安全預警怎么排序:先看真實利用,再看資產暴露

把 KEV、CVE/NVD、CNNVD 與廠商公告串成可執行的修復清單,避免只按 CVSS 分數排隊。

本文目錄

高分不等于已經發生攻擊

CISA KEV 收錄已有真實利用證據的漏洞;CVSS 基礎分描述技術嚴重性,不能單獨表示某家企業面臨的風險。一個已經在野利用、又暴露在公網的入口,通常比尚未確認利用且無法從外部到達的系統更需要優先核查。未進入 KEV 也不等于安全,目錄不是所有攻擊的完整名單。

用同一個編號核對不同資料

先以 CVE 編號串聯廠商公告、NVD、CNNVD 和 CERT/CC 通報,再記錄產品分支、受影響配置、修復版本及更新時間。不同資料的評分或文字可能不同,應保留出處;判斷安裝哪個補丁時,以對應產品分支的廠商修復說明為依據,不把另一分支的版本號直接套用。

建議用四個問題決定處理順序

是否確有受影響資產?入口能否從不可信網路到達?是否存在真實利用證據或異常日誌?失陷后會影響哪些帳號和業務?將答案、負責人、臨時隔離措施及完成時間放在同一張工單。CISA 指令中的適用主體和期限需要單獨理解,不能直接當作所有客戶的統一服務期限。

修復完成要有可復查證據

保留升級前后版本、節點清單、進程重啟結果和業務回歸記錄。涉及憑證或會話的漏洞,還要檢查撤銷與輪換是否完成。WAF 規則和存取限制可爭取處理時間,但不能把“有攔截日誌”當作補丁已生效或主機未失陷的證明。

參考資料

CISA KEV catalog

FIRST CVSS v4 user guide

NVD vulnerability detail guidance

CNNVD

繼續閱讀

查看相關內容

返回行業資訊 聯繫技術支持