0Pricing
Cyber Security Academy · 课时

优先级排序:CVSS、EPSS 与 KEV

决定首先修复什么。

优先级排序:CVSS、EPSS 与 KEV 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

漏洞太多,时间太少

典型的企业扫描会返回数千个发现项。您不可能一次修复所有问题,因此优先级排序决定先修复哪些问题。做对了,您就能快速降低实际风险;做错了,您会把精力耗费在理论性问题上,而已被利用的漏洞仍然处于开放状态。

三种数据来源构成现代优先级排序的基础:CVSS、EPSS 和 KEV。

CVSS:严重性

通用漏洞评分系统(CVSS)在 0.0 到 10.0 的范围内评估漏洞的固有严重性。它会考虑攻击向量、复杂度、所需权限,以及对机密性、完整性和可用性的影响。

CVSS 回答的是:如果被利用,情况会有多严重?它不会告诉您漏洞被利用的可能性有多大。

CVSS 指标组

CVSS 有三个指标组:

  • 基础 — 固有且不变的特征(大多数人引用的分数)。
  • 时间 — 会随时间变化的因素(利用成熟度、修复级别)。
  • 环境 — 您的具体环境(资产重要性、缓解措施)。

大多数团队只使用基础分数而忽略环境分数,而环境分数恰恰提供了应当调整优先级的上下文。

仅依赖 CVSS 的问题

严格按照 CVSS 打补丁会让团队不堪重负:大量 CVE 的评分为高危或严重,但真正曾在现实环境中被利用的只占很小一部分。

同等优先处理每个 9.8 分漏洞,可能会让您先修补一个难以接触的漏洞,而不是先处理一个正在勒索软件活动中被积极利用的漏洞。严重性是必要条件,但并不充分。

EPSS:被利用的可能性

漏洞利用预测评分系统(EPSS)根据现实世界的威胁数据和机器学习,估算某个漏洞在未来 30 天内于现实环境中被利用的概率(0 到 1)。

EPSS 回答的是:这个漏洞近期实际遭到攻击的可能性有多大?即使 CVSS 相同,EPSS 为 0.92 的 CVE 也比 EPSS 为 0.001 的 CVE 更值得紧急关注。

解读 EPSS 分数

EPSS 提供两个数字:概率和百分位数(相对于所有 CVE 的排名)。百分位数为 0.99,表示它属于最有可能被利用的漏洞之列。

将 EPSS 用作阈值筛选器:例如,无论 CVSS 如何,只要概率超过选定阈值,就升级处理。由于 EPSS 会随着威胁态势变化而每日更新,请定期重新评估。

KEV:已知遭利用的漏洞

CISA 维护着已知遭利用的漏洞(KEV)目录,其中列出了已确认且观察到在现实环境中遭到利用的 CVE。

如果某个 CVE 位于 KEV 中,它就不是理论风险,攻击者正在利用它。KEV 是修复紧迫性的最强单一信号,而 US 联邦机构必须在规定期限内修复 KEV 条目。

# Check a CVE against the CISA KEV catalog feed
grep CVE-2024-3400 cisa_kev_catalog.json

结合三个信号

这些信号彼此互补:

  • KEV — 已确认正在被利用(立即修复)。
  • EPSS — 预测近期被利用的可能性。
  • CVSS — 被利用后的影响。

一个实用规则是:列入 KEV 的任何项目都具有最高优先级;然后根据资产上下文加权,按 EPSS 高和 CVSS 高的项目排序。

添加资产上下文

同一个 CVE 根据资产的不同,实际风险也会不同。请结合上下文对技术评分进行加权:

  • 资产是面向互联网的,还是仅供内部使用?
  • 资产是否存储敏感数据,或运行关键服务?
  • 是否已部署补偿性控制措施(WAF、网络分段)?

这就是以编程方式应用 CVSS 环境指标的思路:优先处理暴露在外的核心资产,而不是孤立的测试主机。

实践中的基于风险的优先级排序

一种可行的评分模型:

  • 列入 KEV?→ 立即处理,优先于其他所有事项。
  • EPSS 高于阈值且面向互联网?→ 紧急处理。
  • CVSS 高但 EPSS 低且仅限内部?→ 进入标准队列。
  • 各项指标都低?→ 与例行补丁一起批量处理。

请记录该模型,使优先级排序保持一致且有据可依,而不是临时决定。

避免常见错误

请避免以下常见问题:

  • 把 CVSS 基础分数当作完整的风险判断。
  • 因为 CVSS 看起来只是中等,就忽略 KEV(有些 KEV 项目的分数并未达到 9 分以上)。
  • 从不重新评估:EPSS 和 KEV 会发生变化,因此请定期重新排序。
  • 忘记资产上下文,因为它可能使一项发现从低风险变为严重风险。

快速检查

请确认每个信号实际衡量的内容。

回顾

优先级排序综合三个信号:CVSS 衡量影响,EPSS 衡量预测的利用可能性,KEV 表示已确认正在被利用。KEV 项目需要立即处理;对于其他项目,则根据资产的暴露程度和价值加权,按 EPSS 和 CVSS 排序。

请避免只依据 CVSS 打补丁,随着数据变化重新排序,并记录该模型。接下来,我们将通过补丁管理和 SLAs,把排定优先级的发现转化为已完成的修复。

常见问题解答

「优先级排序:CVSS、EPSS 与 KEV」课时是免费的吗?

是的 — 「优先级排序:CVSS、EPSS 与 KEV」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「优先级排序:CVSS、EPSS 与 KEV」这节课中我会学到什么?

决定首先修复什么。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。

「优先级排序:CVSS、EPSS 与 KEV」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 漏洞管理生命周期
  2. 扫描与资产清单
  3. 优先级排序:CVSS、EPSS 与 KEV
  4. 补丁管理与 SLA
← 返回 Cyber Security Academy