内容提要
AI时代软件漏洞管理需变革。传统按CVE数量和CVSS评分排序无法反映真实风险,易造成“CVE剧场”。应转向基于环境上下文的持续评估,结合生产环境扫描、可达性分析、威胁情报(如KEV、EPSS)、配置加固(STIG)及业务影响,优先修复真正可被利用的漏洞,并加强安全基础以减少漏洞产生。
延伸解读
从“数漏洞”到“管风险”的思维转变
文章指出,传统漏洞管理常陷入“CVE剧场”:团队忙于关闭大量按CVSS排序的漏洞,却未必降低真实风险。因为CVSS只反映技术严重性,不说明漏洞是否被利用、组件是否暴露、代码路径是否执行。同一CVE在不同环境风险迥异。因此,应转向问“哪些漏洞在我们的环境中构成实质风险”,而非“我们有多少CVE”。
AI如何加剧漏洞管理压力
AI使软件开发量激增,即使单位代码漏洞密度下降,总体暴露面仍可能扩大;同时开源组件占比上升,增加了需理解和保护的代码量。攻击者利用自动化加速漏洞利用,从披露到利用的时间窗口缩短。这导致安全团队能识别的漏洞数量与能有效调查修复的数量之间差距拉大,依赖人工顺序分诊的流程难以为继。
生产环境才是风险真相的来源
文章强调,仅扫描仓库或镜像反映的是“感知风险”,而非实际部署情况。生产环境不断变化:镜像、配置更新,新漏洞在部署后披露。因此需要持续评估实际运行的系统,结合生产扫描、可达性分析(网络可达与代码路径可达)和环境上下文,才能判断漏洞是否真正可被利用,从而大幅调整修复优先级。
用威胁情报与配置加固提升优先级
超越CVSS,可引入CISA KEV(已知被利用漏洞目录)和EPSS(漏洞利用预测评分)等威胁情报,结合生产暴露、可达性、配置、业务影响及暴露时长,回答“在此环境中应先修哪个漏洞、为什么”。同时,通过硬化基础镜像、SAST、STIG配置扫描减少漏洞产生。目标不是清空仪表盘,而是持续理解真实风险。
Q&A
为什么传统的漏洞管理方法在AI时代不再有效?
传统方法依赖CVE数量和CVSS评分排序,但CVSS只反映技术严重性,不反映漏洞是否被利用、是否暴露或代码路径是否执行。AI加速了漏洞发现和利用,攻击者能组合漏洞形成难以手动预测的攻击路径,导致安全团队识别和修复漏洞的能力差距扩大。
什么是“CVE剧场”?它有什么危害?
“CVE剧场”指漏洞管理项目围绕静态严重性评分,团队可能关闭大量发现却未减少最关键暴露,只是衡量活动而非实际风险降低。危害是产生虚假的进步感,浪费资源在无关紧要的漏洞上。
如何从源头减少漏洞进入环境?
使用加固或精选的基础镜像和语言库,减少部署前的漏洞足迹;通过SAST和AI辅助代码扫描处理第一方代码;利用STIG等安全配置框架识别配置弱点。目标是在软件成为他人的修复问题之前尽可能安全。
为什么生产环境是漏洞管理的真相来源?
生产环境会变化:镜像、配置改变,新漏洞在部署后披露。扫描注册表或仓库只反映感知风险而非实际部署。需要持续评估实际运行的内容,结合生产扫描、可达性分析和环境上下文来确定真实风险。
在评估漏洞风险时,除了CVSS还应考虑哪些因素?
应结合威胁情报(如CISA KEV目录和EPSS评分)、生产暴露情况、网络和软件可达性、配置加固状态、业务影响以及漏洞暴露时长。这些因素共同决定修复优先级。
现代漏洞管理应转向什么样的运营模式?
应转向基于环境上下文的持续评估和自动化,结合生产扫描、可达性分析、威胁情报、配置加固和业务影响,优先修复真正可被利用的漏洞。采用分层方法:从安全基础开始,扫描代码,加固配置,理解生产运行,确定可达性,纳入威胁情报,并根据实际暴露和影响确定修复时间窗口。