2026 年国家网络安全宣传周:网络安全漏洞认知与防范要点【课件】_第1页
2026 年国家网络安全宣传周:网络安全漏洞认知与防范要点【课件】_第2页
2026 年国家网络安全宣传周:网络安全漏洞认知与防范要点【课件】_第3页
2026 年国家网络安全宣传周:网络安全漏洞认知与防范要点【课件】_第4页
2026 年国家网络安全宣传周:网络安全漏洞认知与防范要点【课件】_第5页
已阅读5页,还剩28页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

国家网络安全宣传周2026年国家网络安全宣传周:网络安全漏洞认知与防范要点网络安全为人民

网络安全靠人民——智能时代

网安护航2026年9月14日—20日·全国统一举行内容导览01网安周启幕2026年宣传周主题与智能时代背景02威胁透视漏洞态势数据揭示风险严峻性03漏洞类型常见网络安全漏洞分类认知04案例警示2026上半年重大攻击事件复盘05防范要点技术、管理、个人三层防护措施06行动号召从认知到行动,共筑安全防线CHAPTER网安周启幕智能时代,网安护航从宣传周主题出发,理解网络安全与每个人的关系012026宣传周主题解读网络安全为人民

网络安全靠人民——智能时代

网安护航因核心信息时间地点9月14日至20日全国统一举行开幕地点开幕式等重要活动在山东济南举办联合主办中央宣传部、中央网信办、教育部、工信部、公安部等十部门联合主办主题内涵智能时代

网安护航——AI快速普及背景下网络安全新使命配套发布2项发布《人工智能安全治理框架》3.0围绕AI快速普及下的安全治理提出新要求,为智能时代网络安全提供规范指引发布AI技术赋能网络安全应用测试结果以实际测试数据展示AI技术在网络安全领域的应用成效六大主题日活动一览日期主题日9月15日校园日9月16日电信日9月17日法治日9月18日金融日9月19日青少年日9月20日个人信息保护日此外还组织网络安全“七进”宣传活动——进社区、进农村、进企业、进机关、进校园、进家庭,以通俗易懂的方式普及防护技能。为什么要关注漏洞安全理解漏洞是什么、有多危险、怎么防范,正是本课要解决的核心问题。你有没有想过:一次普通的网页浏览、一封来路不明的邮件、一个随手点击的链接,都可能成为安全防线的突破口?普遍影响网络安全漏洞不只是技术部门的事,直接关系到每个人的隐私、财产与数据安全。波及范围智能时代人人联网、万物互联,漏洞波及范围从个人设备延伸到家庭、企业乃至社会基础设施。基本素养认知漏洞、识别风险,是每一位普通公众都应具备的基本素养。CHAPTER威胁透视漏洞爆发,攻防竞速用数据看清2026年网络安全威胁的真实面貌02漏洞数量创历史新高2026年网络安全漏洞呈现史无前例的大爆发态势,新增漏洞数量与高危占比同步攀升2026上半年漏洞规模关键指标及同比变化约66000个全年CVE预测中位数,日均超180个新漏洞被披露补不完安全团队根本“补不完”——这是当前防御者面临的现实困境攻防速度正在失去平衡漏洞从公开到被利用的时间窗口正在急剧压缩,防御者的应对时间越来越少。2.4天漏洞从公开到在野利用的平均时间时间窗口23.43%已知被利用漏洞在CVE发布当天或之前即为攻击者掌握预知比例80天从CVE发布到纳入已知被利用漏洞库的中位时间补丁周期攻击者动作

比防御者更快,传统"等补丁再修"模式已难以应对。从CVE发布到纳入已知被利用漏洞库的中位时间由2025年的120天大幅缩短至80天,补丁周期显著压缩。攻击者动作比防御者更快,传统"等补丁再修"模式已难以应对。漏洞从公开到被利用的时间窗口正在急剧压缩,防御者的应对时间越来越少。AI成攻防新变量智能时代,AI正在同时改变攻击与防御的形态。AI赋能攻击AI大模型被广泛用于漏洞挖掘与武器化生成,攻击门槛显著降低。攻击者可利用AI自动化生成钓鱼内容、恶意代码,提升攻击效率与规模化能力。AI成为攻击目标AI网关、智能体、工作流自动化工具取代传统OA,成为最稳定的外网突破口。2026年针对AI模型开发工具、AIAgent框架的攻击活动明显增多。AI辅助发现的漏洞中仅

1.3%

被确认在野利用,挖洞效率提升但"质量"并未同步提高数据泄露持续攀升23645起有效数据泄露事件2026上半年542起重大风险事件2026上半年22.90%较2025年下半年增长环比增幅4619个CNNVD统计2月采集安全漏洞环比增长

7.07%当月整体漏洞修复率仅为66.38%意味着超过三分之一已知漏洞尚未修复空窗期即攻击窗口CHAPTER漏洞类型知己知彼,百战不殆认识常见漏洞类型,是防范的第一步03漏洞是什么网络安全漏洞,是指系统中存在的缺陷或弱点,可被攻击者利用以破坏系统的安全策略。成因一软件编程错误代码中的逻辑错误或未处理的异常,是最常见的漏洞来源成因二系统配置不当默认账户未改、权限设置过宽、开放不必要端口等成因三第三方组件风险依赖的开源库或框架未及时更新,引入已知漏洞理解漏洞从何而来,才能更好地理解"为什么防范漏洞需要人人参与"。应用层常见漏洞上SQL注入攻击者输入恶意SQL语句操纵数据库查询可导致

数据泄露、篡改甚至数据库被完全控制跨站脚本(XSS)恶意脚本被注入网页,在用户浏览器中执行可窃取

Cookie、账号信息、篡改页面内容跨站请求伪造(CSRF)诱使用户在已登录网站上执行非预期操作可导致

转账、改密、账户设置被篡改应用层常见漏洞(下)这些漏洞往往被组合利用,形成完整的攻击链条命令注入恶意输入被当作系统命令执行可导致远程代码执行或服务器控制权完全丢失不安全反序列化反序列化恶意数据时触发危险操作可造成远程代码执行或应用崩溃服务器端请求伪造(SSRF)攻击者利用服务器向内部系统发起请求可绕过访问控制、探测内网结构系统与基础设施漏洞操作系统漏洞系统自身缺陷可能引发全局性风险权限校验不完整、访问控制混乱等自身缺陷易被利用攻击者利用后可直接**窃取系统权限**网络协议漏洞TCP/IP协议设计初衷是传输效率而非安全存在数据篡改、流量劫持、伪造报文等天然缺陷协议体系的结构性弱点难以通过单点修补根除权限提升漏洞通过漏洞或配置缺陷获得更高权限未授权者利用系统漏洞横向或纵向突破权限边界普通用户可提升至管理员甚至系统级权限安全配置错误默认设置、未打补丁组件、开放端口均可成为入口属于最易被忽略却高频被利用的薄弱环节连续多年位列

OWASP

榜单前列新兴AI攻击面漏洞传统边界防护难以覆盖这些新兴攻击面,AI安全的挑战才刚刚开始。漏洞类型与攻击链AI网关失守LiteLLM默认账户+预认证远程代码执行全模型APIToken泄露AI助手被串联利用OpenClaw平台

7个CVE漏洞串成攻击链公网暴露实例超

17500个框架层漏洞Starlette/FastAPI的

BadHost漏洞畸形Host头绕过身份验证影响同生态服务漏洞·案例·核心风险三类新兴AI攻击面·2026警惕趋势AI网关失守LiteLLM默认账户+预认证远程代码执行核心风险:全模型APIToken泄露AI助手被串联利用OpenClaw7个CVE漏洞串成攻击链核心风险:公网暴露实例超

17500个框架层漏洞Starlette/FastAPIBadHost漏洞核心风险:畸形Host头绕过身份验证,影响同生态服务OWASP十大风险速览OWASPTop102026是业界公认的Web应用安全风险权威榜单排名风险类别关键特征A01访问控制失效连续多年第一,3.73%应用存在A02安全配置错误排名上升,与AI攻击面叠加A03-A10其他高风险含注入、加密失效、组件漏洞等基础防护仍是最薄弱环节;

访问控制与配置问题长期位居前列,AI时代新攻击面让传统榜单类别面临重新洗牌CHAPTER案例警示前车之鉴,后事之师从真实攻击事件中看清漏洞的破坏力04Cisco零日攻击链复盘2026年内CiscoCatalystSD-WAN被曝出第7个零日漏洞,攻击者潜伏长达三年未被察觉三漏洞串联攻击链1CVE-2026-20127认证绕过无需凭证绕过认证CVSS评分

10.0满分2CVE-2026-20182替代访问替代性初始访问路径3CVE-2026-20245命令注入CLI命令注入以

root

身份执行指令攻击者自

2023年

就开始利用这些漏洞,在受害组织内部潜伏

三年

才被发现微软高危零日漏洞一次普通的"打开文件",就可能让系统落入攻击者之手。及时更新软件是最简单也最有效的防线。漏洞类型高危安全功能绕过本次零日漏洞的核心缺陷类型CVSS评分

7.8属于高危级别漏洞影响范围多款产品Office2016受影响版本之一Office2019受影响版本之一LTSC/Microsoft365LTSC及Microsoft365商业版攻击方式APT28恶意Office文档向用户发送恶意Office文档诱导打开诱导用户打开恶意文档CISA已列入已知被利用漏洞目录,要求限期修复报复性披露事件警示全球数以亿计终端在补丁发布前,就已暴露在被利用风险之下。这不是普通的漏洞披露报复性披露:研究者以报复为由拒绝负责任披露流程,直接公开可武器化利用代码CVE-2026-33825(BlueHammer):标准用户在数秒内即可提升至SYSTEM权限MiniPlasma:在完全打补丁的Windows11

上仍可实现系统级访问本次披露事件档案时间线2026年4月至5月连续

6周

公开

6个

零日漏洞利用代码涉及对象Windows核心零日漏洞披露者Nightmare-Eclipse

独立研究员更多重大攻击事件2026上半年重大攻击事件事件关键后果Stryker数据擦除攻击医疗巨头业务瘫痪约三周ShinyHunters攻击Canvas全球近9000所教育机构服务中断微软6月补丁星期二单次修复208个漏洞创纪录ShinyHunters关联泄露涉及半数以上"特大泄露事件"共同特征:供应链突破+身份劫持+数据勒索的完整杀伤链,传统边界防护已难以抵御。CHAPTER防范要点防患未然,人人有责掌握防范要点,把安全主动权握在自己手中05个人层面六大防范要点1账户加固强密码至少12位,含大小写字母、数字和特殊符号,不同平台不重复使用二次验证在重要账户上叠加第二层验证,如手机验证码或生物识别2行为防护链接附件不随意打开陌生邮件、消息中的链接和文档软件更新及时安装系统与应用程序的安全补丁3数据保障传输加密访问网站认准HTTPS,不在不明WiFi下登录敏感账户数据备份重要文件遵循3-2-1原则——3份副本、2种介质、1份异地离线技术层面防护措施输入验证与过滤校验对所有用户输入严格校验防注入采用参数化查询防SQL注入,转义输出内容防XSS权限最小化最小权限遵循最小权限原则,用户和进程仅拥有必要权限访问控制实施基于角色的访问控制(RBAC)加密与安全传输强加密使用AES、TLS等强加密算法全站HTTPS所有网站与API强制部署HTTPS网络分段与零信任分段隔离将网络划分为多个隔离区域零信任通过防火墙和零信任架构限制横向移动管理与制度层面措施技术之外,制度同样关键补丁管理2项自动化更新流程核心系统先在测试环境验证再部署关注安全厂商漏洞预警及时响应持续漏洞扫描2项部署持续扫描工具新IT资产上线时自动触发定期扫描不足以应对分钟级的攻击速度供应链安全2项验证第三方组件与开源库安全性及时更新至最新版本审查SaaS应用合规性应急响应机制2项建立应急响应预案定期组织演练发现漏洞或遭受攻击时快速处置,最大限度降低损失安全意识是第一道防线90%数据泄露事件与人为因素有关日常安全行为清单安全的本质是人与技术的协同,意识提升了,防线才真正牢固。第1条培训演练定期参加安全意识培训参与模拟钓鱼演练。第2条信息保护不泄露工作与个人信息不在社交平台泄露工作信息与个人敏感数据。第3条云盘使用不使用未授权云盘不将重要资料存入未授权的云盘。第4条密码管理密码不存不安全位置账号密码不保存在手机备忘录等不安全位置。第5条主动报告发现可疑主动报告发现可疑情况主动报告,不心存侥幸。证书与身份管理要点身份与证书的管理看似琐碎,却是防止横向渗透和数据裸奔的关键环节。证书与身份,是信任链上不容失守的两道闸门。管理要点🎯

防止横向渗透,终结数据裸奔。证书生命周期管理建立证书管理台账,提前30天启动续期流程台账登记到期时间,续期留足缓冲期,避免临期仓促。过期证书意味着加密通道失效,数据传输重新裸奔到期未续,

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论