先登记发现的问题
每个漏洞先进入台账。
【 第 2 步 】
师傅:“昨天的基础检测发现了一批弱口令、开放端口和过期组件,今天我们进入漏洞管理。漏洞不是扫出来以后交给技术人员改一下就结束,而要形成一个完整的漏洞管理闭环:发现、登记、研判、修复、验证、归档。
判断漏洞风险时,还要同时看资产重要性、是否对外暴露、影响范围、利用条件、现有控制和修复对业务的影响。正式扫描前必须先完成授权扫描,明确目标、时间、工具、联系人和停止条件;
修复完成以后还要进行复测验证。同一个技术漏洞放在互联网系统和隔离测试环境中,实际风险可能完全不同,所以技术严重程度不能代替业务研判。”

01 · 现场对话
每个漏洞先进入台账。
不能只看扫描等级。
整改本身可能影响生产。
“已修复”不是闭环终点。
02 · 小白做现场笔记
漏洞不是“扫出来”,而是要一直管到复测关闭。
漏洞等级不能只看工具上的“高、中、低”,还要看它落在哪里。
扫描先有边界,再有工具。
漏洞台账回答:哪里有问题、谁来改、什么时候改完、有没有复测。
修漏洞也属于生产变更,不能为了“快”而制造新的故障。
例外是“暂时受控地保留问题”,不是“以后不用管了”。
“技术人员说已经修复”不是证据,重新验证才是。
03 · 经验和难点
这一站,小白完成了从漏洞发现、登记、风险研判、整改到复测归档的完整流程。最值得记住的经验是:漏洞等级要同时结合技术严重性和真实业务环境判断。初学者最容易遇到的难点,是直接按照扫描工具的等级安排整改,却没有考虑资产价值、暴露情况、现有控制和修复本身带来的业务影响。