iT邦幫忙

2026 iThome 鐵人賽

DAY 17
0
Security

新手開發者的資安第一課:30 天搞懂 OWASP Top 10 與常見漏洞系列 第 17 篇

Day 17:企業資安維運----漏洞風險分級矩陣、修補 SLA 與法定通報

  • 分享至 

  • xImage
  •  

在 Day 16 中,我們介紹了 CVSS 與 EPSS 的評分差異,以及漏洞管理生命週期(Discover發現 ➔ Scan掃描 ➔ Assess評估 ➔ Remediate補救 ➔ Verify核實)的五大步驟。然而,在企業實際營運(SecOps)中,資安團隊常面臨兩個最現實的挑戰:

1. 資源有限,到底哪一個漏洞該最先處理?(不能只看 CVSS 分數就排優先順序)
2. 當漏洞被利用導致資料洩漏或系統事故時,需不需要通報通報?

今天我們將接續這個主題,深入剖析「企業漏洞風險分級」、「修補SLA與應急緩和機制」,以及「國內外重大資安事件的法定通報合規要求」。

企業漏洞風險分級

漏洞的風險分級,絕不能單靠 CVSS 技術分判定,而是 「技術威脅(CVSS + EPSS)」✕「資產價值(Asset Value)」✕「環境暴露度(Exposure)」 的綜合結果,分成4個等級。

風險等級 判定條件 實務情境說明 處置優先級
P1 外網暴露資產 or 核心業務系統 or (CISA KEV 列管 或 EPSS > 50%) 伺服器存在已被公開利用漏洞,隨時可能導致勒索軟體入侵或核心資料外洩。 最高優先 (Emergency)
P2 內網核心資產 或 外網一般資產 + CVSS ≥ 8.0 內網 Active Directory 或核心資料庫存在高危漏洞。攻擊者取得內網任意腳頭堡後,即可進行橫向移動 高優先 (High Priority)
P3 內網一般資產 + CVSS 4.0–7.9 內網測試環境或開發機台存在中度漏洞,需要特定權限或複雜條件才能觸發。 中優先 (Standard)
P4 隔離區/測試資產 + CVSS < 4.0 影響極微弱(如資訊洩漏僅含版本號),且無實質攻擊利用價值。 低優先 (Low Priority) 經評估後接受風險。

應急緩和機制

確定風險等級後,資安與 IT 營運團隊必須依據SLA(Service Level Agreement,服務級別協定)規定的時間內完成修補。

然而,正式的 Patch 派送往往需要經過測試環境驗證,甚至需要伺服器重啟。在正式修補完成前,必須透過 「應急緩和(Mitigation)」 爭取時間:

風險等級 應急緩和時間 正式修補完成上限 (Patching SLA)
P1 6–12 小時 24–72 小時
P2 24 小時 7–14 天
P3 依業務評估 30 天
P4 不用 90 天

法定通報時間

法規 適用對象 法定通報時間
《資通安全管理法》 公務機關 1 小時內完成通報;結案報告3天內完成。
《個人資料保護法》 有蒐集個人資料的機構 立即通報主管機關
歐盟 GDPR 歐盟公民 獲知資料外洩後72小時內
美國 SEC (證交會) 美股上市公司 4個營業日內通報。

上一篇
Day 16:企業資安維運––漏洞風險評估與漏洞管理生命週期
系列文
新手開發者的資安第一課:30 天搞懂 OWASP Top 10 與常見漏洞 共 17 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言