iT邦幫忙

2026 iThome 鐵人賽

DAY 16
0
自我挑戰組

從第一線應變到企業治理:30 天打造資安溝通與營運韌性系列 第 16 篇

# Day 16 - 修補清單照 CVSS 排,你可能正把人力砸在攻擊者根本懶得用的漏洞上

  • 分享至 

  • xImage
  •  

一句話摘要:
CVSS 高分不代表攻擊者真的會用它 EPSS(漏洞被實際利用機率)結合資產重要性,才是真正該拿來排修補順序的依據;RBVM 的核心,是把有限的修補人力,精準投放在「真的會被打」且「打了會很痛」的交集上。


為什麼這件事對企業很重要?

企業每個月面對的漏洞數量往往以百計,修補人力卻永遠有限。多數團隊的排序邏輯還是「CVSS 分數由高到低」,但這套邏輯有個致命盲點:CVSS 描述的是理論上的技術嚴重度,不是攻擊者實際利用的機率。現實世界中,大量 CVSS 9 分以上的漏洞從未被實際武器化,反而有些 CVSS 中等分數的漏洞,因為攻擊門檻低、PoC 容易取得,成為勒索軟體集團最愛的入侵手法。用錯誤的排序邏輯分配人力,等於在打一場資源配置錯誤的仗。

第一線 IT/SecOps 心聲: 「上個月光是處理十幾個 CVSS 9 分以上的漏洞就耗盡團隊心力,結果真正被拿來攻擊我們的,是一個掃描報告裡排在後段、CVSS 只有 7.2 的漏洞,因為它有現成的攻擊工具。」

決策層 / 業務單位迷思: 「你們不是說漏洞都修完了嗎?CVSS 高分的都處理了啊,怎麼還會被打?」

當修補優先順序只看技術嚴重度,卻忽略「攻擊者實際會不會用」與「這台系統對業務有多重要」這兩個關鍵變數,企業投入再多修補人力,防禦效益都可能大打折扣。


技術觀念與治理機制拆解

RBVM(Risk-Based Vulnerability Management)的核心,是把修補優先順序從單一維度的 CVSS 分數,升級成三個變數的交叉評估:

【RBVM 修補優先序評估架構】

  • 綜合風險評分 由以下三大變數交叉評估得出:
    1. CVSS 技術嚴重度
    2. EPSS(被實際利用機率預測)
    3. 資產重要性 / 業務暴露程度
  • 最終產出: 真正該優先修補的清單

EPSS(Exploit Prediction Scoring System)是一套基於機器學習、持續更新的模型,預測某漏洞在未來 30 天內被實際利用的機率。這個數字每天都會根據暗網討論、PoC 公開狀況、掃描活動等即時資料更新,遠比靜態的 CVSS 分數更貼近攻擊者的真實行為模式。

以下是傳統 CVSS 排序法與 RBVM 排序法的實務差異對照:

排序邏輯 修補清單樣貌 常見盲點
純 CVSS 排序 分數高的先修,不論資產重要性或利用機率 可能優先修補內網孤島系統的高分漏洞,忽略真正暴露的中分漏洞
RBVM(CVSS+EPSS+資產重要性) 高利用機率 × 高業務重要性的交集優先 需要建立資產重要性分級,前期投入較高

實務設定範例(去識別化 RBVM 修補優先序評估表):

【RBVM 修補優先序評估表】

  • 漏洞 A(CVE-2025-XXXX-A):
    • CVSS 分數: 9.8
    • EPSS 分數: 0.02(2% 被利用機率)
    • 資產重要性: 低(內網測試環境,無對外暴露)
    • 優先級判定: 中低(雖 CVSS 高,但 EPSS 極低且資產不關鍵)
  • 漏洞 B(CVE-2025-XXXX-B):
    • CVSS 分數: 7.2
    • EPSS 分數: 0.89(89% 被利用機率)
    • 資產重要性: 高(對外 API 閘道,直接暴露於網際網路)
    • 優先級判定: 最高優先(EPSS 極高 + 關鍵資產暴露)
  • 漏洞 C(CVE-2025-XXXX-C):
    • CVSS 分數: 6.5
    • EPSS 分數: 0.45(45% 被利用機率)
    • 資產重要性: 中(內部 ERP 系統,具備一定業務關鍵度)
    • 優先級判定: 中高(列入本週修補排程)

這份清單清楚展示了 RBVM 的價值:CVE-B 的 CVSS 分數比 CVE-A 低,但因為 EPSS 高達 89%、又暴露在對外系統上,反而是優先序最高的項目。如果照傳統 CVSS 排序,CVE-A 會被排在前面,團隊可能把寶貴的修補時間,花在一個攻擊者根本不太可能利用的漏洞上。


實務落地與溝通建議

  • For 第一線 SecOps / IT 團隊: 開始在既有漏洞掃描報告中,額外查詢並標註每個 CVE 對應的 EPSS 分數(官方 API 免費提供),即使還沒有完整的資產重要性分級系統,光是加入 EPSS 這一個維度,就能大幅提升修補排序的精準度。
  • For CISO / IT 主管 / 決策者: 向董事會報告修補進度時,改用「已修補的漏洞涵蓋了多少百分比的真實攻擊風險(依 EPSS 加權)」取代「已修補多少個漏洞」,這能更精準地證明團隊把資源投入在正確的地方,而非只追求數量指標。

實戰行動清單:

  • 為現有漏洞掃描流程,加入 EPSS 分數查詢與標註。
  • 建立公司資產重要性分級基準(至少分高中低三級)。
  • 產出「CVSS × EPSS × 資產重要性」三維度修補優先序清單。
  • 每月追蹤高 EPSS 分數漏洞的修補完成率,作為核心治理指標。

懂事掌短評

修補人力永遠不夠,這是常態,但把有限的人力砸在正確的地方,是可以被設計出來的。CVSS 告訴你「這件事理論上有多嚴重」,EPSS 告訴你「這件事實際上有多可能發生」,資產重要性告訴你「發生了會有多痛」。三者交集,才是真正該優先修補的答案。工具會一直進化,但「不是分數高就該先修」這個判斷邏輯,永遠是漏洞治理成熟度的分水嶺。


現場挑戰問題

你的組織目前排修補優先順序時,是純看 CVSS 分數,還是已經有結合 EPSS 或資產重要性的評估機制?如果要導入 RBVM,你覺得最大的挑戰會是資料來源整合,還是說服團隊改變既有習慣?


【明日 DAY 17 痛點預告】
多數企業以為導入零信任,就是買一套新的身份驗證產品,但零信任從來不是一張採購單能解決的事,它其實是在逼你重新回答「憑什麼信任這個人、這台裝置、這個連線」這個最根本的問題。明天拆解零信任落地論,超越產品迷思,回到微隔離與身份治理的本質。


上一篇
# Day 15 - 你的 SOC 到底是在「應變」,還是已經升級成「韌性」?
下一篇
# Day 17 - 買了零信任產品,公司卻還是「內網一破,全境淪陷」,問題出在你以為零信任是一張採購單
系列文
從第一線應變到企業治理:30 天打造資安溝通與營運韌性 共 20 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言