安全预警怎么排序:先看真实利用,再看资产暴露
把 KEV、CVE/NVD、CNNVD 与厂商公告串成可执行的修复清单,避免只按 CVSS 分数排队。
本文目录
高分不等于已经发生攻击
CISA KEV 收录已有真实利用证据的漏洞;CVSS 基础分描述技术严重性,不能单独表示某家企业面临的风险。一个已经在野利用、又暴露在公网的入口,通常比尚未确认利用且无法从外部到达的系统更需要优先核查。未进入 KEV 也不等于安全,目录不是所有攻击的完整名单。
用同一个编号核对不同资料
先以 CVE 编号串联厂商公告、NVD、CNNVD 和 CERT/CC 通报,再记录产品分支、受影响配置、修复版本及更新时间。不同资料的评分或文字可能不同,应保留出处;判断安装哪个补丁时,以对应产品分支的厂商修复说明为依据,不把另一分支的版本号直接套用。
建议用四个问题决定处理顺序
是否确有受影响资产?入口能否从不可信网络到达?是否存在真实利用证据或异常日志?失陷后会影响哪些账号和业务?将答案、负责人、临时隔离措施及完成时间放在同一张工单。CISA 指令中的适用主体和期限需要单独理解,不能直接当作所有客户的统一服务期限。
修复完成要有可复查证据
保留升级前后版本、节点清单、进程重启结果和业务回归记录。涉及凭证或会话的漏洞,还要检查撤销与轮换是否完成。WAF 规则和访问限制可争取处理时间,但不能把“有拦截日志”当作补丁已生效或主机未失陷的证明。
参考资料
NVD vulnerability detail guidance
