建立一個成熟漏洞管理程序的七個步驟

2025年06月24日01:10:26 財經 5169

摘要:在面對軟體和硬體產品漏洞激增的情況下,企業或團隊需構建成熟的漏洞管理程序以應對網路威脅。

建立一個成熟漏洞管理程序的七個步驟 - 天天要聞

過去的兩年中,軟體和硬體產品公開漏洞激增,顯著增加了網路安全團隊優先處理補丁管理的難度,對此,Axonius高級銷售工程師Jon Ridyard在Infosecurity Europe 2025大會上發表演講,提出了構建成熟漏洞管理流程,並避免團隊倦怠的七個最佳實踐。

一.整合CTEM概念

Jon Ridyard強調漏洞管理不應被視為有結束日期的臨時項目,而應被視作一個持續過程。他主張將持續威脅暴露管理(CTEM)理念融入該流程,要求團隊通過定期的漏洞模擬、攻擊路徑分析以及自動化測試進行循環評估。Ridyard特別指出:"團隊不應該僅僅被動響應高危CVE或掃描後的單獨事件。"

二. 制定管理矩陣

Ridyard表示,技術評分(如CVSS)雖具參考價值,但因缺乏上下文而存在缺陷,它既無法識別企業特有的安全狀況與業務風險向量,也難以向利益相關者有效傳達風險。為此,他建議根據三類數據,制定一個針對公司的漏洞和補丁管理矩陣,其中包含不同級別的風險優先順序(例如緊急、高、中、低、豁免):

安全:CVE條目和CVSS分數

資產:包括生產環境(內部部署、端點上、雲環境中)、端點保護狀態和公共利用狀態等考慮因素

業務:以考慮潛在開發的更廣泛的業務影響

三.漏洞分類:人機協同

從業者建立了一個矩陣來依賴修復後,他們仍然需要對檢測到的漏洞進行分類,並對漏洞進行優先順序排序。為了簡化這個過程,Ridyard建議使用手動分類方法和自動化相結合的方法,自動化工具負責收集漏洞基礎信息(如CVE標識符、CVSS及EPSS分數等"明顯信息"),而人工判斷則專註於複雜決策。

四.補救:為自動解決添加邏輯

Ridyard建議自動化修復過程的某些方面,包括修復漏洞和應用補償或減輕控制。同時強調:"補救絕非簡單開關,需構建決策邏輯以確定何時觸發自動化流程。

五. 動員:使協作正規化和趣味化

由於漏洞管理可能涉及組織內不同團隊的人員,Ridyard提倡正式的協作,並建立明確的規則,規定誰對什麼負責。他建議嘗試趣味化補丁管理,例如以友好競爭的形式,作為激勵合作的好方法。他解釋說:「通過這樣做,你將把修補漏洞的苦差事變成一項有趣的活動。」

六. 指標:設定並溝通期望

建立健康的漏洞管理流程的另一個關鍵因素是設置。根據分配給安全團隊的預算,以保護級別協議(PLAs)的形式,與董事會和整個業務部門達成期望。Ridyard說:「例如,如果給我1萬美元的預算,讓我同意在7天內修補某個類別的漏洞,那麼拖延就意味著我無法滿足客戶的要求,如果因此發生了什麼不好的事情,我可能要承擔責任。」

七. 授權:授權您的安全從業人員

最後,Ridyard強調了授權安全團隊成員的必要性,這樣他們才會覺得自己在做有意義的工作。「要積極主動,鼓勵創新,」他總結道。

財經分類資訊推薦

阿根廷央行繼續放寬美元管制 鼓勵床墊美元迴流銀行 - 天天要聞

阿根廷央行繼續放寬美元管制 鼓勵床墊美元迴流銀行

阿根廷華人在線布宜諾斯艾利斯6月21日訊 阿根廷中央銀行(BCRA)近日採取重要舉措,旨在推動民眾將私人儲存的美元重新納入正規金融體系。這一被稱為"床墊計劃"的政策調整,標誌著米萊政府在貨幣政策自由化道路上邁出了新的步伐。
阿根廷推出新型勞動終止基金制度 替代傳統解僱賠償金體系 - 天天要聞

阿根廷推出新型勞動終止基金制度 替代傳統解僱賠償金體系

阿根廷華人在線布宜諾斯艾利斯6月20日訊 阿根廷國家證券委員會(CNV)近日正式批准了一項全新的勞動終止基金制度,這一創新措施將為傳統的解僱賠償體系提供替代選擇。該制度通過第847/2024號法令正式確立,符合《基礎法》的相關規定,並將作為
海信空調行業首發變頻S架構:舒適不打折,電費省一半 - 天天要聞

海信空調行業首發變頻S架構:舒適不打折,電費省一半

6月12日,海信舉辦「中國變頻 信芯保障」海信空調變頻S架構技術發布會,正式發布海信變頻S架構。該架構從核心晶元、半導體器件、變頻演算法全部為自主研發,實現了全球變頻技術的引領。與此同時,海信空調還發布了包括可以在68℃環境不停機的「信芯冰脈」系統,10年不泄漏
舒適不打折 電費省一半,海信空調再次正名「變頻專家」! - 天天要聞

舒適不打折 電費省一半,海信空調再次正名「變頻專家」!

海信空調又有大動作!6月12日,距2025FIFA世俱杯開幕還有3天,在「中國變頻 信芯保障」發布會上,海信空調行業首發變頻S架構,以核心晶元、半導體器件到變頻演算法的全部自主自研,實現了中國變頻技術的全球引領。在今年空調行業價格戰愈演愈烈的背景下,海信空調發布
吳曉波點贊海信變頻技術:是真正的科技普惠大眾 - 天天要聞

吳曉波點贊海信變頻技術:是真正的科技普惠大眾

「海信在變頻技術上近30年的堅持,體現了海信在變頻技術上的決心,信心和恆心。我堅信,海信將憑藉這『三心』,能繼續引領行業邁向新的高度。」6月12日,著名財經作家吳曉波在「中國變頻 信芯保障」海信空調變頻S架構技術發布會上點贊海信變頻技術,並表示這是真正的技術普
藍寶石PURE極地RX 9060 XT 8G D6顯卡 2K遊戲理想之選 - 天天要聞

藍寶石PURE極地RX 9060 XT 8G D6顯卡 2K遊戲理想之選

對於主流玩家來說,能用2K解析度暢玩遊戲是一種享受,但如今的遊戲畫面愈發真實,給顯卡帶來的極大的壓力。如果你還在用著幾年前的顯卡,是時候在這個618入手一塊新世代的2K顯卡了,例如這款藍寶石PURE極地RX 9060 XT 8G D6。
奇富科技聯合發起AI安全發展及人臉識別技術合規兩大行業倡議 - 天天要聞

奇富科技聯合發起AI安全發展及人臉識別技術合規兩大行業倡議

6月10日至11日,2025中國網路文明大會在合肥召開。會議期間,中國網路空間安全協會在中央網信辦網路法治局、網路管理技術局及中央網信辦網路數據管理局的指導下,分別發布《推動人工智慧安全可靠可控發展行業倡議》、《人臉識別技術應用合規倡議》,聚焦數字技術安全治理