资源 · 23

确定漏洞优先级并验证修复情况

关联已知漏洞利用、暴露资产、业务影响和有效修复的证明。

已更新 · 2 min

数据中心的服务器机架 插图 · 虚构场景

本指南有助于实现的目标

  • 将告警与资产匹配
  • 对实际紧急程度进行排序
  • 安全部署
  • 验证并关闭

快速检查

  • 受影响的产品和版本是否已实际部署?
  • 该资产是否可访问且对业务至关重要?
  • 是否已记录漏洞利用情况?
  • 在应用补丁之前,有哪些措施保护服务?
  • 检查是否确认问题已从资产中消除?

分步指南

  1. 1

    整合清单

    映射服务、产品、版本、环境、风险敞口和所有者。 仅凭组件建议无法证明存在易受攻击的实例。

    交付成果:包含日期的受影响资产列表及不确定性。

  2. 2

    确定发现结果

    对比供应商建议、CVE 标识符、利用条件以及(如适用)CISA 的已知已利用漏洞目录。 记录每个来源的检查时间。

    交付成果:包含主要参考资料的发现结果。

  3. 3

    设定合理的优先级

    考虑已知的利用方式、资产可达性、所需权限、处理的数据、服务影响以及可用的补救措施。 指定负责人并设定具体情况的截止日期。

    交付成果:合理的优先级决策。

  4. 4

    准备变更

    映射依赖关系、变更窗口、备份和回滚。 如果无法及时应用更新,请记录临时控制措施及其失效日期。

    交付成果:部署计划和有限的例外情况。

  5. 5

    部署和测试

    使用已批准的流程应用供应商提供的修复或缓解措施。 检查最终版本、业务流程以及可能出现倒退的集成。

    交付成果:部署记录和功能结果。

  6. 6

    验证关闭情况。

    使用合适的方法检查实际资产,查找遗漏的实例并重新检查异常情况。 不要仅仅因为计划了更新就关闭工单。

    交付成果:验证证据和更新后的注册表。

管理指标

指标衡量内容首要行动
覆盖面已知版本和所有者的关键资产完成清单
延迟从资格认定到验证修复的时间消除重复出现的瓶颈
验证在真实资产上重新测试修复程序在没有证据的情况下重新打开已关闭的修复程序
例外情况具有控制权、所有者和到期日的豁免关闭已过期的例外情况

常见错误

  • 仅根据通用评分进行排名而不检查资产
  • 假设关键事件漏洞 (KEV) 列表意味着该产品已存在于您的环境中
  • 未测试服务行为就进行部署
  • 未设置审查日期就保留补偿控制措施

常见问题解答

是否必须始终优先处理得分最高的 CVE?

评分描述技术严重性;已知的利用方式、暴露情况和本地服务影响指导您的操作顺序。

如果没有补丁怎么办?

遵循供应商的缓解措施,尽可能降低风险敞口,并记录负责人、审查日期和剩余风险。

何时结束这项工作?

在受影响的实例上验证版本或缓解措施,并测试关键功能后。

官方参考文献

参考文献支持该方法。 请根据您的实际情况调整检查;它们并非认证。 原始参考文献标题和源文档可能使用其他语言。