一个月 46 条确认在野:排补丁先后,先看这份公开清单
做企业 IT 的都经历过漏洞数字疲劳:漏洞库一期周报动辄收录几百上千条——上一期全国漏洞库周报一周收集 980 个、高危 546 个(公开口径)。数字一多,多数公司的反应是躺平:全补补不动,不补心里慌。其实问题多半不在补不动,而在没排过先后。排先后的一个现成抓手,是另一份口径完全不同的清单:美国网络安全与基础设施安全局(CISA)的「已知被利用漏洞目录」(KEV)——它不收"新发现的洞",只收"已经在真实攻击中被用过的洞",目前累计 1721 条,近 30 天新增 46 条(公开口径)。
两本账,两种用法
漏洞库周报和这份在野目录,是两本不同的账。收录,说的是"存在这个洞"——数量大,用来规划每月的例行更新;确认在野,说的是"已经有攻击者用它打进了真实环境"——数量小得多,但每一条都是实锤。同样一个漏洞,躺在收录清单里和躺在在野清单里,处置的紧迫程度完全不同:前者进月度计划,后者当天就该进升级队列。企业补丁管理常见的错位,就是把两本账混着看:要么被总数吓到不敢动,要么只追新公告、却漏了那些早已确认被利用的老条目——这次 30 天新增里,就有 2022 年、2019 年的老漏洞被重新确认在野。
用法三步:资产表在前,在野表在后
这份目录每月公开更新,支持按厂商、产品检索,用法可以固化成三步。第一步,先有自己的资产表:防火墙、VPN、路由器、NAS、服务器系统、办公软件、开发用的组件与制品库,列清牌子与版本——没有这张表,任何清单都无从对起。第二步,拿资产表去和在野目录交叉:命中的条目不管新旧,直接进本周升级窗口,处理一条少一条。第三步,没命中的照月度节奏例行更新,不必每期跟着公告焦虑。排序的意义就在这里:把有限的停机窗口,花在已经被证明会被人利用的那几十条上。
看近 30 天的在野条目分布,Linux 内核 5 条、开发工具链的制品库 4 条,办公软件、边界设备、路由器各有入册——没有哪类资产天然安全,但底层内核与网络入口应当排在交叉表的前列。顺带一提,开发用的制品库一个月连收 4 条,说明攻击者的兴趣早已越过了办公网,研发环境同样在清单上;对软件公司、有自研系统的制造企业来说,这张交叉表里不该少了研发那一栏。目录里每条在野条目还带着官方建议的处置时限,可以借来当企业内部排期的一个参照——不必照抄天数,但先后的道理是一样的。
补丁管理的功夫不在追每一条公告,而在把"资产表×在野表"并成一张行动表。贵州诚鑫致达科技(企业数据管家)给企业做安全巡检时,头一件事就是把这两张表并起来:哪些资产命中在野、哪些进本周升级窗口、哪些例行跟进,一张表说清楚。
信息来源:CISA 已知被利用漏洞目录(公开口径)、CNVD 周报(公开口径)