网安周这一周全国收了 980 个漏洞,高危占一半还多

上周(9 月 14 日至 20 日),国家网络安全宣传周在全国各地办得热闹;同一周,国家信息安全漏洞共享平台(CNVD)的第 37 期漏洞周报记着另一本账:这一周全国共收集、整理信息安全漏洞 980 个,其中高危 546 个、中危 371 个、低危 63 个,漏洞平均分值 6.89(公开口径)。统计期与宣传周完全重合,是个巧合,也是个提醒:宣传归宣传,漏洞照出——对企业来说,热闹散场之后,更该翻开的是这本账。

高危占了一半还多,是什么概念

先算一个占比:546 除以 980,约 55.7%——平均每两个漏洞里,就有一个多是高危。再往前翻一期对照:上一期周报(统计期 9 月 7 日至 13 日)收录 816 个、高危 416 个,高危占比五成出头。两周一比,总量多收了 164 个、涨了两成;高危多了 130 个、涨了三成;平均分值也从 6.76 升到 6.89。

当然,单周数字有偶然性——某几家厂商的产品集中通报,一周的量就会被明显抬高,不必把一周的波动当成趋势去恐慌。但方向值得认真:漏洞在涨,涨的又多半是高危那一档。对企业来说,这个占比翻译过来就一句话:高危漏洞不是小概率事件,它是每周清单里的常态项。

这本账离中小企业并不远

周报收录的是全国层面的漏洞,来源是各家厂商的产品:操作系统、办公软件、浏览器、路由器、NAS、交换机、监控设备——正好是一家中小企业机房里的完整品类。你不用记住 980 这个数字,但要记住它的意思:你正在用的每一类设备,背后都有人在持续找漏洞、厂商在持续发补丁。

对照数字做三层自查,比看热闹有用:

一看操作系统和服务器。 本月的安全更新装齐了没有——跑业务的机器逐台过一遍,Windows 的补丁、Linux 发行版的安全更新都在内。别让「下个月一起装」拖成半年没装。

二看办公软件和浏览器。 PDF 阅读器、办公套件、浏览器这些天天打开的东西,更新常被忽略,也常出现在通报里。顺手点一次「检查更新」,花不了两分钟。

三看网络设备固件。 路由器、NAS、交换机的固件版本——上上周那期周报(收录 816 个的那次)专门提醒过固件升级,这一期高危占比又涨了,提醒也该落成动作:登进管理后台,看一眼当前版本号,对照厂商官网有没有安全更新可装。

把补丁从「记着」变成「记账」

单周数字会涨会跌,但「每月对一次补丁账」这个动作不该变:哪些设备、当前什么版本、本月装了哪些更新、哪些还欠着——一页表记清楚,欠的排进下个月的升级窗口。公司规模越小,越没有「回头再补」的余地;没有专职 IT 的企业,靠人记这件事,基本等于不做。

这本每月一页的补丁账,贵州诚鑫致达科技(企业数据管家)可以代管:操作系统、办公软件、网络设备三层逐台登记,每月出一张对账页,欠账标出来、排上期,让「装齐了没」这个问题每个月都有一个确定答案。

信息来源:CNVD 官网周报栏目、CNCERT 官网(公开口径)