Ver)
Web应用安全:过去,现在,未来(Public Ver)ph4nt0m
 
数据库系统安全防入侵技术综述
数据库系统安全防入侵技术综述数据库系统安全防入侵技术综述
数据库系统安全防入侵技术综述wensheng wei
 
安博士Asec 2010年10月安全报告
安博士Asec 2010年10月安全报告安博士Asec 2010年10月安全报告
安博士Asec 2010年10月安全报告ahnlabchina
 
F:\960109資訊安全教育訓練講義
F:\960109資訊安全教育訓練講義F:\960109資訊安全教育訓練講義
F:\960109資訊安全教育訓練講義bv8af7
 
Rsa2012 下一代安全的战略思考-绿盟科技赵粮
Rsa2012 下一代安全的战略思考-绿盟科技赵粮Rsa2012 下一代安全的战略思考-绿盟科技赵粮
Rsa2012 下一代安全的战略思考-绿盟科技赵粮NSFOCUS
 
Spirent_securityLab-服務介紹_2022.pdf
Spirent_securityLab-服務介紹_2022.pdfSpirent_securityLab-服務介紹_2022.pdf
Spirent_securityLab-服務介紹_2022.pdfssuserdfa916
 
云计算可信评估方法研究
云计算可信评估方法研究云计算可信评估方法研究
云计算可信评估方法研究iamafan
 
11/21王團研究室—火線殺毒完全攻略—菁英課程:2010防毒新趨勢
11/21王團研究室—火線殺毒完全攻略—菁英課程:2010防毒新趨勢11/21王團研究室—火線殺毒完全攻略—菁英課程:2010防毒新趨勢
11/21王團研究室—火線殺毒完全攻略—菁英課程:2010防毒新趨勢T客邦
 
Chinese Uses of Big Data Cloud Security 漫步在雲端資安新戰場
Chinese Uses of Big Data Cloud Security 漫步在雲端資安新戰場 Chinese Uses of Big Data Cloud Security 漫步在雲端資安新戰場
Chinese Uses of Big Data Cloud Security 漫步在雲端資安新戰場 Bill Hagestad II
 
ClouDoc intro_chn_20170308
ClouDoc intro_chn_20170308ClouDoc intro_chn_20170308
ClouDoc intro_chn_20170308sang yoo
 
如何因應連網商機下的資安風險
如何因應連網商機下的資安風險如何因應連網商機下的資安風險
如何因應連網商機下的資安風險Onward Security
 

Similar to 漏洞的进化(CNCERT/CC CNVD) (20)

做好开源软件安全管理 帮您移开IoT认证的挡路石
做好开源软件安全管理 帮您移开IoT认证的挡路石做好开源软件安全管理 帮您移开IoT认证的挡路石
做好开源软件安全管理 帮您移开IoT认证的挡路石
 
2009通信安全峰会(11月6日)
2009通信安全峰会(11月6日)2009通信安全峰会(11月6日)
2009通信安全峰会(11月6日)
 
網路安全管理
網路安全管理網路安全管理
網路安全管理
 
軟體安全防護大作戰
軟體安全防護大作戰軟體安全防護大作戰
軟體安全防護大作戰
 
军工行业网络安全解决方案整体设计
军工行业网络安全解决方案整体设计军工行业网络安全解决方案整体设计
军工行业网络安全解决方案整体设计
 
滕达斐
滕达斐滕达斐
滕达斐
 
滕达斐
滕达斐滕达斐
滕达斐
 
11/14王團研究室—安全大師王團論毒 in台中
11/14王團研究室—安全大師王團論毒 in台中11/14王團研究室—安全大師王團論毒 in台中
11/14王團研究室—安全大師王團論毒 in台中
 
数据库系统防黑客入侵技术综述
数据库系统防黑客入侵技术综述数据库系统防黑客入侵技术综述
数据库系统防黑客入侵技术综述
 
Web应用安全:过去,现在,未来(Public Ver)
Web应用安全:过去,现在,未来(Public Ver)Web应用安全:过去,现在,未来(Public Ver)
Web应用安全:过去,现在,未来(Public Ver)
 
数据库系统安全防入侵技术综述
数据库系统安全防入侵技术综述数据库系统安全防入侵技术综述
数据库系统安全防入侵技术综述
 
安博士Asec 2010年10月安全报告
安博士Asec 2010年10月安全报告安博士Asec 2010年10月安全报告
安博士Asec 2010年10月安全报告
 
F:\960109資訊安全教育訓練講義
F:\960109資訊安全教育訓練講義F:\960109資訊安全教育訓練講義
F:\960109資訊安全教育訓練講義
 
Rsa2012 下一代安全的战略思考-绿盟科技赵粮
Rsa2012 下一代安全的战略思考-绿盟科技赵粮Rsa2012 下一代安全的战略思考-绿盟科技赵粮
Rsa2012 下一代安全的战略思考-绿盟科技赵粮
 
Spirent_securityLab-服務介紹_2022.pdf
Spirent_securityLab-服務介紹_2022.pdfSpirent_securityLab-服務介紹_2022.pdf
Spirent_securityLab-服務介紹_2022.pdf
 
云计算可信评估方法研究
云计算可信评估方法研究云计算可信评估方法研究
云计算可信评估方法研究
 
11/21王團研究室—火線殺毒完全攻略—菁英課程:2010防毒新趨勢
11/21王團研究室—火線殺毒完全攻略—菁英課程:2010防毒新趨勢11/21王團研究室—火線殺毒完全攻略—菁英課程:2010防毒新趨勢
11/21王團研究室—火線殺毒完全攻略—菁英課程:2010防毒新趨勢
 
Chinese Uses of Big Data Cloud Security 漫步在雲端資安新戰場
Chinese Uses of Big Data Cloud Security 漫步在雲端資安新戰場 Chinese Uses of Big Data Cloud Security 漫步在雲端資安新戰場
Chinese Uses of Big Data Cloud Security 漫步在雲端資安新戰場
 
ClouDoc intro_chn_20170308
ClouDoc intro_chn_20170308ClouDoc intro_chn_20170308
ClouDoc intro_chn_20170308
 
如何因應連網商機下的資安風險
如何因應連網商機下的資安風險如何因應連網商機下的資安風險
如何因應連網商機下的資安風險
 

漏洞的进化(CNCERT/CC CNVD)

Editor's Notes

  1. 奥运 40 PM 保障 76+200