【 4-2 】
漏洞管理与漏洞扫描
第4.2章 漏洞管理与漏洞扫描
本章内容依据《数据安全工程技术人员(初级)第4模块零基础详细学习教材》整理,系统讲解漏洞管理与漏洞扫描。
2.1 漏洞管理的含义
漏洞是系统、应用、组件、配置或管理流程中的弱点。漏洞管理是一套持续闭环,包括发现、登记、研判、修复、验证和归档。弱口令、权限过宽、默认配置、过期组件、暴露端口和审计关闭,也可以作为漏洞或安全缺陷纳入管理。
2.2 漏洞管理闭环
| 环节 | 主要任务 | 关键记录 |
|---|---|---|
| 发现 | 收集厂商公告、扫描结果、告警和自查发现 | 发现来源、时间、工具 |
| 登记 | 记录资产、位置、版本、责任人和状态 | 漏洞台账 |
| 研判 | 分析暴露面、数据、业务、利用条件和补救措施 | 风险评级与依据 |
| 修复 | 补丁、升级、配置调整、关闭服务或增强访问控制 | 整改措施和变更单 |
| 验证 | 核对补丁、配置和业务可用性 | 复测结果 |
| 归档 | 保存处置过程、例外说明和经验 | 闭环记录 |
2.3 漏洞风险如何研判
| 研判维度 | 需要回答的问题 |
|---|---|
| 资产重要性 | 是否承载敏感个人信息、关键业务或大量数据? |
| 暴露情况 | 是否面向互联网、远程访问或第三方接口? |
| 影响范围 | 单台主机、单个系统、共享组件还是多个业务? |
| 利用条件 | 是否需要登录、特权、本地访问或复杂前置条件? |
| 补救条件 | 是否有补丁、临时缓解、配置调整或替代方案? |
| 业务影响 | 修复是否需要停机、迁移、窗口和回退? |
| 现有控制 | 网络隔离、权限、审计和监测能否降低风险? |
风险等级:漏洞等级应结合技术严重性和业务环境共同确定。同一个漏洞位于互联网核心系统与隔离测试环境时,实际风险可能不同。
2.4 授权扫描流程
1. 取得书面授权,确认扫描目标和责任人。
2. 从资产清单导入地址、域名、端口和版本信息。
3. 确认业务窗口、联系人和停止条件。
4. 选择低影响、可控的基础扫描策略。
5. 必要时使用最小权限的受控凭据。
6. 启动扫描并监控业务状态和工具状态。
7. 导出报告,记录时间、范围、策略、版本和结果。
8. 结合版本、补丁、配置和日志复核误报。
9. 形成漏洞台账并跟踪整改和复测。
2.5 扫描中的常见风险
| 问题 | 可能后果 | 控制措施 |
|---|---|---|
| 扫描到非授权资产 | 违反授权边界或影响其他系统 | 严格使用资产清单和白名单 |
| 扫描强度过高 | 服务异常、性能下降 | 低影响策略、窗口和停止条件 |
| 凭据权限过大 | 凭据泄露或误操作影响扩大 | 最小权限、受控保存、及时回收 |
| 报告缺少追溯信息 | 无法确认结果来源和时点 | 记录工具、版本、策略、范围和时间 |
| 误报未复核 | 浪费整改资源或形成错误结论 | 人工核对版本、补丁、配置和日志 |
2.6 漏洞台账示例
| 编号 | 资产 | 发现项 | 等级 | 责任人 | 计划时间 | 状态 |
|---|---|---|---|---|---|---|
| V-001 | 考试系统应用服务器 | 组件版本存在已知风险,待核实补丁状态 | 高 | 应用运维 | 7月12日 | 处理中 |
| V-002 | 数据分析平台 | 管理员账号未启用多因素认证 | 中 | 平台管理员 | 7月18日 | 待整改 |
| V-003 | 文件存储节点 | 历史共享目录权限过宽 | 中 | 存储管理员 | 7月10日 | 待复测 |
| V-004 | 日志平台 | 存储容量告警阈值未配置 | 低 | 安全运维 | 7月20日 | 待整改 |
2.7 整改与例外管理
有些漏洞不能立即修复,例如补丁与业务版本不兼容。此时需要形成正式例外,说明原因、风险、补偿措施、责任人、有效期和复核时间。补偿措施可以包括限制来源、关闭接口、强化认证、增加审计和提高告警等级。
例外并非关闭问题:例外表示在限定条件和期限内接受剩余风险。到期后仍需复核、修复或重新审批。
2.8 复测验证
- 检查补丁或版本是否达到目标状态。
- 核对配置是否按整改方案修改。
- 确认暴露端口、账号或权限已经收敛。
- 重新执行相应扫描或人工验证。
- 检查业务功能和性能是否正常。
- 更新漏洞台账状态和复测证据。
本节自测
1. 漏洞风险研判为什么不能只看技术等级?
2. 授权扫描前应确认哪些条件?
3. 漏洞例外记录至少应包含哪些内容?