安全預警怎么排序:先看真實利用,再看資產暴露
把 KEV、CVE/NVD、CNNVD 與廠商公告串成可執行的修復清單,避免只按 CVSS 分數排隊。
本文目錄
高分不等于已經發生攻擊
CISA KEV 收錄已有真實利用證據的漏洞;CVSS 基礎分描述技術嚴重性,不能單獨表示某家企業面臨的風險。一個已經在野利用、又暴露在公網的入口,通常比尚未確認利用且無法從外部到達的系統更需要優先核查。未進入 KEV 也不等于安全,目錄不是所有攻擊的完整名單。
用同一個編號核對不同資料
先以 CVE 編號串聯廠商公告、NVD、CNNVD 和 CERT/CC 通報,再記錄產品分支、受影響配置、修復版本及更新時間。不同資料的評分或文字可能不同,應保留出處;判斷安裝哪個補丁時,以對應產品分支的廠商修復說明為依據,不把另一分支的版本號直接套用。
建議用四個問題決定處理順序
是否確有受影響資產?入口能否從不可信網路到達?是否存在真實利用證據或異常日誌?失陷后會影響哪些帳號和業務?將答案、負責人、臨時隔離措施及完成時間放在同一張工單。CISA 指令中的適用主體和期限需要單獨理解,不能直接當作所有客戶的統一服務期限。
修復完成要有可復查證據
保留升級前后版本、節點清單、進程重啟結果和業務回歸記錄。涉及憑證或會話的漏洞,還要檢查撤銷與輪換是否完成。WAF 規則和存取限制可爭取處理時間,但不能把“有攔截日誌”當作補丁已生效或主機未失陷的證明。
參考資料
NVD vulnerability detail guidance
