资源 · 23
确定漏洞优先级并验证修复情况
关联已知漏洞利用、暴露资产、业务影响和有效修复的证明。
已更新 · 2 min
本指南有助于实现的目标
- 将告警与资产匹配
- 对实际紧急程度进行排序
- 安全部署
- 验证并关闭
快速检查
- 受影响的产品和版本是否已实际部署?
- 该资产是否可访问且对业务至关重要?
- 是否已记录漏洞利用情况?
- 在应用补丁之前,有哪些措施保护服务?
- 检查是否确认问题已从资产中消除?
分步指南
- 1
整合清单
映射服务、产品、版本、环境、风险敞口和所有者。 仅凭组件建议无法证明存在易受攻击的实例。
交付成果:包含日期的受影响资产列表及不确定性。
- 2
确定发现结果
对比供应商建议、CVE 标识符、利用条件以及(如适用)CISA 的已知已利用漏洞目录。 记录每个来源的检查时间。
交付成果:包含主要参考资料的发现结果。
- 3
设定合理的优先级
考虑已知的利用方式、资产可达性、所需权限、处理的数据、服务影响以及可用的补救措施。 指定负责人并设定具体情况的截止日期。
交付成果:合理的优先级决策。
- 4
准备变更
映射依赖关系、变更窗口、备份和回滚。 如果无法及时应用更新,请记录临时控制措施及其失效日期。
交付成果:部署计划和有限的例外情况。
- 5
部署和测试
使用已批准的流程应用供应商提供的修复或缓解措施。 检查最终版本、业务流程以及可能出现倒退的集成。
交付成果:部署记录和功能结果。
- 6
验证关闭情况。
使用合适的方法检查实际资产,查找遗漏的实例并重新检查异常情况。 不要仅仅因为计划了更新就关闭工单。
交付成果:验证证据和更新后的注册表。
管理指标
| 指标 | 衡量内容 | 首要行动 |
|---|---|---|
| 覆盖面 | 已知版本和所有者的关键资产 | 完成清单 |
| 延迟 | 从资格认定到验证修复的时间 | 消除重复出现的瓶颈 |
| 验证 | 在真实资产上重新测试修复程序 | 在没有证据的情况下重新打开已关闭的修复程序 |
| 例外情况 | 具有控制权、所有者和到期日的豁免 | 关闭已过期的例外情况 |
常见错误
- 仅根据通用评分进行排名而不检查资产
- 假设关键事件漏洞 (KEV) 列表意味着该产品已存在于您的环境中
- 未测试服务行为就进行部署
- 未设置审查日期就保留补偿控制措施
常见问题解答
是否必须始终优先处理得分最高的 CVE?
评分描述技术严重性;已知的利用方式、暴露情况和本地服务影响指导您的操作顺序。
如果没有补丁怎么办?
遵循供应商的缓解措施,尽可能降低风险敞口,并记录负责人、审查日期和剩余风险。
何时结束这项工作?
在受影响的实例上验证版本或缓解措施,并测试关键功能后。
官方参考文献
参考文献支持该方法。 请根据您的实际情况调整检查;它们并非认证。 原始参考文献标题和源文档可能使用其他语言。






