内容提要
安全扫描告警量大,仅靠CVSS评分无法判断真实业务风险,例如曾有高危暴露数据库实为招聘测试库。有效优先级应结合可达性、业务影响和实际利用情况,将数千告警缩减为少量关键工单,并明确风险归属与复审。
延伸解读
CVSS评分为何不足以决定修复顺序
文章指出,CVSS基础评分设计为跨环境稳定,因此无法判断资产是否暴露于互联网、是否有补偿控制或对业务是否关键。将基础严重性评分直接当作自动修复工单是有问题的。有效优先级需要结合威胁和环境指标,但风险型漏洞管理仍依赖对环境的准确认知,以及有人持续应用这些上下文。
从数千告警到少量工单的决策框架
文章建议的框架包括:先判断可达性,即攻击者能否实际触达漏洞组件;再评估后果,如是否涉及客户交易、敏感信息或主要收入来源;最后看是否正被主动利用,例如CISA已知被利用漏洞目录或EPSS预测。通过结合这些因素,团队可将数千告警缩减为10到20个优先工单。
AI加速漏洞发现与利用带来的新挑战
文章提到,AI使漏洞发现速度空前,同时降低了构建和武器化利用的成本,导致已知漏洞与主动利用之间的窗口缩小。一项针对2万多个人工智能修复问题的学术研究发现,大语言模型引入的新漏洞数量是开发者的近9倍,且模式独特。因此,安全团队需要更快地结合业务上下文进行优先级判断。
风险归属与复审:避免积压中的未确认风险
文章强调,最糟糕的状态是未确认的风险滞留在积压中。即使检测能力再好,如果无人负责趋势线也会退化。团队应跟踪例外情况、设定复审日期并指定负责人。接受的风险仍然是风险,区别在于它是明确的、有时间限制的并且会被重新审视。
Q&A
为什么仅靠CVSS评分无法有效确定漏洞修复优先级?
CVSS评分设计为跨环境稳定,无法反映资产是否暴露于互联网、是否有补偿控制或对业务的重要性。例如,一个高危数据库可能只是招聘测试库,而非客户数据系统。因此,仅凭CVSS评分可能将测试库误判为优先修复对象。
安全团队如何将海量告警缩减为少量关键工单?
通过结合可达性、业务影响和实际利用情况来优先处理。具体包括:判断漏洞是否可被攻击者触及、是否影响核心业务系统、是否在CISA已知被利用漏洞目录中或具有高EPSS评分。有效程序可将数千告警缩减为10到20个优先工单。
AI如何影响漏洞管理和安全团队的工作?
AI加速了漏洞发现和利用,缩短了从已知漏洞到被利用的时间窗口,因为构建和武器化利用的成本降低。同时,AI本身可能引入新漏洞:一项对2万多个人工智能修复问题的研究发现,LLM引入的新漏洞数量是开发者的近9倍。安全团队需要利用AI在结果层面快速回答标准问题,如漏洞是新是旧、暴露了什么、影响哪些数据等。
在漏洞优先级排序中,如何评估漏洞的可达性和业务影响?
可达性评估:判断受影响服务是否暴露于公共互联网,还是受网络控制隔离,仅限内部用户访问。业务影响评估:考虑漏洞是否影响处理客户交易、存储敏感信息或支撑主要收入流的应用。一个暴露在一次性测试系统上的漏洞与核心业务系统上的漏洞权重不同。
安全团队应如何处理已接受的风险?
已接受的风险仍需跟踪,应设置复审日期并指定负责人。接受的风险仍然是风险,但区别在于它是明确的、有时间限制的,并且会被重新审视。最糟糕的状态是未确认的风险积压在待办事项中。
为什么安全团队需要与高管团队对齐以理解业务?
有效项目始于与高管团队对齐,理解公司业务方向,以便资源分配和调整跟踪实际风险,而不仅仅是评分。这样团队才能将数千告警缩减为10到20个优先工单,确保安全投资与业务目标一致。