iT邦幫忙

2026 iThome 鐵人賽

DAY 16
0
Security

新手開發者的資安第一課:30 天搞懂 OWASP Top 10 與常見漏洞系列 第 16 篇

Day 16:企業資安維運––漏洞風險評估與漏洞管理生命週期

  • 分享至 

  • xImage
  •  

在前一天的內容中,我們探討了作業系統未即時修補(Unpatched System)、零日攻擊(Zero-Day)以及 PoC(概念驗證)公開後帶來的威脅。然而,在日常維運中,每天都會收到數十甚至數百個CVE通報。

如果採取「看到漏洞就立刻修補」的策略,不僅維運團隊會因頻繁停機與測試而耗盡資源,更可能因為未經充分測試的Patch導致系統崩潰;若完全不處理,又隨時可能成為下一個勒索軟體的攻擊目標。

因此,建立一套科學化的漏洞風險評估機制與漏洞管理生命週期,是企業資安維運不可或缺的核心能力。

風險評估的雙重指標:CVSS、EPSS

企業依賴 CVSS(Common Vulnerability Scoring System,通用漏洞評分系統) 來決定修補優先順序。然而,CVSS 僅代表漏洞的「理論破壞力」,無法反應「真實世界中的攻擊風險」。

現代漏洞風險評估強調結合 CVSS 與 EPSS(Exploit Prediction Scoring System,漏洞利用預測評分) 以及 CISA KEV:

  • CVSS v3/v4 : 攻擊複雜度、存取權限、衝擊範圍 ex.CVSS 9.8(Critical)代表破壞力極強。
  • EPSS : 威脅情報、PoC 公開狀況、網路活動 ex.EPSS 85% 代表近期極高機率會被大規模掃描與攻擊。
  • CISA KEV : 官方列管之已知被利用漏洞只要列入KEV,不管CVSS分數如何,均列為最高優先級。

企業漏洞管理生命週期

一套健全的漏洞管理流程包含以下 5 個階段:

Step 1:資產盤點與發現(Discover & Asset Management)

  • 原則: 資產盤點所秉持的精神「你無法保護你不知道的資產。」
  • 作法: 自動化盤點企業內所有 IP、伺服器、虛擬機、容器、網路設備以及第三方軟體元件清單。

Step 2:漏洞掃描與識別

  • 作法: 定期使用自動化漏洞掃描工具(如 Nessus, Qualys, OpenVAS)與軟體組成分析(SCA)工具,掃描系統層、應用層與套件庫。

Step 3:風險評估與優先級排序

  • 作法: 結合 CVSS + EPSS + CISA KEV,並帶入商業影響度分析(BIA)。

Step 4:風險回應與處置
企業面對漏洞時有 4 種回應策略:

  • 修補: 套用官方安全修正檔(Patch)或升級版本。
  • 緩和: 若無法立即重啟更新,透過 WAF、IPS 規則阻斷攻擊Payload,或透過防火牆限制存取IP。
  • 風險轉移: 投保資安險或外包給MSSP(Managed Security Services Provider,資安代管服務供應商)維運。
  • 風險接受: 經高層核可,記錄於風險登記冊(Risk Register)並進行補償性控制。

Step 5:驗證與複查報告
作法:修補或套用緩和規則後,重新執行漏洞掃描與滲透測試,驗證漏洞是否已被完整修復,並產出報告。

實務情境:當日爆發危急的新CVE漏洞

[ 應對流程 ]
1. 資產庫比對:透過SBOM(Software Bill of Materials,軟體物料清單)與資產盤點,發現公司僅有 3 台外網 Web 伺服器與 12 台內網測試機使用了該受影響套件。
2. 風險判定:該 CVE 為 CVSS 9.8、EPSS 78%,且已有公開 PoC。
3. 應急處置(SLA 72小時):
   - 外網 3 台 Web 伺服器:先在網頁防火牆啟用 Virtual Patching 阻斷攻擊。
   - 測試環境:24 小時內完成修正檔(Patch)相容性測試。
   - 正式環境:通過測試後於指定維護視窗完成升級部署。
4. 驗證結案:重新掃瞄並證實漏洞已經修補,更新資產清單。

上一篇
Day 15:作業系統風險––未即時修補修補與零日攻擊(Zero-Day)
下一篇
Day 17:企業資安維運----漏洞風險分級矩陣、修補 SLA 與法定通報
系列文
新手開發者的資安第一課:30 天搞懂 OWASP Top 10 與常見漏洞 共 17 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言