【 4-2 】

漏洞管理与漏洞扫描

第4.2章 漏洞管理与漏洞扫描

本章内容依据《数据安全工程技术人员(初级)第4模块零基础详细学习教材》整理,系统讲解漏洞管理与漏洞扫描。

2.1 漏洞管理的含义

漏洞是系统、应用、组件、配置或管理流程中的弱点。漏洞管理是一套持续闭环,包括发现、登记、研判、修复、验证和归档。弱口令、权限过宽、默认配置、过期组件、暴露端口和审计关闭,也可以作为漏洞或安全缺陷纳入管理。

2.2 漏洞管理闭环

环节主要任务关键记录
发现收集厂商公告、扫描结果、告警和自查发现发现来源、时间、工具
登记记录资产、位置、版本、责任人和状态漏洞台账
研判分析暴露面、数据、业务、利用条件和补救措施风险评级与依据
修复补丁、升级、配置调整、关闭服务或增强访问控制整改措施和变更单
验证核对补丁、配置和业务可用性复测结果
归档保存处置过程、例外说明和经验闭环记录

2.3 漏洞风险如何研判

研判维度需要回答的问题
资产重要性是否承载敏感个人信息、关键业务或大量数据?
暴露情况是否面向互联网、远程访问或第三方接口?
影响范围单台主机、单个系统、共享组件还是多个业务?
利用条件是否需要登录、特权、本地访问或复杂前置条件?
补救条件是否有补丁、临时缓解、配置调整或替代方案?
业务影响修复是否需要停机、迁移、窗口和回退?
现有控制网络隔离、权限、审计和监测能否降低风险?
风险等级:漏洞等级应结合技术严重性和业务环境共同确定。同一个漏洞位于互联网核心系统与隔离测试环境时,实际风险可能不同。

2.4 授权扫描流程

1. 取得书面授权,确认扫描目标和责任人。

2. 从资产清单导入地址、域名、端口和版本信息。

3. 确认业务窗口、联系人和停止条件。

4. 选择低影响、可控的基础扫描策略。

5. 必要时使用最小权限的受控凭据。

6. 启动扫描并监控业务状态和工具状态。

7. 导出报告,记录时间、范围、策略、版本和结果。

8. 结合版本、补丁、配置和日志复核误报。

9. 形成漏洞台账并跟踪整改和复测。

2.5 扫描中的常见风险

问题可能后果控制措施
扫描到非授权资产违反授权边界或影响其他系统严格使用资产清单和白名单
扫描强度过高服务异常、性能下降低影响策略、窗口和停止条件
凭据权限过大凭据泄露或误操作影响扩大最小权限、受控保存、及时回收
报告缺少追溯信息无法确认结果来源和时点记录工具、版本、策略、范围和时间
误报未复核浪费整改资源或形成错误结论人工核对版本、补丁、配置和日志

2.6 漏洞台账示例

编号资产发现项等级责任人计划时间状态
V-001考试系统应用服务器组件版本存在已知风险,待核实补丁状态应用运维7月12日处理中
V-002数据分析平台管理员账号未启用多因素认证平台管理员7月18日待整改
V-003文件存储节点历史共享目录权限过宽存储管理员7月10日待复测
V-004日志平台存储容量告警阈值未配置安全运维7月20日待整改

2.7 整改与例外管理

有些漏洞不能立即修复,例如补丁与业务版本不兼容。此时需要形成正式例外,说明原因、风险、补偿措施、责任人、有效期和复核时间。补偿措施可以包括限制来源、关闭接口、强化认证、增加审计和提高告警等级。

例外并非关闭问题:例外表示在限定条件和期限内接受剩余风险。到期后仍需复核、修复或重新审批。

2.8 复测验证

  • 检查补丁或版本是否达到目标状态。
  • 核对配置是否按整改方案修改。
  • 确认暴露端口、账号或权限已经收敛。
  • 重新执行相应扫描或人工验证。
  • 检查业务功能和性能是否正常。
  • 更新漏洞台账状态和复测证据。

本节自测

1. 漏洞风险研判为什么不能只看技术等级?

2. 授权扫描前应确认哪些条件?

3. 漏洞例外记录至少应包含哪些内容?