CVSS 描述漏洞技术严重度,EPSS 估计近期被利用的概率。二者都不能单独回答“我们应先修哪个”,还需要组织自身的资产上下文。
建立风险输入
优先级 = 严重度 × 利用可能性 × 暴露程度 × 资产价值 × 控制缺口
这不是要求简单相乘,而是确保决策至少考虑这些维度。互联网暴露、已有公开利用、CISA KEV 收录和关键身份系统应提高优先级。
验证资产是否真的受影响
从 SBOM 找到组件版本和部署位置,再确认漏洞所需功能、配置和调用路径是否存在。镜像扫描命中不等于运行中的进程加载了该组件,但“不可达”判断必须有可复核证据。
制定处理动作
- 有修复版本时升级并走回归与发布流程
- 暂无补丁时关闭功能、隔离网络或增加检测
- 接受风险必须记录 owner、理由和到期时间
- 修复 SLA 按风险等级定义,而非所有漏洞同期限
防止评分失真
EPSS 会随威胁情报变化,资产暴露也会变化。修复队列需要每日或每周重新计算,不能在首次扫描时永久冻结。
收尾清单
追踪从发现到确认、缓解和修复的时间,并抽样验证“已修复”资产。向业务报告风险下降和逾期暴露,而不是只报告关闭了多少漏洞。