漏洞管理进入新阶段,从“发现更多漏洞”转向“优先修复可利用漏洞”

admin 2026-09-26 04:33:50 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文探讨漏洞管理从发现更多漏洞转向优先修复可利用漏洞的趋势。核心观点是企业漏洞发现能力已超过修复能力,需从漏洞数量管理转向风险驱动治理,关注漏洞实际可利用性、资产暴露与业务影响。建议建立漏洞生命周期管理机制、基于业务风险的优先级模型,加强资产管理与SBOM,推动DevSecOps实践,并利用AI辅助分析结合专家判断,实现从发现问题向解决问题的转变。 综合评分: 82 文章分类: 漏洞分析,解决方案,安全建设,应用安全


漏洞管理进入新阶段,从“发现更多漏洞”转向“优先修复可利用漏洞”

原创

何威风 何威风

豫说网数安

2026年9月24日 00:00 河南

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

随着软件规模快速增长、云原生架构普及以及人工智能辅助开发技术加速应用,企业面临的软件漏洞数量正在持续增加。过去,企业网络安全建设往往将重点放在漏洞扫描和漏洞发现能力提升上,通过发现更多漏洞来降低安全风险。然而,Checkmarx首席执行官指出,当前企业真正面临的问题已经不是“发现不了漏洞”,而是“发现的漏洞无法及时修复”。未来漏洞管理需要从单纯追求漏洞数量转向关注漏洞是否真实可利用、是否影响关键业务以及是否需要优先处置。

传统漏洞管理模式通常遵循“扫描—发现—评级—修复”的流程。企业通过漏洞扫描工具、代码安全分析工具、渗透测试等方式识别安全问题,再依据CVSS评分、漏洞等级等指标安排修复优先级。但随着企业资产规模扩大,漏洞数量快速增长,安全团队逐渐陷入“漏洞告警过载”问题,大量漏洞虽然被发现,却长期处于未修复状态。相关分析指出,许多企业并非缺少漏洞检测能力,而是缺少有效的漏洞治理和修复执行能力。

一、漏洞发现能力已经超过企业修复能力

近年来,企业的软件供应链更加复杂,应用开发速度不断提升,大量开源组件、第三方依赖和自动生成代码被引入生产环境,使漏洞数量快速增长。特别是在人工智能辅助编程普及后,开发人员能够快速生成大量代码,但其中可能包含安全缺陷,进一步扩大企业软件攻击面。

过去企业可能认为,只要持续部署扫描工具、不断发现漏洞,就能够提升安全水平。但现实情况是,漏洞数量增长速度已经超过安全团队和开发团队的处理能力,导致企业形成大量“漏洞积压”。安全团队需要投入大量时间进行漏洞分类、误报分析和风险判断,而真正高风险漏洞可能被淹没在大量低价值告警之中。

因此,漏洞管理的核心矛盾正在从:“如何发现更多漏洞”转变为“如何快速识别并修复真正能够被攻击者利用的漏洞”。

二、从漏洞数量管理转向风险驱动治理

未来漏洞管理需要更加关注漏洞的实际攻击价值,而不是单纯依据漏洞数量和严重等级进行排序。

(一)漏洞严重程度不等于实际风险

传统CVSS评分主要考虑:

  • 利用难度;
  • 影响范围;
  • 权限要求;
  • 攻击复杂度。

但实际企业环境中,一个高危漏洞未必一定成为最大风险,而一个评分较低的漏洞,如果:

  • 暴露在互联网;
  • 位于关键业务系统;
  • 已存在公开利用代码;
  • 可作为攻击链入口;

可能造成更严重影响。因此,企业需要结合:

  • 资产重要程度;
  • 网络暴露情况;
  • 攻击可达性;
  • 威胁情报;
  • 业务影响;

进行综合风险评估。

(二)关注“可利用漏洞”(Exploitable Vulnerabilities)

未来漏洞管理的重要方向是识别:

  • 哪些漏洞攻击者能够真正利用;
  • 哪些漏洞已经存在攻击活动;
  • 哪些漏洞可以形成完整攻击路径。

例如:一个服务器存在多个漏洞:

  • A漏洞评分9.8,但服务器位于隔离网络,没有外部访问;
  • B漏洞评分7.5,但直接暴露互联网,并已有攻击工具。

在风险排序中,B漏洞可能更需要优先修复。因此,企业应从“漏洞数量指标”转向“风险降低指标”。

三、人工智能正在改变漏洞攻防模式

AI的发展进一步推动漏洞管理模式变化。

(一)AI提高漏洞发现速度

AI能够辅助:

  • 源代码分析;
  • 软件依赖分析;
  • 模糊测试(Fuzzing);
  • 补丁差异分析;
  • 漏洞模式识别。

这使研究人员能够更快发现潜在安全问题。但与此同时,攻击者也可以利用AI分析代码、寻找攻击路径,甚至自动生成攻击验证代码,使漏洞利用速度进一步提升。

(二)AI不能替代安全判断

虽然AI能够提升漏洞分析效率,但仍存在:

  • 误报;
  • 漏报;
  • 上下文理解不足;
  • 风险判断偏差。

因此,未来漏洞治理需要采用“AI自动分析+安全专家判断+业务风险评估”的人机协同模式。

四、软件开发模式需要向DevSecOps转变

漏洞治理不能等到软件上线后再处理,而应将安全能力嵌入软件开发全过程。

传统模式:开发→测试→上线→安全扫描→修复

容易导致:

  • 修复成本高;
  • 责任不清;
  • 业务阻碍修复。

DevSecOps模式:设计阶段安全评估→编码安全检测→CI/CD安全检查→ 上线持续监测

能够将安全问题提前发现和解决。企业应加强:

  • 软件成分分析(SCA);
  • 静态代码分析(SAST);
  • 动态应用安全测试(DAST);
  • API安全测试;
  • 软件供应链安全管理。

五、企业漏洞治理体系建设建议

(一)建立漏洞生命周期管理机制

企业应形成:发现漏洞→风险评估→分级处置→修复验证→持续跟踪,闭环流程。

重点关注:

  • 漏洞责任部门;
  • 修复时限;
  • 风险接受流程;
  • 补偿控制措施。

(二)建立基于业务风险的漏洞优先级模型

建议综合考虑:

| 风险因素 | 评估内容 | | — | — | | 技术风险 | CVSS评分、漏洞类型 | | 暴露风险 | 是否互联网暴露 | | 利用风险 | 是否存在攻击工具 | | 业务风险 | 是否影响核心业务 | | 数据风险 | 是否涉及敏感数据 |

避免简单按照漏洞等级排序。

(三)加强资产管理能力

漏洞治理的前提是知道:

  • 企业有哪些资产;
  • 使用什么软件;
  • 存在哪些依赖;
  • 哪些系统最关键。

如果资产不可见,漏洞管理就无法有效开展。企业应建设:

  • 资产管理平台;
  • 软件资产清单;
  • SBOM(软件物料清单);
  • 云资产管理能力。

六、对网络安全建设的启示

结合我国《网络安全法》《数据安全法》《关键信息基础设施安全保护条例》以及等级保护2.0要求,企业漏洞管理应从“满足合规检查”进一步转向“降低实际安全风险”。

首先,应改变“只扫描、不治理”的问题。部分企业部署漏洞扫描系统后,仅形成漏洞报告,但缺少责任分配、整改跟踪和复测验证,最终导致漏洞长期存在。

其次,应加强关键信息基础设施漏洞治理能力。能源、电力、金融、交通、医疗等行业不能仅关注漏洞数量,而应重点识别可能影响核心业务运行的高风险漏洞。

再次,应加强软件供应链安全管理。随着开源组件和AI生成代码大量应用,企业需要通过SBOM、代码安全检测和供应链风险评估,提高软件安全可控能力。

七、趋势研判

未来漏洞管理将呈现以下发展趋势:

一是从漏洞管理走向暴露面管理(Exposure Management)。 企业关注的不再只是漏洞本身,而是漏洞与资产、业务、攻击路径之间的关联关系。

二是AI推动漏洞发现与利用速度同步提升。 攻击者和防御者都将利用AI提升效率,企业修复速度必须跟上漏洞发现速度。

三是漏洞修复能力成为安全成熟度核心指标。 未来评价企业安全能力,不再看发现多少漏洞,而看能否快速降低真实风险。

四是安全将进一步融入软件开发生命周期。 安全团队、开发团队和业务团队需要共同承担软件安全责任。

总体来看,网络安全正在进入“漏洞发现不再稀缺,漏洞治理能力成为核心竞争力”的阶段。企业需要从传统漏洞扫描思维转向风险驱动的漏洞管理模式,通过准确识别可利用漏洞、优化修复优先级、提升自动化治理能力,实现从“发现问题”向“解决问题”的转变。

往期回顾

等保、关保、数保、个保,网络安全与数据治理“四位一体”的体系化制度框架

网络安全等级保护制度统一框架辨析

我国网络安全治理体系的发展历程

网络安全法律法规最新目录系列

未来真正的网络安全专家应该是什么样子?

网络安全等保系列


测评机构不应该背等级保护工作全部的锅

先弄清楚网络概念,再来谈网络安全等级保护吧!

测评机构能力要求新标准,取消了注册资本要求

“三同步”之正确理解成熟的“同步规划”

网络安全责任:从事后追责到事前防控,从部门负责到领导担责

网络安全等级保护:什么是等级保护制度?

网络运营者等级保护合规自查表

等级保护数据安全测评两张图重绘新鲜出炉

《网络安全法》第二十三条第(四)项合规分解

《网络安全法》第二十三条第(三)项合规分解

《网络安全法》第二十三条第(二)项合规分解

《网络安全法》第二十三条第(一)项合规分解

《网络安全法》第二十七条合规分解

信息安全技术 网络安全等级保护基本要求

数据分级直接影响等级保护等级

等级保护第一步:定级,现实很多单位未全做

等级保护第二步:备案,是责任单位“向”向公安机关备案

等级保护第三步:建设整改,建设整改是核心

等级保护第四步:测评,现实很多单位在违规

“两保一密三工作”统归等级保护一制度

网络安全等级保护自查清单(对照法条)

《网络安全法》修改与等级保护之间的一点浅析

正确理解等级保护工作的重要性

由“两高一弱”典型案例浅谈等级保护建设的现实困境

网络安全与等级保护制度

等级保护建设参考系列


网络安全管理制度:网络安全总体安全策略

网络安全管理制度:网络安全工作总体方针

关基保护系列


《网络安全法》第三十三条内容拆解

《网络安全法》第三十四条内容分解

《网络安全法》第三十五条内容分解

《网络安全法》第三十六条内容分解

《网络安全法》第三十七条内容分解

《网络安全法》第三十八条内容分解

《网络安全法》第四十条内容分解

《网络安全法》第四十一条内容分解

关键信息基础设施保护法律法规体系

关基安全合规之《网络安全法》法条解析

关键信息基础设施安全保护总体认识

李克强签署国务院令 公布《关键信息基础设施安全保护条例》

关键信息基础设施保护测评

关基测评与等保测评主要差异项对比

关基测评渗透测试基线

关基保护现行法律法规及相关材料目录一览表

《网络安全法》第六条关于关基的安排

新时代关键信息基础设施安全保护进入依法治理时代

依法履行双重责任:关基运营者不能止步于一般网络安全合规

数据安全系列


《数据安全法》第二十一条合规拆解

《数据安全法》第二十七条合规分解

《数据安全法》第二十九条合规分解

《数据安全法》第三十条合规分解

网络数据安全风险评估迎来里程碑进程

数据安全知识:什么是数据安全

结构化数据(Structured Data)与非结构化数据(Unstructured Data)

数据处理者合规自查清单

我国数据安全合规遵循性文件一览

在《医疗卫生机构数据安全和个人信息保护管理办法》下如何合规

数据安全等级测评

数据安全合规自查表(Checklist)基于风险评估

单位数据安全自查清单(依据《网络数据安全管理条例》)

医疗机构数据安全和个人信息保护自查简表(基于最新医疗机构管理办法)

网络数据委托方数据安全合规自查清单

数据安全合规自查表(Checklist)基于风险评估

数据安全技术 数据接口安全风险监测方法

数据安全技术 数据安全风险评估方法

信息安全技术 网络数据处理安全要求

数据安全技术 敏感个人信息处理安全要求

数据安全技术 个人信息保护合规审计要求

数据安全技术 数据分类分级规则

个人信息保护系列


个人信息保护政策法规问答(2026年4月)

我国个人信息保护合规遵循性文件一览

个人信息处理者合规工作自查清单

信息安全技术 个人信息安全规范

数据安全技术 个人信息保护合规审计要求

个人信息保护:个人信息去标识化指南思维导图

小型个人信息处理者个人信息保护合规审计自查表


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:豫说网数安 何威风 何威风《漏洞管理进入新阶段,从“发现更多漏洞”转向“优先修复可利用漏洞”》

评论:0   参与:  0