在 Day 16 中,我們介紹了 CVSS 與 EPSS 的評分差異,以及漏洞管理生命週期(Discover發現 ➔ Scan掃描 ➔ Assess評估 ➔ Remediate補救 ➔ Verify核實)的五大步驟。然而,在企業實際營運(SecOps)中,資安團隊常面臨兩個最現實的挑戰:
1. 資源有限,到底哪一個漏洞該最先處理?(不能只看 CVSS 分數就排優先順序)
2. 當漏洞被利用導致資料洩漏或系統事故時,需不需要通報通報?
今天我們將接續這個主題,深入剖析「企業漏洞風險分級」、「修補SLA與應急緩和機制」,以及「國內外重大資安事件的法定通報合規要求」。
漏洞的風險分級,絕不能單靠 CVSS 技術分判定,而是 「技術威脅(CVSS + EPSS)」✕「資產價值(Asset Value)」✕「環境暴露度(Exposure)」 的綜合結果,分成4個等級。
| 風險等級 | 判定條件 | 實務情境說明 | 處置優先級 |
|---|---|---|---|
| P1 | 外網暴露資產 or 核心業務系統 or (CISA KEV 列管 或 EPSS > 50%) | 伺服器存在已被公開利用漏洞,隨時可能導致勒索軟體入侵或核心資料外洩。 | 最高優先 (Emergency) |
| P2 | 內網核心資產 或 外網一般資產 + CVSS ≥ 8.0 | 內網 Active Directory 或核心資料庫存在高危漏洞。攻擊者取得內網任意腳頭堡後,即可進行橫向移動 | 高優先 (High Priority) |
| P3 | 內網一般資產 + CVSS 4.0–7.9 | 內網測試環境或開發機台存在中度漏洞,需要特定權限或複雜條件才能觸發。 | 中優先 (Standard) |
| P4 | 隔離區/測試資產 + CVSS < 4.0 | 影響極微弱(如資訊洩漏僅含版本號),且無實質攻擊利用價值。 | 低優先 (Low Priority) 經評估後接受風險。 |
確定風險等級後,資安與 IT 營運團隊必須依據SLA(Service Level Agreement,服務級別協定)規定的時間內完成修補。
然而,正式的 Patch 派送往往需要經過測試環境驗證,甚至需要伺服器重啟。在正式修補完成前,必須透過 「應急緩和(Mitigation)」 爭取時間:
| 風險等級 | 應急緩和時間 | 正式修補完成上限 (Patching SLA) |
|---|---|---|
| P1 | 6–12 小時 | 24–72 小時 |
| P2 | 24 小時 | 7–14 天 |
| P3 | 依業務評估 | 30 天 |
| P4 | 不用 | 90 天 |
| 法規 | 適用對象 | 法定通報時間 |
|---|---|---|
| 《資通安全管理法》 | 公務機關 | 1 小時內完成通報;結案報告3天內完成。 |
| 《個人資料保護法》 | 有蒐集個人資料的機構 | 立即通報主管機關 |
| 歐盟 GDPR | 歐盟公民 | 獲知資料外洩後72小時內 |
| 美國 SEC (證交會) | 美股上市公司 | 4個營業日內通報。 |