《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > MITRE發布2021年度最重要的硬件漏洞排行

MITRE發布2021年度最重要的硬件漏洞排行

2021-10-29
來源:網空閑話
關鍵詞: MITRE 硬件漏洞

  MITRE公司近日發布了其維護的CWE硬件漏洞2021年度排行,上榜的12個硬件漏洞是其組織的專家團隊按照其自研的方法體系進行定性和定量評分選出來的。這是硬件漏洞是同類排行中的第一個,也是硬件CWE 特別興趣小組(SIG)內部合作努力的結果,SIG是作為學術界和政府代表硬件設計、制造、研究和安全領域的組織的個人社區論壇。

  背景介紹

  2021硬件漏洞排行的目標是通過CWE提高對常見硬件漏洞的認識,并通過教育設計人員和程序員如何在產品開發生命周期的早期消除重要錯誤,從源頭上防止硬件安全問題。安全分析師和測試工程師可以使用該列表來準備安全測試和評估計劃。硬件消費者可以使用該列表來幫助他們向供應商索取更安全的硬件產品。最后,管理人員和CIO可以使用該列表作為衡量其硬件安全工作進度的標準,并確定將資源分配到何處來開發安全工具或自動化流程,通過消除潛在的根本原因來緩解各種漏洞。

  MITRE在美國國土安全部網絡安全和基礎設施安全局 (CISA) 的支持下維護CWE網站,提供2021硬件漏洞的詳細描述以及減輕和避免這些漏洞的權威指南。CWE網站上包含有關900多個可能導致可利用漏洞的編程、設計和架構漏洞的數據。MITRE還每年發布CWE前25名最危險的軟件弱點。

  2021年CWE最重要的硬件漏洞排行結果

  以下是按CWE標識符按數字順序列出的2021年CWE最重要硬件漏洞中的簡要列表。這是一個沒有順序的列表。

  CWE-1189

  片上系統 (SoC) 上共享資源的不當隔離

  CWE-1191

  具有不當訪問控制的片上調試和測試接口

  CWE-1231

  鎖定位修改不當預防

  CWE-1233

  具有丟失鎖定位保護的安全敏感硬件控制

  CWE-1240

  使用具有風險實施的加密原語

  CWE-1244

  暴露于不安全調試訪問級別或狀態的內部資產

  CWE-1256

  軟件接口對硬件功能的不當限制

  CWE-1260

  受保護內存范圍之間重疊處理不當

  CWE-1272

  調試/電源狀態轉換前未清除的敏感信息

  CWE-1274

  對包含引導代碼的易失性內存的不當訪問控制

  CWE-1277

  固件不可更新

  CWE-1300

  物理側信道保護不當

  回到頂部

  排行榜采用的評估方法

  開始確定硬件“Top-N”列表的初步調查工作是由SIG成員完成的,他們每個人都從CWE 語料庫的96個硬件條目中選擇了一組優先的10個漏洞。此過程共確定了31個唯一條目。HW CWE 團隊還提供了一組問題供參與者在思考過程中進行權衡,包括適用于流行度和檢測指標、緩解指標、可利用性指標和其他雜項指標的問題。從最初的27個問題中,SIG成員確定了9個問題,這些問題在他們考慮對名單進行投票時特別重要,具體是:

  1.這種漏洞在部署后多久被檢測到?

  2.該漏洞是否需要修改硬件來緩解它?

  3.在設計過程中檢測到這種漏洞的頻率如何?

  4.在測試期間檢測到此漏洞的頻率如何?

  5.一旦設備投入使用,這個漏洞能否得到緩解?

  6.是否需要物理訪問才能利用此漏洞?

  7.利用此漏洞的攻擊能否完全通過軟件進行?

  8.針對此漏洞的單一漏洞利用是否適用于范圍廣泛(或系列)的設備?

  9.采用哪些方法來識別和預防已知漏洞和新漏洞?

  在對初步調查期間確定的31個漏洞進行評估時,SIG確定已發布的“Top-N”列表的理想數量應約為硬件CWE條目總數的10%——大約10個。因此,SIG召開會議以保持2021年9月舉行了一次正式投票會議,以提煉之前選定的31個條目。使用卡片分類平臺和李克特量表方法,每個SIG成員都有機會將31個條目轉移到各種優先級“桶”中(通過拖動和降低)。有五個桶:

  強烈支持——(用于列入前 N)

  有點支持

  沒有意見

  有點反對

  強烈反對

  投票結束后,CWE團隊和SIG成員共同審查了調查結果并應用了一種評分方法,其中為桶分配了 +2、+1、0、-1 和 -2 的權重。對于每個CWE條目,這些權重與每個桶中的投票百分比相乘,百分比表示為0到1之間的值。最高可能得分為2.0(100% 的票數為“強烈支持”)。得分最高的條目的得分為1.42。這導致了之前選擇的31個硬件CWE的排名順序,在最高12項和最高17項之后的得分有明確的劃分。最高的12個條目的分數從1.03到1.42,接下來的5個條目的得分范圍為0.91到0.97。次高分是0.80。這些條目成為2021年CWE最重要的硬件漏洞列表和TOP硬件弱點。雖然研究團隊的方法對這 12(+5)個條目進行了排名,但HW CWE團隊和SIG認為將列表視為一個層級的漏洞,按重要性排序的集合是不切實際的。根據該方法,這些條目應該被認為是一組基本相同的硬件漏洞問題。

  有了這些標準,CWE最重要的硬件漏洞的未來版本將演變為涵蓋不同的漏洞。研究團隊的目標是為社區提供最有用的列表。方法的局限性如下所述。

  回到頂部

  另外五個需要關注的漏洞

  與CWE前25名最危險的軟件弱點類似,CWE團隊認為分享這五個額外的硬件弱點很重要,這些弱點得到了硬件CWE SIG的支持,但最終得分在2021年CWE最重要的硬件漏洞之外列表。

  使用2021年CWE硬件列表執行緩解和風險決策的個人可能需要考慮在他們的分析中覆蓋到這幾個漏洞。Cusp上的漏洞按CWE-ID的數字順序列出。

  CWE-226

  重用前未刪除資源中的敏感信息

  CWE-1247

  針對電壓和時鐘毛刺的不當保護

  CWE-1262

  寄存器接口訪問控制不當

  CWE-1331

  片上網絡 (NoC) 中共享資源的不當隔離

  CWE-1332

  錯誤處理導致指令跳過

  回到頂部

  漏洞排行評估方法的局限性

  用于生成首個CWE最重要硬件漏洞列表的方法在科學和統計嚴謹性方面有其局限性。在缺乏更多相關數據進行系統查詢的情況下,該列表是使用改進的德爾菲法利用主觀意見編制的,盡管來自知情的內容知識專家。

  軟件CWE Top-25利用NIST國家漏洞數據庫(NVD)中的CVE? 數據,采用數據驅動的方法,考慮漏洞類型頻率和嚴重性。這在硬件領域是不可能的,主要是因為HW CWE與 CVE的關聯有限,因為HW CWE還處于起步階段。最近,CVE程序一直致力于發布硬件漏洞的CVE記錄。雖然發布后硬件漏洞的頻率遠低于軟件,但隨著越來越多的硬件漏洞數據可用,CWE硬件列表方法可能會發生變化。




電子技術圖片.png

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
99在线精品免费视频九九视| 最新亚洲一区| 国内精品模特av私拍在线观看| 欧美日韩国产123| 欧美激情一区二区| 欧美大片18| 欧美91大片| 另类av一区二区| 久久米奇亚洲| 久久久国产精品亚洲一区| 午夜精品一区二区在线观看| 亚洲天堂免费在线观看视频| 中日韩高清电影网| 9l国产精品久久久久麻豆| 亚洲看片一区| 一区二区日韩精品| 一区二区欧美视频| 中日韩高清电影网| 亚洲一区二区三区在线播放| 亚洲一级黄色av| 亚洲婷婷综合色高清在线| 亚洲校园激情| 亚洲少妇中出一区| 午夜精彩国产免费不卡不顿大片| 午夜精品久久| 久久激情视频免费观看| 久久久久久高潮国产精品视| 久热爱精品视频线路一| 免费亚洲一区二区| 欧美精品久久一区二区| 欧美色综合网| 国产精品日日摸夜夜添夜夜av| 国产精品综合av一区二区国产馆| 国产亚洲精品自拍| 在线国产亚洲欧美| 日韩亚洲欧美一区二区三区| 在线亚洲美日韩| 亚洲一区在线观看视频| 性欧美办公室18xxxxhd| 亚洲国产美女| 一区二区三区高清在线| 午夜久久久久久| 久久综合99re88久久爱| 欧美激情一区二区| 国产精品福利网| 国产在线欧美日韩| 亚洲欧洲精品一区| 亚洲女性裸体视频| 亚洲国产高清自拍| 亚洲一区二区三区四区五区午夜| 欧美一区二区三区日韩视频| 另类春色校园亚洲| 欧美日韩在线观看视频| 国产麻豆午夜三级精品| 在线看一区二区| 亚洲一区二区三| 亚洲黑丝在线| 午夜精品免费| 女人天堂亚洲aⅴ在线观看| 国产精品99免费看 | 国产精品午夜电影| 国产中文一区二区| 亚洲精品影视| 久久电影一区| 亚洲免费综合| 欧美国产成人在线| 国产精品影视天天线| 91久久精品国产| 欧美一区国产二区| 亚洲一卡久久| 欧美福利精品| 国产一区二区日韩精品欧美精品| 亚洲精品欧美专区| 久久国产婷婷国产香蕉| 亚洲综合视频一区| 欧美大片免费观看| 国产婷婷色一区二区三区| 日韩视频精品在线| 亚洲第一精品电影| 羞羞漫画18久久大片| 欧美日韩国产综合网| 黄色资源网久久资源365| 亚洲午夜影视影院在线观看| 亚洲精品一区二区三| 久久精品国产久精国产思思| 欧美色欧美亚洲另类二区| 在线精品视频一区二区| 午夜精品久久久久久久蜜桃app| 正在播放日韩| 欧美成人免费全部观看天天性色| 国产欧美日韩另类一区| 日韩视频在线一区二区| 亚洲激情视频| 久久伊人精品天天| 国产目拍亚洲精品99久久精品| 日韩一级免费| 日韩一级不卡| 欧美国产极速在线| 一区福利视频| 亚洲第一二三四五区| 久久久精品日韩欧美| 国产精品美女久久福利网站| 亚洲老司机av| 夜夜爽www精品| 欧美精品国产精品| 亚洲激情偷拍| 最新亚洲电影| 美女久久一区| 伊人久久婷婷色综合98网| 久久国产精品99国产精| 久久精品成人一区二区三区| 国产精品久久久久影院亚瑟| av成人免费| 亚洲午夜在线视频| 欧美网站大全在线观看| 日韩一区二区免费高清| 一个色综合导航| 欧美日韩免费| 一本久道久久综合婷婷鲸鱼| aaa亚洲精品一二三区| 欧美精品一区二区三区蜜臀| 亚洲激情午夜| 亚洲免费观看高清在线观看 | 国产欧美视频一区二区三区| 亚洲私人影吧| 欧美一区二区三区精品电影| 国产精品女人网站| 午夜精品久久久久久久久久久久| 欧美一区二区性| 国产日韩av在线播放| 欧美在线观看视频| 久久久91精品| 黄色精品一区二区| 亚洲韩日在线| 欧美日韩不卡| 一区二区三区精品在线| 午夜一区二区三区在线观看| 国产精品日韩精品欧美精品| 午夜在线成人av| 久久综合色8888| 亚洲激情国产精品| 亚洲天堂免费观看| 国产精品伊人日日| 久久国产精品色婷婷| 欧美大香线蕉线伊人久久国产精品| 亚洲欧洲日韩在线| 亚洲在线免费| 国产三级欧美三级| 亚洲欧洲在线视频| 欧美色图一区二区三区| 亚洲欧美日韩天堂一区二区| 久久久久久久久久久久久9999| 伊人久久av导航| 亚洲视频电影在线| 国产精品爽爽爽| 亚洲丁香婷深爱综合| 欧美精品在线极品| 亚洲一区免费网站| 久热精品视频在线观看| 亚洲精品乱码久久久久久日本蜜臀| 中文久久乱码一区二区| 国产欧美丝祙| 亚洲另类春色国产| 国产精品素人视频| 亚洲精品美女久久久久| 国产精品v日韩精品| 久久精品青青大伊人av| 欧美日韩mv| 欧美在线视频不卡| 欧美日韩日本网| 午夜国产精品影院在线观看 | 亚洲综合好骚| 你懂的国产精品永久在线| 99精品久久久| 久久久五月婷婷| 亚洲免费福利视频| 久久精品一区二区三区四区 | 国产日韩成人精品| 亚洲毛片播放| 国产日韩成人精品| 一区二区欧美精品| 精品福利免费观看| 亚洲欧美日韩国产中文在线| 在线免费高清一区二区三区| 亚洲欧美视频| 亚洲三级视频| 理论片一区二区在线| 亚洲图片欧洲图片av| 欧美精品国产一区| 久久成人综合视频| 国产精品久久久久久久午夜 | 亚洲高清不卡av| 国产精品国产三级欧美二区 | 欧美久久久久久久久久| 欧美在线观看天堂一区二区三区| 欧美日韩免费观看一区三区| 久久精品日韩欧美| 国产欧美日韩综合一区在线播放 | 一区二区免费看| 欧美成人免费播放|