《電子技術(shù)應(yīng)用》
您所在的位置:首頁(yè) > 通信與網(wǎng)絡(luò) > 業(yè)界動(dòng)態(tài) > MITRE發(fā)布2021年度最重要的硬件漏洞排行

MITRE發(fā)布2021年度最重要的硬件漏洞排行

2021-10-29
來(lái)源:網(wǎng)空閑話
關(guān)鍵詞: MITRE 硬件漏洞

  MITRE公司近日發(fā)布了其維護(hù)的CWE硬件漏洞2021年度排行,上榜的12個(gè)硬件漏洞是其組織的專家團(tuán)隊(duì)按照其自研的方法體系進(jìn)行定性和定量評(píng)分選出來(lái)的。這是硬件漏洞是同類排行中的第一個(gè),也是硬件CWE 特別興趣小組(SIG)內(nèi)部合作努力的結(jié)果,SIG是作為學(xué)術(shù)界和政府代表硬件設(shè)計(jì)、制造、研究和安全領(lǐng)域的組織的個(gè)人社區(qū)論壇。

  背景介紹

  2021硬件漏洞排行的目標(biāo)是通過(guò)CWE提高對(duì)常見(jiàn)硬件漏洞的認(rèn)識(shí),并通過(guò)教育設(shè)計(jì)人員和程序員如何在產(chǎn)品開(kāi)發(fā)生命周期的早期消除重要錯(cuò)誤,從源頭上防止硬件安全問(wèn)題。安全分析師和測(cè)試工程師可以使用該列表來(lái)準(zhǔn)備安全測(cè)試和評(píng)估計(jì)劃。硬件消費(fèi)者可以使用該列表來(lái)幫助他們向供應(yīng)商索取更安全的硬件產(chǎn)品。最后,管理人員和CIO可以使用該列表作為衡量其硬件安全工作進(jìn)度的標(biāo)準(zhǔn),并確定將資源分配到何處來(lái)開(kāi)發(fā)安全工具或自動(dòng)化流程,通過(guò)消除潛在的根本原因來(lái)緩解各種漏洞。

  MITRE在美國(guó)國(guó)土安全部網(wǎng)絡(luò)安全和基礎(chǔ)設(shè)施安全局 (CISA) 的支持下維護(hù)CWE網(wǎng)站,提供2021硬件漏洞的詳細(xì)描述以及減輕和避免這些漏洞的權(quán)威指南。CWE網(wǎng)站上包含有關(guān)900多個(gè)可能導(dǎo)致可利用漏洞的編程、設(shè)計(jì)和架構(gòu)漏洞的數(shù)據(jù)。MITRE還每年發(fā)布CWE前25名最危險(xiǎn)的軟件弱點(diǎn)。

  2021年CWE最重要的硬件漏洞排行結(jié)果

  以下是按CWE標(biāo)識(shí)符按數(shù)字順序列出的2021年CWE最重要硬件漏洞中的簡(jiǎn)要列表。這是一個(gè)沒(méi)有順序的列表。

  CWE-1189

  片上系統(tǒng) (SoC) 上共享資源的不當(dāng)隔離

  CWE-1191

  具有不當(dāng)訪問(wèn)控制的片上調(diào)試和測(cè)試接口

  CWE-1231

  鎖定位修改不當(dāng)預(yù)防

  CWE-1233

  具有丟失鎖定位保護(hù)的安全敏感硬件控制

  CWE-1240

  使用具有風(fēng)險(xiǎn)實(shí)施的加密原語(yǔ)

  CWE-1244

  暴露于不安全調(diào)試訪問(wèn)級(jí)別或狀態(tài)的內(nèi)部資產(chǎn)

  CWE-1256

  軟件接口對(duì)硬件功能的不當(dāng)限制

  CWE-1260

  受保護(hù)內(nèi)存范圍之間重疊處理不當(dāng)

  CWE-1272

  調(diào)試/電源狀態(tài)轉(zhuǎn)換前未清除的敏感信息

  CWE-1274

  對(duì)包含引導(dǎo)代碼的易失性內(nèi)存的不當(dāng)訪問(wèn)控制

  CWE-1277

  固件不可更新

  CWE-1300

  物理側(cè)信道保護(hù)不當(dāng)

  回到頂部

  排行榜采用的評(píng)估方法

  開(kāi)始確定硬件“Top-N”列表的初步調(diào)查工作是由SIG成員完成的,他們每個(gè)人都從CWE 語(yǔ)料庫(kù)的96個(gè)硬件條目中選擇了一組優(yōu)先的10個(gè)漏洞。此過(guò)程共確定了31個(gè)唯一條目。HW CWE 團(tuán)隊(duì)還提供了一組問(wèn)題供參與者在思考過(guò)程中進(jìn)行權(quán)衡,包括適用于流行度和檢測(cè)指標(biāo)、緩解指標(biāo)、可利用性指標(biāo)和其他雜項(xiàng)指標(biāo)的問(wèn)題。從最初的27個(gè)問(wèn)題中,SIG成員確定了9個(gè)問(wèn)題,這些問(wèn)題在他們考慮對(duì)名單進(jìn)行投票時(shí)特別重要,具體是:

  1.這種漏洞在部署后多久被檢測(cè)到?

  2.該漏洞是否需要修改硬件來(lái)緩解它?

  3.在設(shè)計(jì)過(guò)程中檢測(cè)到這種漏洞的頻率如何?

  4.在測(cè)試期間檢測(cè)到此漏洞的頻率如何?

  5.一旦設(shè)備投入使用,這個(gè)漏洞能否得到緩解?

  6.是否需要物理訪問(wèn)才能利用此漏洞?

  7.利用此漏洞的攻擊能否完全通過(guò)軟件進(jìn)行?

  8.針對(duì)此漏洞的單一漏洞利用是否適用于范圍廣泛(或系列)的設(shè)備?

  9.采用哪些方法來(lái)識(shí)別和預(yù)防已知漏洞和新漏洞?

  在對(duì)初步調(diào)查期間確定的31個(gè)漏洞進(jìn)行評(píng)估時(shí),SIG確定已發(fā)布的“Top-N”列表的理想數(shù)量應(yīng)約為硬件CWE條目總數(shù)的10%——大約10個(gè)。因此,SIG召開(kāi)會(huì)議以保持2021年9月舉行了一次正式投票會(huì)議,以提煉之前選定的31個(gè)條目。使用卡片分類平臺(tái)和李克特量表方法,每個(gè)SIG成員都有機(jī)會(huì)將31個(gè)條目轉(zhuǎn)移到各種優(yōu)先級(jí)“桶”中(通過(guò)拖動(dòng)和降低)。有五個(gè)桶:

  強(qiáng)烈支持——(用于列入前 N)

  有點(diǎn)支持

  沒(méi)有意見(jiàn)

  有點(diǎn)反對(duì)

  強(qiáng)烈反對(duì)

  投票結(jié)束后,CWE團(tuán)隊(duì)和SIG成員共同審查了調(diào)查結(jié)果并應(yīng)用了一種評(píng)分方法,其中為桶分配了 +2、+1、0、-1 和 -2 的權(quán)重。對(duì)于每個(gè)CWE條目,這些權(quán)重與每個(gè)桶中的投票百分比相乘,百分比表示為0到1之間的值。最高可能得分為2.0(100% 的票數(shù)為“強(qiáng)烈支持”)。得分最高的條目的得分為1.42。這導(dǎo)致了之前選擇的31個(gè)硬件CWE的排名順序,在最高12項(xiàng)和最高17項(xiàng)之后的得分有明確的劃分。最高的12個(gè)條目的分?jǐn)?shù)從1.03到1.42,接下來(lái)的5個(gè)條目的得分范圍為0.91到0.97。次高分是0.80。這些條目成為2021年CWE最重要的硬件漏洞列表和TOP硬件弱點(diǎn)。雖然研究團(tuán)隊(duì)的方法對(duì)這 12(+5)個(gè)條目進(jìn)行了排名,但HW CWE團(tuán)隊(duì)和SIG認(rèn)為將列表視為一個(gè)層級(jí)的漏洞,按重要性排序的集合是不切實(shí)際的。根據(jù)該方法,這些條目應(yīng)該被認(rèn)為是一組基本相同的硬件漏洞問(wèn)題。

  有了這些標(biāo)準(zhǔn),CWE最重要的硬件漏洞的未來(lái)版本將演變?yōu)楹w不同的漏洞。研究團(tuán)隊(duì)的目標(biāo)是為社區(qū)提供最有用的列表。方法的局限性如下所述。

  回到頂部

  另外五個(gè)需要關(guān)注的漏洞

  與CWE前25名最危險(xiǎn)的軟件弱點(diǎn)類似,CWE團(tuán)隊(duì)認(rèn)為分享這五個(gè)額外的硬件弱點(diǎn)很重要,這些弱點(diǎn)得到了硬件CWE SIG的支持,但最終得分在2021年CWE最重要的硬件漏洞之外列表。

  使用2021年CWE硬件列表執(zhí)行緩解和風(fēng)險(xiǎn)決策的個(gè)人可能需要考慮在他們的分析中覆蓋到這幾個(gè)漏洞。Cusp上的漏洞按CWE-ID的數(shù)字順序列出。

  CWE-226

  重用前未刪除資源中的敏感信息

  CWE-1247

  針對(duì)電壓和時(shí)鐘毛刺的不當(dāng)保護(hù)

  CWE-1262

  寄存器接口訪問(wèn)控制不當(dāng)

  CWE-1331

  片上網(wǎng)絡(luò) (NoC) 中共享資源的不當(dāng)隔離

  CWE-1332

  錯(cuò)誤處理導(dǎo)致指令跳過(guò)

  回到頂部

  漏洞排行評(píng)估方法的局限性

  用于生成首個(gè)CWE最重要硬件漏洞列表的方法在科學(xué)和統(tǒng)計(jì)嚴(yán)謹(jǐn)性方面有其局限性。在缺乏更多相關(guān)數(shù)據(jù)進(jìn)行系統(tǒng)查詢的情況下,該列表是使用改進(jìn)的德?tīng)柗品ɡ弥饔^意見(jiàn)編制的,盡管來(lái)自知情的內(nèi)容知識(shí)專家。

  軟件CWE Top-25利用NIST國(guó)家漏洞數(shù)據(jù)庫(kù)(NVD)中的CVE? 數(shù)據(jù),采用數(shù)據(jù)驅(qū)動(dòng)的方法,考慮漏洞類型頻率和嚴(yán)重性。這在硬件領(lǐng)域是不可能的,主要是因?yàn)镠W CWE與 CVE的關(guān)聯(lián)有限,因?yàn)镠W CWE還處于起步階段。最近,CVE程序一直致力于發(fā)布硬件漏洞的CVE記錄。雖然發(fā)布后硬件漏洞的頻率遠(yuǎn)低于軟件,但隨著越來(lái)越多的硬件漏洞數(shù)據(jù)可用,CWE硬件列表方法可能會(huì)發(fā)生變化。




電子技術(shù)圖片.png

本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點(diǎn)。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無(wú)法一一聯(lián)系確認(rèn)版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問(wèn)題,請(qǐng)及時(shí)通過(guò)電子郵件或電話通知我們,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟(jì)損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
欧美一区视频| 国产精品video| 午夜性色一区二区三区免费视频 | 中文精品在线| 日韩西西人体444www| 亚洲人成在线观看网站高清| 亚洲国产日韩在线一区模特| 136国产福利精品导航| 在线观看视频日韩| 亚洲电影av| 亚洲韩国青草视频| 亚洲精品九九| 日韩天堂av| 一本色道久久综合亚洲精品婷婷| 99精品国产福利在线观看免费| 亚洲乱码国产乱码精品精98午夜| 亚洲激情小视频| 日韩视频一区二区三区| 日韩午夜在线| 亚洲天堂av在线免费| 亚洲尤物在线视频观看| 亚洲欧美另类久久久精品2019| 午夜激情亚洲| 亚洲福利一区| 9国产精品视频| 亚洲一区二区三区国产| 午夜精品美女久久久久av福利| 欧美一二三区在线观看| 久久精品理论片| 免费观看成人网| 欧美日本在线观看| 欧美久久在线| 欧美日韩一区国产| 国产欧美日韩另类视频免费观看 | 夜夜精品视频一区二区| 亚洲一区二区黄色| 欧美在线影院| 日韩视频在线一区二区| 亚洲一区二区三区在线视频| 欧美制服丝袜第一页| 狼人天天伊人久久| 欧美日韩一区二区在线视频 | 欧美激情影音先锋| 欧美午夜免费| 国产一区二区日韩精品| 亚洲国产高清视频| 亚洲网站在线| 亚洲国产电影| 亚洲在线中文字幕| 久久久久欧美| 欧美日韩亚洲一区二区三区在线 | 欧美在线国产| 日韩亚洲精品电影| 香蕉久久一区二区不卡无毒影院| 久久久欧美精品| 欧美日韩少妇| 激情综合自拍| 亚洲一区二区三区在线视频| 亚洲国产裸拍裸体视频在线观看乱了中文 | 一区二区三区av| 久久精品日韩一区二区三区| 欧美福利专区| 国产精品女主播| 亚洲激情专区| 欧美一区二区三区四区在线| 在线视频精品| 久久综合久久久| 国产精品乱人伦一区二区| 在线播放不卡| 午夜精彩视频在线观看不卡 | 欧美人与禽性xxxxx杂性| 国产午夜一区二区三区| 亚洲精品日产精品乱码不卡| 欧美一级免费视频| 一区二区免费看| 猛男gaygay欧美视频| 国产美女一区二区| 日韩午夜剧场| 亚洲美女视频| 久久手机精品视频| 国产酒店精品激情| 日韩视频在线观看国产| 亚洲激情小视频| 久久久久国产精品一区| 国产精品久久久久久久久久久久久久 | 91久久精品国产91性色| 欧美在线观看一二区| 亚洲一区在线观看免费观看电影高清| 美女精品一区| 国精品一区二区三区| 亚洲综合色自拍一区| 亚洲视频电影图片偷拍一区| 欧美成人免费一级人片100| 国产一区二区久久| 午夜国产欧美理论在线播放| 亚洲欧美精品在线观看| 欧美视频免费在线观看| 亚洲日本中文字幕| 亚洲黄色免费电影| 久久久久久久999| 国产日韩欧美一区二区三区在线观看| 亚洲视频图片小说| 中文日韩在线视频| 欧美日韩免费观看一区二区三区 | 欧美在线观看www| 欧美一区二区三区在线| 国产精品第一区| 一区二区日本视频| 亚洲一区三区电影在线观看| 欧美日韩日韩| aa级大片欧美| 中日韩美女免费视频网址在线观看| 欧美国产亚洲另类动漫| 91久久夜色精品国产九色| 亚洲日本激情| 欧美激情视频免费观看| 亚洲国产精品久久久| 亚洲伦理自拍| 欧美日韩精品欧美日韩精品| 亚洲精品美女| 一区二区三区精品| 欧美三级日本三级少妇99| 99精品欧美一区二区三区 | 欧美91大片| 91久久精品日日躁夜夜躁欧美| 亚洲精品国久久99热| 米奇777超碰欧美日韩亚洲| 亚洲高清精品中出| 99国产麻豆精品| 欧美日韩高清在线一区| 妖精成人www高清在线观看| 亚洲午夜视频在线| 国产精品久久久久永久免费观看| 亚洲欧美国产毛片在线| 久久精品成人一区二区三区| 国产亚洲精品久久飘花 | 日韩视频精品在线观看| 欧美精品一卡| 一区二区三区视频免费在线观看| 亚洲男人第一av网站| 国产区精品视频| 亚洲电影免费观看高清完整版在线| 蜜桃av噜噜一区| 亚洲肉体裸体xxxx137| 亚洲一区在线视频| 国产日韩精品一区二区| 久久精品成人| 欧美精品在线免费播放| 亚洲一区二区三区免费观看| 久久精品91| 亚洲国产精品福利| 亚洲一品av免费观看| 国产精品亚洲综合| 亚洲国产裸拍裸体视频在线观看乱了中文| 欧美激情视频在线免费观看 欧美视频免费一| 91久久国产综合久久| 亚洲男人av电影| 韩国一区电影| 亚洲视频在线一区观看| 国产人成精品一区二区三| 亚洲人体一区| 国产精品久久久一区二区| 久久国产精品99精品国产| 欧美黄色一区二区| 亚洲专区在线视频| 免费日韩视频| 亚洲一区二区三| 能在线观看的日韩av| 一区二区三区高清不卡| 久久亚洲春色中文字幕| 亚洲麻豆国产自偷在线| 欧美一区激情| 亚洲黄色免费网站| 欧美制服丝袜第一页| 亚洲精品少妇网址| 欧美在线播放视频| 亚洲精品乱码| 久久久女女女女999久久| 99国产成+人+综合+亚洲欧美| 久久精品视频99| 一本色道久久加勒比精品| 久久亚洲影院| 亚洲一区二区三区四区视频 | 国产日韩欧美制服另类| 999亚洲国产精| 国产欧美日韩视频一区二区三区 | 久久综合狠狠| 亚洲伊人一本大道中文字幕| 嫩草国产精品入口| 午夜精品久久久久久| 欧美日韩少妇| 亚洲人成小说网站色在线| 国产乱码精品一区二区三区不卡| 亚洲精品国产精品乱码不99按摩| 国产精品一区二区你懂得 | 99视频一区| 欧美成人免费一级人片100| 亚洲女同性videos| 欧美视频日韩| 99re8这里有精品热视频免费|