iT邦幫忙

鐵人檔案

2026 iThome 鐵人賽
回列表
Security

從 CVE 堆到修補優先序:教弱掃工具算出真實風險的 30 天 系列

弱點掃描工具很會找問題,卻不一定能告訴我們該先解決哪個問題。面對成千上萬筆 CVE,資安與維運團隊往往只能依照 CVSS 分數排序,卻忽略資產重要性、對外暴露程度、漏洞利用條件、攻擊複雜度、入侵路徑,以及既有防護措施等真實情境。

最終目標不是再產出一份更厚的弱掃報告,而是讓工具能回答三個真正重要的問題:

- 這個漏洞真的容易被攻擊嗎?
- 成功入侵後可以走到哪裡、造成多大影響?
- 在有限人力與停機窗口下,現在應該先修哪一個?

讓弱掃從「CVE 清單產生器」,進化成真正能協助企業做修補決策的風險管理工具。

參賽天數 9 天 | 共 9 篇文章 | 0 人訂閱 訂閱系列文 RSS系列文
DAY 1

Day 1|一份沒人看的弱掃報告

弱掃能列出問題,但真正困難的是:有限資源下,現在到底該先做哪一件事? 先說一個在企業裡並不陌生的場景。 季度弱點掃描結束,工具產出一份很厚的報告。紅色的 Cr...

2026-09-15 ‧ 由 蔡小靚 分享
DAY 2

Day 2|CVSS 9.8,真的就該第一個修嗎?

Day 2|CVSS 9.8,真的就該第一個修嗎? 連線代表需要驗證的關係,不代表攻擊者已經能一路入侵。隔離區也不等於沒有任何連線。 本文使用真實 CVE,...

2026-09-16 ‧ 由 蔡小靚 分享
DAY 3

Day 3|高分數不等於高風險:同一把壞鎖,為什麼處理方式不同?

同一把壞鎖,裝在不同地方,就不能只用同一個分數決定處理方式。誰接近得了、門前的防護是否有效、門後放著什麼,都會改變風險。右側虛線是待查核的路徑,不代表每一道門...

2026-09-17 ‧ 由 蔡小靚 分享
DAY 4

Day 4|為消失的「我們」畫像

昨天,我們留下了三把尺: 嚴重度看漏洞。 威脅看攻擊。 風險看我們。 今天準備把第三把尺放進 CVE2Action,應該也有不少人有一瞬間的恍惚: 「我們...

2026-09-18 ‧ 由 蔡小靚 分享
DAY 5

Day 5|少即是多:留下能改變判斷的企業脈絡

Less Is More: The Minimum Context for a Better Decision 昨天,我們想做的 Decision Engin...

2026-09-19 ‧ 由 蔡小靚 分享
DAY 6

Day 6|讓第一條決策鏈跑起來

Decision Engine v0.1: The First Vertical Slice 昨天把 v0.1 的邊界凍結了,今天直接開工。目標只有一行: s...

2026-09-20 ‧ 由 蔡小靚 分享
DAY 7

Day 7|打開 NVD:取得 CVE 與 CVSS 資料

The First Real Data Source 昨天決策鏈跑起來,我在文章裡寫得挺有信心的:每一列都說得出理由。 寫完才想到,引擎吃的那些 CVSS,是...

2026-09-21 ‧ 由 蔡小靚 分享
DAY 8

Day 8|CVSS v3.1、v4.0 怎麼共存?

One CVE, Two Scores 施工進度| 定邊界(Day 1–5)→ 接資料(Day 6–10) → 做評分(11–18)→ 畫攻擊路徑(19–2...

2026-09-22 ‧ 由 蔡小靚 分享
DAY 9

Day 9|EPSS:漏洞未來遭利用的可能性

The Second Ruler: Threat 施工進度| 定邊界(Day 1–5)→ 接資料(Day 6–10) → 做評分(11–18)→ 畫攻擊路徑...

2026-09-23 ‧ 由 蔡小靚 分享