【 4-2 】

漏洞管理

知识点说明:漏洞管理不能只按发现顺序处理,而应结合漏洞严重程度、资产重要性、是否暴露以及被利用的可能性确定优先级。真正的目标不是尽快把数字清零,而是先把最可能影响关键业务的漏洞处理掉。

漏洞管理案例配图

20个漏洞,先修哪个?

新疆尼娅面包厂一次安全检查发现20个漏洞。技术人员准备按照报告顺序从第一条开始修,周厂长却担心:“如果最危险的刚好排在最后怎么办?”

张婷先把20个漏洞对应到具体资产:有的在普通办公电脑上,有的涉及订单系统,还有的出现在存放生产资料的服务器。再结合数据重要程度、外部是否能够访问以及实际利用条件进行分级。

如果只按照编号处理,可能花半天修一个低风险问题,却让直接暴露在外、又涉及重要数据的漏洞继续存在。漏洞数量相同,真正带来的业务风险并不相同。

张婷抓住“整改优先级”这个关键链接点,把漏洞严重性、资产重要程度和暴露情况放到同一张表中。能够直接影响关键系统的先处理,需要进一步验证的排在后面,低风险配置问题则进入后续维护计划。

技术人员不再围绕20个编号平均分配时间。20个漏洞被重新排成有先后顺序的整改队列,有限的修复时间先落到了最可能影响生产和重要数据的位置。

01 · 重点摘要

重点和必记

重点

  • 漏洞包含技术漏洞、弱口令、过度权限、无效配置、过期组件和暴露服务。
  • 闭环:发现、登记、研判、修复、验证、归档。
  • 研判考虑资产重要性、暴露、范围、利用条件、补救可行性和业务影响。
  • 扫描规范包括范围、策略、凭据、结果复核和报告可追溯性。
  • 漏洞台账记录资产、发现项、等级、责任人、完成时间和状态。

必记

  • 漏洞评级不能只看扫描工具等级,需要结合资产和业务。
  • 复测同时确认风险降低和业务可用。