漏洞管理SLA:从扫描报告到修复闭环
为什么需要SLA
漏洞扫描往往一次就能产出成百上千条结果,如果没有明确的处理时限和责任人,报告会在几轮流转后失去动静。SLA的作用是给每个漏洞一个明确的时间承诺,让修复从开放式任务变成有约束的工作项。
流程环节
完整的流程包括:发现、验证、定级、分派、修复、复测、关闭。其中验证和复测最容易被跳过。验证是为了排除误报,避免团队把时间花在不存在的问题上;复测是为了确认修复有效且没有引入新问题。
定级不能只看评分
通用的漏洞评分反映的是漏洞本身的技术严重程度,但实际风险还与三个因素相关:资产是否暴露在互联网、漏洞是否已有公开利用工具、资产承载的业务重要性。一个评分中等的漏洞,如果位于对外暴露且承载核心业务的系统上,紧急程度可能高于评分更高的内网漏洞。因此定级应结合技术评分、暴露面、可利用性和业务影响综合判断,并把判断规则固化下来,避免每次都靠个人经验。
SLA的时间分级
常见做法是划分三到四个等级,对应不同的修复时限,并区分是否需要临时缓解措施。对于无法立即修复的情况,应先实施补偿性控制,例如限制访问来源、关闭相关功能或加强监测,同时给出后续修复计划。补偿措施必须有记录,否则容易变成长期例外。
落地难点
第一,资产归属不清。扫描发现的资产没有明确责任人,导致工单无处可派。资产台账是漏洞管理的前置条件。
第二,老旧系统无法修复。厂商停止支持或业务不允许变更,需要建立例外审批流程,明确风险承担方和复审周期。
第三,修复与业务变更冲突。修复排期需要与业务发布计划协同,提前纳入迭代节奏比临时插队更可行。
第四,只统计数量不看趋势。漏洞总数受扫描范围和规则影响很大,单看总量意义有限。
度量指标
建议关注:各等级漏洞的平均修复时长、超期未修复的比例、复测通过率、重复出现的漏洞比例,以及例外清单的规模变化。这些指标能够反映流程是否真正运转。对于超期率长期偏高的组织,问题通常不在技术能力,而在责任归属和优先级安排。
结语
漏洞管理的本质是持续的风险收敛过程。明确责任人、结合实际的定级规则和可跟踪的时限,是把扫描结果转化为实际风险降低的关键。