跳到内容

November 9, 2025

漏洞管理:为何「修补一切」是错误的目标

淹没在漏洞扫描结果中的安全团队不可能修复所有漏洞,而试图这样做往往意味着优先修复了错误的对象。基于风险的优先级排序改变了这道计算题。

一次典型的企业漏洞扫描会返回数千条结果,远超任何团队能在合理时间内修复的数量。仅按严重程度评分排序,会将隔离测试服务器上的一个严重漏洞,与承载客户数据、面向互联网的生产系统上的漏洞同等对待,而这恰恰与风险实际运作的方式背道而驰。

按可利用性和暴露程度排序,而非仅凭评分

有效的漏洞管理将严重程度与可利用性——即野外是否正在发生实际利用——以及业务背景结合起来考量:受影响资产的功能是什么、持有什么数据、以及对潜在攻击者的暴露程度如何。一个正被积极利用、针对面向互联网系统的中等严重程度漏洞,理应比气隙隔离内部系统上的一个严重级发现获得更快的处置。

修复服务水平协议(SLA)应明确体现这种优先级排序,对面向互联网的关键资产设定更快的时限,而对风险较低的内部系统则给予更多灵活性,而非不论实际暴露情况一律套用统一的修补期限。

贾万信息技术集团(JIG)帮助安全团队建立基于风险的漏洞管理方案,优先修复真正重要的问题,而非仅仅是最容易统计的问题。