รายงานชี้มีช่องโหว่ 5.5% เท่านั้นที่ถูกใช้งานจริง

มีงานวิจัยที่ศึกษาถึงช่องโหว่ที่ถูกเปิดเผยระหว่างปี 2009 – 2018 ซึ่งพบว่าจากช่องโหว่ที่มีการค้นพบกว่า 76,000 รายการมีเพียง 4,183 รายการ เท่านั้นที่ถูกนำมาใช้จริงในการโจมตี

Credit: ShutterStock.com

สถิติอื่นๆ ที่น่าสนใจในรายงานมีดังนี้

  • ไม่มีความเชื่อมโยงกันระหว่างโค้ด PoC และการใช้งานช่องโหว่เพราะกว่า 50% ของช่องโหว่ 4,183 ที่ถูกใช้ไม่ได้ถูกเผยแพร่ก่อน ดังนั้นสรุปได้ว่าแม้ไม่มีการ PoC ช่องโหว่ก็ไม่อาจหยุดแฮ็กเกอร์ในการหาทางใช้ช่องโหว่ได้
  • ช่องโหว่ที่ได้รับความนิยมสูงสุดคือมีระดับความรุนแรงระดับ High ขึ้นไป (CVSSv2 ระหว่าง 9,10) ดังนั้นสรุปก็คือยิ่งช่องโหว่มีความรุนแรงสูงก็ยิ่งได้รับความนิยม
  • โอกาสเสี่ยงจากการโจมตีโดยช่องโหว่คือ 1 ใน 20 เท่านั้นไม่ใช่ 1 ใน 100 (อ้างอิงงานวิจัยเก่าๆ ที่เคยมีมาในอดีต)

อย่างไรก็ตามทีมนักวิจัยได้จัดทำงานวิจัยนี้ขึ้นมาเพื่อต้องการที่จะศึกษาว่าและชี้ชวนให้องค์กรจัดลำดับความสำคัญได้ว่าช่องโหว่ใดมีโอกาสเสี่ยงสูงและควรทำการป้องกันก่อนถูกโจมตี โดยแหล่งที่มาของข้อมูลนั้นมาจากหลายแหล่งที่น่าสนใจ เช่น NIST National Vulnerability Databased (NVD), FortiGuard Labs, หลักฐานการใช้งานช่องโหว่จาก SANS Internet Storm Center, Secureworks CTU, Alienvault OSSIM metadata และ ReversingLabs metadata เป็นต้น

ผู้สนใจสามารถศึกษาเพิ่มเติมได้ที่ “Improving Vulnerability RemediationThrough Better Exploit Prediction

ที่มา :  https://www.zdnet.com/article/only-5-5-of-all-vulnerabilities-are-ever-exploited-in-the-wild/

About nattakon

จบการศึกษา ปริญญาตรีและโท สาขาวิศวกรรมคอมพิวเตอร์ KMITL เคยทำงานด้าน Engineer/Presale ดูแลผลิตภัณฑ์ด้าน Network Security และ Public Cloud ในประเทศ ปัจจุบันเป็นนักเขียน Full-time ที่ TechTalkThai

Check Also

PDPC เดินหน้าผนึกกำลังเครือข่าย DPO กว่า 3,700 หน่วยงานทั่วประเทศยกระดับตามมติ ครม.ทันที [PR]

สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) หรือ PDPC เดินหน้าขับเคลื่อนมาตรการยกระดับการรักษาความมั่นคงปลอดภัยไซเบอร์เพื่อคุ้มครองข้อมูลส่วนบุคคลของประชาชน โดยผนึกกำลังเครือข่ายเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล หรือ DPO กว่า 3,700 หน่วยงาน ทั้งภาครัฐและเอกชนทั่วประเทศ เร่งดำเนินการรีเซ็ต Username และ …

Alibaba Cloud ขอเชิญร่วมงานสัมมนา Qwen Conference Thailand 2026 [4 ก.ย. 2026 – 13.00น.]

Alibaba Cloud ขอเรียนเชิญ CAIO, CTO, CIO, CDO, AI Leader, IT Manager, AI Engineer, Data Engineer และทุกท่านที่สนใจเข้าร่วมงานสัมมนา Qwen Conference Thailand 2026 เพื่อร่วมเรียนรู้ถึงแนวโน้มล่าสุดในการประยุกต์ใช้งาน AI สำหรับภาคธุรกิจองค์กร พร้อมแนะนำเครื่องมือ AI ชั้นนำที่ครอบคลุมทั้ง Agentic AI, Video AI, Agentic Coding AI และ AI Production Platform พร้อมกรณีศึกษาการใช้งานจริง ให้ธุรกิจนำไปพร้อมใช้งานต่อยอดได้ทันที งานสัมมนานี้จะจัดขึ้นในวันศุกร์ที่ 4 กันยายน 2026 เวลา 13.00น. - 18.00น. ณ โรงแรม Centara Grand, Central World โดยผู้ที่สนใจสามารถตรวจสอบรายละเอียด กำหนดการ และลงทะเบียนเข้าร่วมงานโดยไม่มีค่าใช้จ่ายได้ดังนี้