资源有限时,不要按扫描器给出的数量或颜色排序,而要先处理“可被外部利用、且已经暴露在公网”的漏洞,再处理需要登录或本地条件才能触发的问题。判断顺序可以概括为:先看漏洞是否已有公开利用方式,再看资产是否对外可达,最后看影响范围是单台主机还是核心数据。下面是一份可以直接照着做的排查清单。
要查什么:扫描结果里每一条漏洞对应的主机、端口和服务,是否真的能从互联网访问。
怎么查:把扫描报告中的 IP 和域名整理成一张表,逐项确认它是否解析到公网地址、端口是否对全网开放。内部办公系统、测试环境、临时上线的机器,往往被误报为高危,实际外部根本连不上。
结果说明什么:能直接从公网访问的资产,优先级最高;只能内网访问的,可以排在后面。同一个漏洞出现在公网机器和内网机器上,处理顺序完全不同。
要查什么:漏洞编号是否对应公开的利用代码、验证方法或攻击工具。
怎么查:拿到漏洞编号后,去厂商公告和权威漏洞库核对。重点看三件事:是否需要认证、是否需要用户交互、利用复杂度高不高。需要管理员登录才能触发的漏洞,和无需登录即可远程执行的漏洞,风险差距很大。
结果说明什么:无需认证、可远程触发、已有公开验证方法的漏洞,应当排在最前面。仅有理论描述、利用条件苛刻的,可以放到资源充裕时再处理。
要查什么:漏洞所在的系统承载什么数据、连接什么权限。
怎么查:给资产打三个标签:是否存有用户数据、是否具备横向移动能力、是否为核心业务的入口。一台存有账号体系的服务器,和一台只跑静态页面的展示机,即使漏洞相同,处理顺序也不一样。
结果说明什么:涉及身份认证、数据库、统一入口的资产优先处理。影响范围是单台还是整个网段,直接决定先修哪一个。
把上面三步的判断合并成一张待办表,每行包含资产、漏洞编号、是否公网可达、是否需要认证、影响对象。然后按以下顺序处理:
适用条件与判断结果:这份清单适用于人手有限、无法一次性修复全部漏洞的场景。如果扫描结果中高危项超过可处理能力,就按上述顺序截断,先保证前两类清零,再向下推进。假设某次扫描报出 50 个高危,其中 8 个位于公网且无需认证,那么这 8 个就是本周的全部目标,其余登记在册即可。
要查什么:修复动作是否生效,漏洞是否仍然可复现。
怎么查:对已处理的项重新扫描同一资产同一端口,确认原漏洞不再出现;涉及配置变更的,检查变更是否已生效而不是只改了计划。
结果说明什么:复扫通过才可标记关闭。复扫仍出现,说明修复不完整或存在同类入口,需要回到第二步重新判断利用条件。
下一步,把当前扫描报告按上述四类拆开,先圈出“公网可达且无需认证”的部分,作为本轮唯一必须完成的目标。