在前一天的內容中,我們探討了作業系統未即時修補(Unpatched System)、零日攻擊(Zero-Day)以及 PoC(概念驗證)公開後帶來的威脅。然而,在日常維運中,每天都會收到數十甚至數百個CVE通報。
如果採取「看到漏洞就立刻修補」的策略,不僅維運團隊會因頻繁停機與測試而耗盡資源,更可能因為未經充分測試的Patch導致系統崩潰;若完全不處理,又隨時可能成為下一個勒索軟體的攻擊目標。
因此,建立一套科學化的漏洞風險評估機制與漏洞管理生命週期,是企業資安維運不可或缺的核心能力。
企業依賴 CVSS(Common Vulnerability Scoring System,通用漏洞評分系統) 來決定修補優先順序。然而,CVSS 僅代表漏洞的「理論破壞力」,無法反應「真實世界中的攻擊風險」。
現代漏洞風險評估強調結合 CVSS 與 EPSS(Exploit Prediction Scoring System,漏洞利用預測評分) 以及 CISA KEV:
一套健全的漏洞管理流程包含以下 5 個階段:
Step 1:資產盤點與發現(Discover & Asset Management)
Step 2:漏洞掃描與識別
Step 3:風險評估與優先級排序
Step 4:風險回應與處置
企業面對漏洞時有 4 種回應策略:
Step 5:驗證與複查報告
作法:修補或套用緩和規則後,重新執行漏洞掃描與滲透測試,驗證漏洞是否已被完整修復,並產出報告。
[ 應對流程 ]
1. 資產庫比對:透過SBOM(Software Bill of Materials,軟體物料清單)與資產盤點,發現公司僅有 3 台外網 Web 伺服器與 12 台內網測試機使用了該受影響套件。
2. 風險判定:該 CVE 為 CVSS 9.8、EPSS 78%,且已有公開 PoC。
3. 應急處置(SLA 72小時):
- 外網 3 台 Web 伺服器:先在網頁防火牆啟用 Virtual Patching 阻斷攻擊。
- 測試環境:24 小時內完成修正檔(Patch)相容性測試。
- 正式環境:通過測試後於指定維護視窗完成升級部署。
4. 驗證結案:重新掃瞄並證實漏洞已經修補,更新資產清單。