补丁管理与 SLA
推动修复按时完成。
补丁管理与 SLA 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
从发现项到修复
优先级排序会告诉您需要修复什么;补丁管理则是一套有纪律的流程,确保这些修复实际按时完成,并覆盖整个资产环境。
SLAs(服务级别协议)规定不同严重程度的问题必须在多长时间内完成修复。没有这些协议,紧急修复就会被拖延,责任也会逐渐落空。
补丁管理周期
可重复执行的周期有助于保持系统最新:
- 识别可用的补丁(厂商公告、扫描结果)。
- 评估补丁的适用性以及应用补丁的风险。
- 在非生产环境中测试。
- 以受控的批次部署。
- 验证补丁已成功应用且系统运行正常。
每个步骤都有负责人和证据,与更广泛的 VM 生命周期相呼应。
SLAs 为何存在
SLA 会把意图转化为截止期限。它根据严重程度分级,规定从发现到修复所允许的最长时间。例如:
- 严重 / KEV:7 至 15 天(面向互联网的资产需要更快)。
- 高危:30 天。
- 中危:90 天。
- 低危:尽力而为 / 下一周期。
SLAs 让问题持续时间变得可衡量,并推动团队关闭问题,而不只是确认问题存在。
将 SLAs 与风险关联
请让时限与实际风险关联,而不只是与 CVSS 关联。列入 KEV 或面向互联网的严重漏洞,其 SLA 应比内部环境中的中危漏洞更严格。
相关框架可以提供参考:CISA 要求联邦机构在规定期限内完成 KEV 修复,许多企业也会针对正在被利用的漏洞采用类似的加速时限,无论其 CVSS 评分如何。
部署前测试
补丁可能会破坏现有功能。在预发布环境中进行测试,可以在问题影响生产环境前发现回归:
- 先应用到具有代表性的测试组。
- 验证关键功能和性能。
- 确认不会与现有软件发生冲突。
请在速度和安全之间取得平衡:对于已在野外被利用的 KEV 漏洞,应接受更多风险并比例行更新更快地打补丁。
分阶段部署与回滚
请分批部署(环形部署):先部署到试点组,再逐步扩大范围,最后覆盖全部系统。在进入下一批次前,请监控当前批次的运行状况。
请始终准备好回滚计划:包括快照、软件包降级或配置恢复。如果补丁导致服务中断,您必须能够在调查期间快速恢复。
# Example: roll back a Linux package to a known-good version
apt-get install --reinstall openssl=3.0.11-1ubuntu2自动化与补丁工具
手动打补丁无法扩展到大规模环境。请使用集中式工具:
- Windows 使用 WSUS / SCCM / Intune。
- Linux 资产群使用配置管理工具(Ansible、Puppet、Chef)。
- 为云环境和容器使用应用补丁后重新构建的黄金镜像或基础镜像。
自动化能够保持一致性,并缩短补丁发布到部署之间的时间窗口。
补偿性控制措施
有时您无法立即打补丁:可能是厂商延迟、脆弱的旧系统,或必须保持系统可用。请在此期间应用补偿性控制措施来降低风险:
- 网络分段 / 防火墙规则。
- 通过 WAF 或 IPS 特征进行虚拟补丁防护。
- 禁用存在漏洞的功能或服务。
这些措施可以争取时间,但不能永久替代真正的修复。
处理旧系统和无法打补丁的系统
生命周期结束的系统可能根本没有可用补丁。可采取以下措施:
- 将其隔离在受限的网络分段中。
- 使用严格的访问控制和监控对其进行保护。
- 制定迁移或退役计划,并设定截止期限。
- 正式接受剩余风险,并设定到期日期。
请记录所有内容;未记录的无法打补丁系统会带来审计风险和安全事件风险。
衡量 SLA 执行情况
请跟踪该计划是否真正履行了承诺:
- 按严重程度统计 MTTR,并与 SLA 目标比较。
- SLA 合规率(在截止期限内关闭的比例)。
- 按团队和资产统计逾期 / 持续时间较长的发现项。
- 补丁覆盖率(资产群中保持最新的比例)。
请按负责团队进行报告,使责任清晰可见,并让进展缓慢的领域得到关注。
闭环
部署后请验证:重新扫描以确认该 CVE 对应的问题已消失且系统运行正常,然后使用证据关闭发现项。请将反复出现的问题(例如某个不断重新出现的库,或长期延误的团队)反馈到流程改进中。
完善的补丁管理能够将已排定优先级的风险转化为可衡量、按时完成的风险降低成果。
快速检查
请确认修复 SLA 的作用。
回顾
补丁管理通过识别、评估、测试、分阶段部署和验证,推动已排定优先级的发现项完成修复,并以回滚计划和自动化作为保障。SLAs 根据严重程度和风险等级设定截止期限(对 KEV 或面向互联网的项目要求更严格),确保修复按时完成。
无法打补丁时,请使用补偿性控制措施,并以有记录且设定时限的方式接受风险。请衡量 MTTR、SLA 合规率和覆盖率,并将经验反馈到整个生命周期中。
常见问题解答
「补丁管理与 SLA」课时是免费的吗?
是的 — 「补丁管理与 SLA」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「补丁管理与 SLA」这节课中我会学到什么?
推动修复按时完成。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。
「补丁管理与 SLA」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- 漏洞管理生命周期
- 扫描与资产清单
- 优先级排序:CVSS、EPSS 与 KEV
- 补丁管理与 SLA