0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

IP知识百科之CVE

华为产品资料 来源:华为产品资料 作者:华为产品资料 2021-09-16 09:20 次阅读

CVE(Common Vulnerabilities and Exposures)的全称是公共漏洞和暴露,是公开披露的网络安全漏洞列表。IT人员、安全研究人员查阅CVE获取漏洞的详细信息,进而根据漏洞评分确定漏洞解决的优先级。

CVE如何形成的

CVE这个组织最初由麻省理工学院在1999年建立,是一个非营利性组织,CVE漏洞信息由CVE组织机构的网站承载,网站上的CVE信息是公开的,可以在法律许可前提下免费使用。每个漏洞都被分配一个称为CVE标识符的编号,编号格式为“CVE-年份-编号”。CVE的发布主体是CVE编号机构CNA,当前大约有100个CNA,由来自世界各地的IT供应商、安全公司和安全研究组织组成。CNA主要根据如下规则判定是否为漏洞分配CVE编号:

漏洞可独立修复,与其他漏洞没有耦合

软件或硬件供应商承认此漏洞的存在或有书面公告。

漏洞只影响一个代码库,如果漏洞影响多个产品,则为每个产品独立分配CVE编号。

每个CVE条目主要包含以下信息:

描述:漏洞的来源、攻击方式等简要描述。

参考:漏洞的相关参考信息链接汇总,如漏洞公告、紧急响应建议等。

发布的CNA:发布此CVE的CNA。

发布日期:此CVE的发布日期。

CVE有什么作用

如果没有CVE,每个IT供应商或安全组织都维护自己的漏洞数据库,数据无法共享,大家对漏洞的认识也不统一。CVE为漏洞赋予唯一编号并标准化漏洞描述,主要作用如下:

IT人员、安全研究人员基于相同的语言理解漏洞信息、确定修复漏洞的优先级并努力解决漏洞。

不同的系统之间可基于CVE编号交换信息。

安全产品或工具开发者可将CVE作为基线,评估产品的漏洞检测覆盖范围。

CVE与CVSS的关系

通用漏洞评估系统(Common Vulnerability Scoring System,CVSS)是广泛应用的漏洞评分开放标准。CVSS的分值代表漏洞的严重程度,分值范围为0.0到10.0,数字越大漏洞的严重程度越高。CVSS评分往往是漏扫工具、安全分析工具不可或缺的信息。CVE单纯是漏洞的字典库,CVE列表中不包含CVSS分值,需要使用其他漏洞管理系统查阅CVSS分值。IT人员结合CVE信息和CVSS确定漏洞解决优先级。

CVE在安全产品中的应用

安全产品在开发过程中需要紧跟CVE漏洞信息,使产品尽可能多地检测CVE漏洞,保护用户网络安全。

根据CVE信息快速更新签名库

IPS功能基于签名库检测入侵行为,签名库中签名的一类主要来源就是漏洞签名。安全团队使用CVE跟踪最新漏洞,快速推出新签名,甚至在IT供应商推出修复程序之前阻断攻击保护用户网络。

日志报表集成CVE信息

在入侵事件的日志报表中,攻击详情中包含漏洞对应的CVE编号、参考链接,用户可以据此深入了解漏洞详细信息并制定安全措施。

安全中心发布IPS威胁知识库

安全中心基于CVE、CVSS评分等信息向用户发布更详细的IPS威胁知识库,其中包括漏洞级别、修复建议等信息。

编辑:jq

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • CNA
    CNA
    +关注

    关注

    0

    文章

    11

    浏览量

    6986
  • cve漏洞库
    +关注

    关注

    0

    文章

    4

    浏览量

    4050
  • CVSS
    +关注

    关注

    0

    文章

    4

    浏览量

    2225

原文标题:#IP知识百科安全系列 什么是CVE?

文章出处:【微信号:huaweidoc,微信公众号:华为产品资料】欢迎添加关注!文章转载请注明出处。

收藏 人收藏

    评论

    相关推荐

    电子学中的百科书-二极管的诞生计

    电子学中的百科书-二极管的诞生计
    的头像 发表于 11-23 09:09 161次阅读
    电子学中的<b class='flag-5'>百科</b>书-二极管的诞生计

    关于TCP/IP协议的知识总结

    今天浩道跟大家分享关于TCP/IP协议的硬核干货总结,我常常跟小伙伴说,一个简短硬核的知识总结,可以让大家快速掌握这些知识体系,喜欢的小伙伴可以收藏起来,随时查看复习!
    的头像 发表于 10-31 11:48 826次阅读
    关于TCP/<b class='flag-5'>IP</b>协议的<b class='flag-5'>知识</b>总结

    楔形流量计-百科

    流量计
    嘉可自动化仪表
    发布于 :2023年06月24日 12:44:29

    投入式液位计投入式液位变送器-百科

    变送器
    嘉可自动化仪表
    发布于 :2023年06月21日 10:09:27

    图解IP地址网络知识

    今天浩道跟大家分享一篇关于网络通信的硬核干货,这也是每一个网络工程师进阶的必修课,图解IP地址网络知识
    的头像 发表于 06-20 09:43 550次阅读
    图解<b class='flag-5'>IP</b>地址网络<b class='flag-5'>知识</b>

    螺旋双转子流量计-百科

    流量计
    嘉可自动化仪表
    发布于 :2023年06月17日 14:36:00

    射频导纳开关料位计-百科

    射频导纳
    嘉可自动化仪表
    发布于 :2023年06月15日 12:35:50

    气体罗茨流量计-百科

    流量仪表
    嘉可自动化仪表
    发布于 :2023年06月10日 09:47:04

    压力变送器-全球百科

    压力变送器
    嘉可自动化仪表
    发布于 :2023年06月09日 10:20:54

    金属管浮子流量计-百科

    流量计
    嘉可自动化仪表
    发布于 :2023年06月05日 14:55:51

    雷达物位计-百科

    雷达物位计
    嘉可自动化仪表
    发布于 :2023年06月03日 09:47:24

    雷达料位计-百科

    雷达
    嘉可自动化仪表
    发布于 :2023年06月01日 10:56:53

    超声波明渠流量计-百科

    流量计
    嘉可自动化仪表
    发布于 :2023年05月31日 10:12:11

    Video In to AXI4-Stream IP知识介绍

    大家好!今日分享一些关于Video In to AXI4-Stream IP 核的知识。在具体学习IP核的过程中,我也将分享一些关于如何看xilinx英文文档的技巧。
    的头像 发表于 05-18 14:55 1037次阅读
    Video In to AXI4-Stream <b class='flag-5'>IP</b>核<b class='flag-5'>知识</b>介绍

    古鱼、恐龙和大众,相逢在百度百科的“彩虹桥”

    百度百科与中科院古脊椎所的知识岛屿上,好奇心的海岸线在无限延长
    的头像 发表于 05-17 09:56 1369次阅读
    古鱼、恐龙和大众,相逢在百度<b class='flag-5'>百科</b>的“彩虹桥”