什么是漏洞管理?

复制 URL

漏洞管理是一种 IT 安全实践,涉及识别、评估和修复设备、网络和应用中存在的安全缺陷,以期降低网络攻击和安全漏洞的风险。

安全防护专业人士将漏洞管理视为安全防护自动化的重要组成部分。根据美国国家标准与技术研究院(NIST)的定义,漏洞管理是信息安全持续监控(ISCM)的一项必要能力。 

漏洞以通用漏洞披露(CVE)的形式进行跟踪,这是安全行业用于对安全研究人员和 IT 供应商所发现的缺陷进行分类的系统。由于新的 CVE 不断出现,漏洞管理是一个持续的过程。漏洞管理计划有助于安全团队以自动化方式执行检测和修复,包括漏洞扫描和修补等。

漏洞管理旨在降低网络攻击风险并保护 IT 基础架构。这些流程可以识别和消除可利用的安全问题或错误配置,维护软件补丁,以及检测和缓解由于被利用的漏洞而造成的攻击,从而帮助缩小企业组织的攻击面。它可以帮助确保从端点设备到服务器、网络再到云资产的所有内容都得到正确的修补和配置。

漏洞管理可以被视为五个重叠的工作流: 

  • 发现:检查企业组织 IT 资产中的已知和潜在漏洞。
  • 分类与优先级排序:对已识别的漏洞进行分类,并根据严重程度和实际风险确定优先级(例如,一个高危设备漏洞只有在连接互联网时才能被利用,但如果该设备永不联网,则此漏洞不构成风险。)
  • 解决方案:通过修复(彻底解决漏洞)、缓解(增加漏洞被利用的难度或减轻影响)或接受(选择不处理风险评分较低的漏洞)来解决漏洞。
  • 重新评估:进行新的评估,以确保之前的措施有效,并且没有引入任何新的漏洞。
  • 报告:建立漏洞管理的基准指标,并持续监控其绩效表现。

作为信息安全防护的组成部分,漏洞管理支持相同的功能。根据 NIST 建立的网络安全框架,这些功能包括:

  • 识别:了解系统、人员、资产、数据和功能。
  • 保护:能够限制或遏制潜在网络安全事件的影响。
  • 检测:及时发现网络安全事件。
  • 响应:检测到网络安全事件时,采取适当的措施。
  • 恢复:进行规划以提高弹性,并恢复因事件而受损的任何能力或服务。

红帽资源

IT 安全漏洞由 CVE 列表进行分类编目和跟踪,这是一项由 MITRE 公司监管的行业资源,并获得美国国土安全部下属的美国网络安全与基础架构安全局(CISA)资金支持。研究人员、供应商以及开源社区成员均可提交最终成为 CVE 条目的安全漏洞。

除了简短的 CVE 条目之外,安全防护专业人士还可以从美国国家漏洞数据库(NVD)CERT/CC 漏洞注释数据库以及其他来源(例如供应商维护的特定产品列表)获取有关漏洞的技术详情。

在这些不同的系统中,CVE ID 为用户提供了一种可靠的方式来识别独特的漏洞,并协调安全工具和解决方案的开发。

 

进一步了解 CVE

通用漏洞评分系统(CVSS)是对 CVE 进行评分的行业标准。它采用一个公式来权衡与漏洞相关的一系列因素,例如潜在攻击是否可以远程实施、攻击的复杂程度,以及是否需要用户采取行动。CVSS 为每个 CVE 分配一个基础评分,范围从 0(无影响)到 10(最高基础影响)。

仅凭这个分数并不能构成对风险的全面评估。要形成更完整的 CVSS 分析,还需结合另外两种审查——时间审查和环境审查。时间审查会补充有关当前利用技术、是否存在利用该漏洞的攻击,以及该缺陷是否有补丁或临时解决方案等详细信息。环境评估则补充了特定于企业组织的详细信息,例如最终消费者环境中可能存在的任务关键型数据、系统或控制措施,这些因素可能会改变攻击成功实施的影响或发生概率。

除了 CVSS 评分外,供应商和研究人员还可以使用其他评分标准。例如,红帽产品安全服务团队采用四级严重性评分标准来帮助用户评估安全问题。这些评级包括:

  • 严重影响:此类漏洞容易被未经身份验证的远程攻击者利用,且无需用户交互即可导致系统遭到入侵。
  • 重要影响:此类漏洞能够轻易破坏资源的机密性、完整性或可用性。
  • 中等影响:此类漏洞可能更难以利用,但在某些情况下仍可能会导致资源的机密性、完整性或可用性受到一定程度的损害。
  • 低影响:可能对安全造成影响的所有其他问题,包括那些被认为需要极特殊条件才能被利用的问题,或者即使被成功利用也只会造成极小后果的漏洞。

随着漏洞数量不断增加,以及企业为安全防护工作投入的人力和资源越来越多,如何合理地确定工作优先级变得尤为重要。如果在漏洞管理计划中使用宽泛且不准确的风险数据,可能会导致过高或过低地评估某些漏洞的优先级,从而增加关键问题长期得不到解决的风险。

基于风险的漏洞管理(RBVM)是一种较新的方法,旨在根据特定企业组织面临的威胁风险来确定行动优先级。RBVM 会考虑特定于利益相关者的漏洞数据,包括威胁情报、被利用的可能性以及受影响资产的业务重要性。该方法可整合人工智能和机器学习能力,从而生成更准确的风险评分。此外,RBVM 还致力于通过自动化的持续漏洞扫描,实现对漏洞的实时监控。

漏洞评估是指对 IT 系统的安全措施进行检查,以识别安全缺陷。这可能包括收集有关系统及其资源的数据、检查已知漏洞,以及生成报告,将发现的问题按风险程度进行分类,并确定改进方法。您可以将漏洞评估视为对所有基础架构进行的内部审计和扫描,以检查是否存在安全问题。尽管漏洞评估可能会被纳入常规流程,但它本质上是一次性活动,最终会生成一份报告——这份报告代表特定时间点的状况。

相比之下,漏洞管理则是一项持续性的工作,可不间断地自动化运行。漏洞管理的各项功能是持续、相互重叠且不间断的。这样一来,就可以尽早、快速地做出响应以解决关键漏洞,从而提升安全性。

参加混合云安全防护准备评估

作为开源软件领域的领导者,红帽始终将对客户和社区的透明度与责任感放在首位。红帽经常发布漏洞相关信息,并于 2022 年成为 CVE 计划中的“根”企业组织

红帽还能帮助企业更安全地构建、部署和运行云原生应用。 借助红帽® Kubernetes 高级集群安全防护,您能够更好地检测和管理 Kubernetes 环境中的漏洞。

了解红帽的漏洞管理方法

红帽 Ansible® 自动化平台可以帮助您的企业实现安全响应的自动化,快速识别并解决漏洞,防患于未然。红帽及其合作伙伴还负责维护红帽 Ansible 认证内容集,这是预先构建且受支持的自动化内容,应用于您的安全防护运营中心。

进一步了解 Ansible 自动化平台安全防护

红帽企业 Linux® 是我们整个产品组合的安全防护基础。从一开始就纳入安全防护机制,这有助于您的企业组织通过可信软件和内置保护快速识别、缓解和减少 CVE 的影响。 

进一步了解红帽企业 Linux 安全防护
 

红帽官方博客

获取有关我们的客户、合作伙伴和社区生态系统的最新信息。

所有红帽产品试用

我们的免费试用服务可让您亲身体验红帽的产品功能,为获得认证做好准备,或评估某个产品是否适合您的企业组织。

扩展阅读

软件开发生命周期中的安全防护

软件开发生命周期(SDLC)是用于开发、部署和维护软件的框架。安全防护应融入到 SDLC 的各个阶段。

什么是安全防护自动化?

安全防护自动化是指依托技术手段,在减少人工协助的情况下执行任务,从而实现安全防护流程、应用和基础架构的深度集成。

什么是云治理?

云治理指的是通过设计和实施策略,确保在云环境中高效地使用云并保持安全和合规。

安全防护 相关资源

相关文章