一次典型的企业漏洞扫描会返回数千条结果,远超任何团队能在合理时间内修复的数量。仅按严重程度评分排序,会将隔离测试服务器上的一个严重漏洞,与承载客户数据、面向互联网的生产系统上的漏洞同等对待,而这恰恰与风险实际运作的方式背道而驰。
按可利用性和暴露程度排序,而非仅凭评分
有效的漏洞管理将严重程度与可利用性——即野外是否正在发生实际利用——以及业务背景结合起来考量:受影响资产的功能是什么、持有什么数据、以及对潜在攻击者的暴露程度如何。一个正被积极利用、针对面向互联网系统的中等严重程度漏洞,理应比气隙隔离内部系统上的一个严重级发现获得更快的处置。
修复服务水平协议(SLA)应明确体现这种优先级排序,对面向互联网的关键资产设定更快的时限,而对风险较低的内部系统则给予更多灵活性,而非不论实际暴露情况一律套用统一的修补期限。
贾万信息技术集团(JIG)帮助安全团队建立基于风险的漏洞管理方案,优先修复真正重要的问题,而非仅仅是最容易统计的问题。
