CVSS、EPSS 与漏洞优先级:从严重度走向真实风险

结合漏洞严重度、利用概率、资产暴露与业务影响建立修复队列,避免仅按 CVSS 排序。

文章目录 · 5 节

CVSS 描述漏洞技术严重度,EPSS 估计近期被利用的概率。二者都不能单独回答“我们应先修哪个”,还需要组织自身的资产上下文。

建立风险输入

优先级 = 严重度 × 利用可能性 × 暴露程度 × 资产价值 × 控制缺口

这不是要求简单相乘,而是确保决策至少考虑这些维度。互联网暴露、已有公开利用、CISA KEV 收录和关键身份系统应提高优先级。

验证资产是否真的受影响

从 SBOM 找到组件版本和部署位置,再确认漏洞所需功能、配置和调用路径是否存在。镜像扫描命中不等于运行中的进程加载了该组件,但“不可达”判断必须有可复核证据。

制定处理动作

  • 有修复版本时升级并走回归与发布流程
  • 暂无补丁时关闭功能、隔离网络或增加检测
  • 接受风险必须记录 owner、理由和到期时间
  • 修复 SLA 按风险等级定义,而非所有漏洞同期限

防止评分失真

EPSS 会随威胁情报变化,资产暴露也会变化。修复队列需要每日或每周重新计算,不能在首次扫描时永久冻结。

收尾清单

追踪从发现到确认、缓解和修复的时间,并抽样验证“已修复”资产。向业务报告风险下降和逾期暴露,而不是只报告关闭了多少漏洞。