基本概念

更新时间:
复制 MD 格式

本文介绍云安全中心相关的技术术语。

术语

说明

CVSS

通用漏洞评分系统(Common Vulnerability Scoring System),用于统一评估和量化安全漏洞的严重程度,帮助用户对漏洞进行优先级排序。

DDoS

分布式拒绝服务攻击(Distributed Denial of Service),攻击者通过控制多台计算机(肉鸡)对目标服务器发起大量请求,耗尽目标资源(带宽、CPU、内存等),导致合法用户无法正常访问服务。

Web-CMS

Web内容管理系统(Web Content Management System),通过内容存储库或数据库管理网页内容、元数据等信息资产。常见的Web-CMS存在安全漏洞,可能被攻击者利用。

基线

安全基线是指操作系统、数据库及中间件的最低安全配置标准,涵盖弱口令检测、账号权限管理、身份鉴别、密码策略、访问控制、安全审计和入侵防范等方面的检查项。云安全中心提供安全基线(弱口令、未授权访问、历史漏洞、配置红线巡检)和合规基线(等保合规、国际通用安全最佳实践),覆盖30余种系统版本和10余种数据库及中间件。

代码执行

攻击者利用应用漏洞在目标服务器上执行恶意代码或命令的安全威胁,可能导致数据泄露、服务器被完全控制或成为进一步攻击的跳板。

本地提权

本地提权是指攻击者利用系统漏洞将自身权限从低权限提升至系统最高权限(如rootAdministrator),从而完全控制服务器的安全威胁。该漏洞可突破安全防御体系,直接威胁系统和数据安全。

漏洞

漏洞是指操作系统、应用软件或安全策略中存在的缺陷,可能源于逻辑设计疏漏或编码错误。攻击者可利用这些缺陷在未授权的情况下访问系统、窃取数据或破坏服务,系统管理员应及时修复已发现的漏洞。

弱口令

弱口令是指容易被猜测或暴力破解的密码,通常具备以下特征:长度不足8位、字符类型少于3种,或使用公开黑客字典中的常见密码。弱口令一旦被攻击者获取,可直接用于登录系统,甚至读取和修改网站代码,带来严重安全风险。