一句話摘要:
CVSS 高分不代表攻擊者真的會用它 EPSS(漏洞被實際利用機率)結合資產重要性,才是真正該拿來排修補順序的依據;RBVM 的核心,是把有限的修補人力,精準投放在「真的會被打」且「打了會很痛」的交集上。
企業每個月面對的漏洞數量往往以百計,修補人力卻永遠有限。多數團隊的排序邏輯還是「CVSS 分數由高到低」,但這套邏輯有個致命盲點:CVSS 描述的是理論上的技術嚴重度,不是攻擊者實際利用的機率。現實世界中,大量 CVSS 9 分以上的漏洞從未被實際武器化,反而有些 CVSS 中等分數的漏洞,因為攻擊門檻低、PoC 容易取得,成為勒索軟體集團最愛的入侵手法。用錯誤的排序邏輯分配人力,等於在打一場資源配置錯誤的仗。
第一線 IT/SecOps 心聲: 「上個月光是處理十幾個 CVSS 9 分以上的漏洞就耗盡團隊心力,結果真正被拿來攻擊我們的,是一個掃描報告裡排在後段、CVSS 只有 7.2 的漏洞,因為它有現成的攻擊工具。」
決策層 / 業務單位迷思: 「你們不是說漏洞都修完了嗎?CVSS 高分的都處理了啊,怎麼還會被打?」
當修補優先順序只看技術嚴重度,卻忽略「攻擊者實際會不會用」與「這台系統對業務有多重要」這兩個關鍵變數,企業投入再多修補人力,防禦效益都可能大打折扣。
RBVM(Risk-Based Vulnerability Management)的核心,是把修補優先順序從單一維度的 CVSS 分數,升級成三個變數的交叉評估:
【RBVM 修補優先序評估架構】
EPSS(Exploit Prediction Scoring System)是一套基於機器學習、持續更新的模型,預測某漏洞在未來 30 天內被實際利用的機率。這個數字每天都會根據暗網討論、PoC 公開狀況、掃描活動等即時資料更新,遠比靜態的 CVSS 分數更貼近攻擊者的真實行為模式。
以下是傳統 CVSS 排序法與 RBVM 排序法的實務差異對照:
| 排序邏輯 | 修補清單樣貌 | 常見盲點 |
|---|---|---|
| 純 CVSS 排序 | 分數高的先修,不論資產重要性或利用機率 | 可能優先修補內網孤島系統的高分漏洞,忽略真正暴露的中分漏洞 |
| RBVM(CVSS+EPSS+資產重要性) | 高利用機率 × 高業務重要性的交集優先 | 需要建立資產重要性分級,前期投入較高 |
實務設定範例(去識別化 RBVM 修補優先序評估表):
【RBVM 修補優先序評估表】
- 漏洞 A(CVE-2025-XXXX-A):
- CVSS 分數: 9.8
- EPSS 分數: 0.02(2% 被利用機率)
- 資產重要性: 低(內網測試環境,無對外暴露)
- 優先級判定: 中低(雖 CVSS 高,但 EPSS 極低且資產不關鍵)
- 漏洞 B(CVE-2025-XXXX-B):
- CVSS 分數: 7.2
- EPSS 分數: 0.89(89% 被利用機率)
- 資產重要性: 高(對外 API 閘道,直接暴露於網際網路)
- 優先級判定: 最高優先(EPSS 極高 + 關鍵資產暴露)
- 漏洞 C(CVE-2025-XXXX-C):
- CVSS 分數: 6.5
- EPSS 分數: 0.45(45% 被利用機率)
- 資產重要性: 中(內部 ERP 系統,具備一定業務關鍵度)
- 優先級判定: 中高(列入本週修補排程)
這份清單清楚展示了 RBVM 的價值:CVE-B 的 CVSS 分數比 CVE-A 低,但因為 EPSS 高達 89%、又暴露在對外系統上,反而是優先序最高的項目。如果照傳統 CVSS 排序,CVE-A 會被排在前面,團隊可能把寶貴的修補時間,花在一個攻擊者根本不太可能利用的漏洞上。
實戰行動清單:
修補人力永遠不夠,這是常態,但把有限的人力砸在正確的地方,是可以被設計出來的。CVSS 告訴你「這件事理論上有多嚴重」,EPSS 告訴你「這件事實際上有多可能發生」,資產重要性告訴你「發生了會有多痛」。三者交集,才是真正該優先修補的答案。工具會一直進化,但「不是分數高就該先修」這個判斷邏輯,永遠是漏洞治理成熟度的分水嶺。
你的組織目前排修補優先順序時,是純看 CVSS 分數,還是已經有結合 EPSS 或資產重要性的評估機制?如果要導入 RBVM,你覺得最大的挑戰會是資料來源整合,還是說服團隊改變既有習慣?
【明日 DAY 17 痛點預告】
多數企業以為導入零信任,就是買一套新的身份驗證產品,但零信任從來不是一張採購單能解決的事,它其實是在逼你重新回答「憑什麼信任這個人、這台裝置、這個連線」這個最根本的問題。明天拆解零信任落地論,超越產品迷思,回到微隔離與身份治理的本質。