文章总结: 漏洞管理是对IT资产漏洞进行持续发现、排序和处置的周期流程,涵盖修复、缓解及接受策略。基于风险的漏洞管理结合AI与特定资产数据实现精准定级。它与攻击面管理紧密相关,后者视角更广,能从攻击者角度发现潜在风险,助力构建主动防御体系。
综合评分: 84
文章分类: 安全建设,漏洞预警,解决方案,安全运营
漏洞管理
原创
王水江
CISSP Learning
2025年12月24日 08:30
北京
什么是漏洞管理(vulnerability management)?
漏洞管理是IT 风险管理的一个分支领域,指的是对组织 IT 基础设施与软件中存在的安全漏洞进行持续发现、优先级排序和处置的过程。
安全漏洞,是指网络或联网资产在架构设计、功能实现或部署环节中存在的缺陷或薄弱点,黑客可利用这些漏洞发起网络攻击、未经授权访问系统或数据,进而对组织造成损害。
常见的漏洞示例包括:防火墙配置错误,可能导致特定类型的恶意软件侵入网络;操作系统远程桌面协议中未修补的漏洞,可能被黑客利用以实现设备控制。
当前企业网络的分布式程度极高,且每天都会涌现出各类新型漏洞,这使得依靠人工或临时手段开展高效的漏洞管理几乎成为不可能的任务。因此,网络安全团队通常会借助漏洞管理解决方案来实现流程自动化。
互联网安全中心(CIS)将持续漏洞管理列为核心安全控制措施之一,用于抵御最常见的网络攻击。漏洞管理能够帮助 IT 安全团队转变安全策略,从被动防御转为主动出击,在漏洞被黑客利用之前就完成识别与处置。
漏洞管理的流程
由于新漏洞随时可能出现,安全团队将漏洞管理视为一个持续的生命周期,而非一次性的项目。该生命周期包含五个持续进行且相互重叠的流程:发现、分类与优先级排序、处置、重新评估和报告。
-
发现
发现流程的核心是漏洞评估,即对组织的所有 IT 资产进行检查,以识别已知及潜在漏洞。安全团队通常会借助漏洞扫描软件实现这一流程的自动化。部分漏洞扫描工具会按照固定周期对网络进行全面扫描;还有一些工具则通过在笔记本电脑、路由器及其他终端设备上安装代理程序,来收集每台设备的漏洞数据。此外,安全团队还可采用渗透测试等非周期性漏洞评估手段,找出扫描工具未能检测到的漏洞。
-
分类与优先级排序
漏洞被识别后,工作人员会先按照类型进行分类(例如设备配置错误、加密机制缺陷、敏感数据泄露风险等),再根据严重程度确定处置优先级。这一过程需要评估每个漏洞的危害等级、可被利用的难易程度,以及遭受攻击的可能性。
漏洞管理解决方案通常会整合威胁情报源的数据来判定漏洞优先级,例如采用通用漏洞评分系统(CVSS)—— 这是一项开源的网络安全行业标准,会对已知漏洞的严重程度进行 0-10 分的量化评分。另外两个主流的情报来源包括:MITRE 公司维护的通用漏洞披露库(CVE),以及美国国家标准与技术研究院(NIST)运营的国家漏洞数据库(NVD)。
-
处置
漏洞完成优先级排序后,安全团队可通过以下三种方式进行处置:
-
修复(Remediation)
彻底消除漏洞,使其无法被利用。例如,安装补丁程序修复软件缺陷,或淘汰存在漏洞的资产。许多漏洞管理平台会提供配套修复工具,比如补丁管理工具可自动完成补丁下载与测试,配置管理工具则支持通过集中式控制台或门户,解决网络与设备的配置错误问题。
-
缓解(Mitigation)
在不彻底消除漏洞的前提下,增加漏洞被利用的难度,并降低漏洞被成功利用后的危害程度。例如,保留存在漏洞的设备在线,但将其与网络其他部分进行隔离。当漏洞补丁或其他修复方案暂未发布时,通常会采用缓解手段。
-
接受(Acceptance)
选择不处理某一漏洞。对于 CVSS 评分较低、被利用可能性小或造成损害程度有限的漏洞,组织通常会采取接受策略。
-
重新评估漏洞处置完成后,安全团队需再次开展漏洞评估,验证缓解或修复措施是否有效,同时确认处置过程未引入新的安全漏洞。
-
报告漏洞管理平台一般会提供可视化仪表盘,展示平均检测时间(MTTD)、平均响应时间(MTTR)等关键指标。多数解决方案还会建立已识别漏洞的数据库,帮助安全团队跟踪漏洞处置进度,并对过往的漏洞管理工作进行审计。
这些报告功能能够帮助安全团队为后续漏洞管理工作建立基准,同时持续监控项目成效。报告还可用于安全团队与其他 IT 团队之间的信息共享 —— 部分 IT 团队可能负责资产管理,但并不直接参与漏洞管理流程。
什么是基于风险的漏洞管理?
基于风险的漏洞管理(RBVM)是一种相对新兴的漏洞管理方法论。该方法将特定利益相关方的漏洞数据与人工智能、机器学习技术相结合,从三个关键维度优化漏洞管理工作:
-
更全面的上下文信息,实现精准优先级排序传统漏洞管理解决方案主要依靠 CVSS、NIST NVD 等行业标准资源判定漏洞严重程度。这些资源基于通用化数据,能够评估漏洞在所有组织中的平均风险等级,但缺乏针对特定组织的漏洞数据,可能导致企业对漏洞风险等级的判定出现过高或过低的偏差,进而带来安全隐患。
例如,由于安全团队的时间与资源有限,无法处理网络中的所有漏洞,因此很多团队会优先处置 CVSS 评分为 “高”(7.0-8.9 分)或 “严重”(9.0-10.0 分)的漏洞。但如果某个 “严重” 漏洞存在于不存储、不处理敏感信息的资产中,且该资产与网络高价值区域无连接路径,那么针对该漏洞的修复工作可能并不具备性价比。
反之,部分 CVSS 评分较低的漏洞,对某些组织的威胁可能远超其他组织。2014 年被披露的心脏出血漏洞,其 CVSS 评分为 “中等”(5.0 分),但黑客利用该漏洞发起了大规模攻击,例如从美国一家大型连锁医院窃取了 450 万患者的数据。
基于风险的漏洞管理在标准评分体系之外,补充了特定组织的漏洞关联数据,包括受影响资产的数量与重要性、资产之间的关联关系、漏洞被利用可能造成的损失,以及黑客在实际场景中利用此类漏洞的相关数据。同时,它借助机器学习技术生成风险评分,更精准地反映每个漏洞对特定组织的实际风险。这使得 IT 安全团队能够聚焦于少量高优先级漏洞,同时保障网络整体安全。
-
实时发现漏洞在基于风险的漏洞管理模式下,漏洞扫描通常为实时进行,而非按照固定周期执行。此外,这类解决方案的资产覆盖范围更广:传统漏洞扫描工具通常仅限于扫描与网络直接相连的已知资产,而基于风险的漏洞管理工具则可对本地设备、远程移动终端、云资产、第三方应用程序等各类资源开展扫描。
-
自动化重新评估基于风险的漏洞管理可通过持续漏洞扫描实现重新评估流程的自动化。而在传统漏洞管理模式中,重新评估往往需要人工触发网络扫描或渗透测试。
漏洞管理与攻击面管理
漏洞管理与攻击面管理(ASM) 联系紧密。攻击面管理,是指对构成组织攻击面的所有漏洞及潜在攻击路径进行持续发现、分析、处置与监控的过程。两者的核心区别在于覆盖范围:虽然二者均以监控和处置组织资产中的漏洞为目标,但攻击面管理采用更全面的视角开展网络安全防护。
攻击面管理解决方案具备资产发现能力,能够识别并监控所有接入网络的已知资产、未知资产、第三方资产、子公司资产及恶意资产。此外,攻击面管理的覆盖范围超出了 IT 资产范畴,还可识别组织在物理层面与社会工程层面存在的漏洞。随后,它会从黑客的视角分析这些资产与漏洞,研判网络犯罪分子可能利用哪些途径侵入网络。
随着基于风险的漏洞管理技术的兴起,漏洞管理与攻击面管理之间的界限日益模糊。许多组织会将攻击面管理平台作为基于风险的漏洞管理解决方案的一部分进行部署,因为相较于单独的漏洞管理工具,攻击面管理能够提供更全面的攻击面视图。
本公众号各类文章仅供学习交流之用!
更多资料获取,请加入【网络安全行业研究】知识星球
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:CISSP Learning 王水江《漏洞管理》