确定发现项的优先级并修复
根据 CVSS、可利用性和业务影响对漏洞进行分级,并编写可执行的修复工单。
确定发现项的优先级并修复 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
确定优先级的问题
典型的企业漏洞扫描会返回数千条发现结果。如果没有系统的优先级排序方法,团队要么全部忽略,要么随机处理紧急问题。有效的修复工作始于分类处理。
以 CVSS 作为起点
CVSS 基础评分提供与供应商无关的严重性基线。请先处理严重(9.0+)和高危(7.0–8.9)问题。但仅凭 CVSS 并不足够——它没有考虑您的具体环境或漏洞的可利用性。
# Filter by CVSS in Nessus:
# Vulnerabilities > Filter > CVSS >= 7.0
# In OpenVAS:
# Results > Filter > Severity >= High环境因素
请根据以下因素调整优先级:资产重要性(这是支付服务器吗?)、互联网暴露情况(该端口能从外部访问吗?)、数据敏感性(其中是否存储 PII/凭据?)以及补偿性控制措施。
使用 EPSS 评估利用概率
EPSS 评分预测漏洞在未来 30 天内被利用的概率。低 EPSS 的高 CVSS 漏洞(没有已知漏洞利用程序)可能不如高 EPSS 的中等 CVSS 漏洞紧急,后者可能正在真实环境中被利用。
# Query EPSS for a CVE
curl "https://api.first.org/data/v1/epss?cve=CVE-2021-44228"
# {"cve":"CVE-2021-44228","epss":"0.97565"}
# 97.5% probability — patch immediately已知遭利用的漏洞(KEV)
CISA 的 KEV 目录列出了已确认正在被主动利用的 CVE。无论 CVSS 评分如何,KEV 列表中的任何 CVE 都应被视为最高优先级。
# Download KEV catalog
curl https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json
# Check if your CVE is in KEV:
jq '.vulnerabilities[] | select(.cveID=="CVE-2021-44228")' known_exploited_vulnerabilities.json风险评分矩阵
构建一个简单的矩阵:CVSS × 资产重要性 × 互联网暴露情况 = 风险评分。优先修复“严重 × 严重 × 外部”的问题;将“低 × 内部 × 无漏洞利用”的问题推迟到之后的周期。
补丁管理工作流
确定优先级 → 将工单分配给负责人 → 设置 SLA(严重:24 小时,高危:7 天,中危:30 天,低危:90 天)→ 验证补丁安装 → 重新扫描以确认问题已关闭。
# Verify patch with targeted Nessus scan
# Or manually:
nmap -sV -p <port> <host> # check version
curl -I http://target:port # check headers配置修复
许多发现结果是错误配置,而不是缺少补丁:开放的管理面板、默认凭据、详细的错误消息和目录列表。这些问题通常可以通过修改配置来修复,无需停机。
编写修复工单
一份好的工单应包括:CVE ID、受影响的主机和服务、CVSS 评分、证据(扫描器输出)、逐步修复说明、验证步骤和截止日期。请消除歧义——开发人员不应需要自行研究修复方法。
跟踪与指标
按严重性跟踪平均修复时间(MTTR)。每周向管理层报告补丁合规率。趋势分析可以揭示您的安全态势是在改善还是恶化。
误报管理
记录已接受的误报,并说明理由 तथा由审核人签字确认。每季度重新评估已接受的例外。未记录的误报抑制会形成技术债务。
快速检查
哪个资源会列出正在现实环境中被积极利用的 CVE?
总结:确定优先级与修复
有效的漏洞管理重在分诊,而非追求完美。使用 CVSS 作为基准,使用 EPSS 评估漏洞被利用的概率,使用 KEV 确认漏洞是否已在现实环境中遭到利用,再结合资产上下文调整优先级。编写清晰的工单,设置服务级别协议(SLA),并通过衡量 MTTR 向利益相关者展示持续改进。
用 AI 导师学习 Cyber Security Academy — 免费
在浏览器中编写并运行真实代码,获得全天候 AI 导师的即时帮助,并在网页或应用中继续学习。
- 课程
- 76
- 课程
- 303
常见问题解答
「确定发现项的优先级并修复」课时是免费的吗?
是的 — 「确定发现项的优先级并修复」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「确定发现项的优先级并修复」这节课中我会学到什么?
根据 CVSS、可利用性和业务影响对漏洞进行分级,并编写可执行的修复工单。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。
「确定发现项的优先级并修复」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。