當一個漏洞多年都未被修補—或者為什麼僅靠漏洞掃描器永遠不夠

程式碼中被發現的漏洞數量仍在持續增加。

根據 Kaspersky 的威脅分析,光是今年上半年就發現了 5,200 個重大漏洞,比去年同期增加將近 50%。

與此同時,從漏洞資訊公開,到攻擊者第一次嘗試利用漏洞發動攻擊,中間的時間也越來越短。

AI 技術快速發展,更在其中扮演了重要角色。一方面,AI 可以協助企業更快找出程式碼中的弱點;但另一方面,它也能幫助駭客更快速地研究出該怎麼利用這些漏洞發動攻擊。

乍看之下,要解決資安漏洞似乎並不困難:架設一套漏洞掃描工具、更頻繁地檢查企業 IT 環境,再把有漏洞的系統更新到最新版本就好了。

但 Kaspersky Incident Response(事件應變)服務的統計資料卻顯示,實際情況完全不是這麼簡單。

相當多的網路攻擊,最一開始就是從漏洞下手,而且很多時候,攻擊者利用的根本不是什麼最新的 零時差漏洞(Zero-day),而是早就已經被公開、甚至已經有修補程式的已知漏洞。

原因就在於:有漏洞掃描工具,不代表企業就真的做好了漏洞管理。

掃描工具的工作基本上只是「找出漏洞」,而且不一定能在第一時間發現。

接下來還是得交給 IT 或資安團隊判斷哪些漏洞要先處理,再逐一進行修補。

整個流程很可能拖上好幾個星期,而在這段期間,攻擊者早就有機會利用漏洞進入企業內部環境。


漏洞修補的時間,到底浪費在哪裡?

第一個延誤點,可能從漏洞資訊剛被公開時就已經開始。

企業的資安團隊除了要監控入侵事件,平常往往還有十幾項不同的工作要處理,因此漏洞監控通常只能依賴掃描工具。

如果掃描器設定成「每週掃描一次」,那麼新漏洞可能要過好幾天才會出現在報告裡。

如果公司是「每季才掃描一次」,那就更不用說了,可能要等非常久才會發現。

但攻擊者可不會慢慢等。

他們會持續關注資安新聞與漏洞資訊,一有新漏洞公開,馬上就能開始研究。

等到漏洞報告終於送到資安團隊手上時,裡面通常也不會只有一個漏洞,而是一次出現一大堆問題。

接下來馬上又碰到另一個問題:到底要先修哪一個?

一般來說,大家會優先處理被列為「重大(Critical)」的漏洞,但攻擊者並不是只會利用重大漏洞。

更麻煩的是,企業在決定漏洞修補優先順序時,往往不一定真的有完整的風險資料可以參考。

有時候只是照報告上的排列順序處理;有時候則是看哪個系統最近新聞討論度最高,就先處理哪個;也可能是哪個系統的負責人催得比較急,就先修那一個。

這種做法很容易漏掉真正具有高度威脅的漏洞。

最後,好不容易輪到 IT 部門開始修補漏洞,結果它又重新進入另一個等待佇列。

因為 IT 人員必須先確認更新是否會造成相容性問題,還得等待適合的系統維護時段(Maintenance Window),才能正式部署修補程式。

好,終於更新完成了。

技術人員把工單關掉,狀態改成「已完成」,看起來事情總算結束。

但問題來了

真的有人確認過,所有受影響的電腦都成功安裝修補程式了嗎?

如果某台電腦在部署更新時剛好是關機狀態呢?

很可能根本沒有人再次確認。

最後,公司以為漏洞已經修好了,實際上卻還有部分設備保留著漏洞,而且可能一直存在於企業環境裡。

這其實是最糟糕的情況:風險明明還在,大家卻已經看不到它了。

把整個流程加起來,就會發現從漏洞公開到真正完成修補,中間可能已經過了好幾個月。

而且這件事情其實很難怪罪某一個人。

整個流程中的每個人可能都已經完成了自己的工作,真正的問題在於:整條漏洞管理流程本身就是一段一段的,中間存在太多斷點。


做好漏洞管理,需要掌握 4 個關鍵環節

如果希望盡可能減少攻擊者利用漏洞進入企業環境的機會,企業至少要建立好以下四個重要流程。

1. 資產盤點(Inventory)

連它存在都不知道的系統,當然也不可能檢查它安不安全。

幾乎所有規模較大的 IT 環境,都可能藏著一些早已被遺忘的設備。

例如,三年前有人說「只架一個星期」結果一路用到現在的伺服器、前一批管理人員留下來的網路設備,或公司搬家時被漏掉、沒有人繼續管理的工作站。

這些被遺忘的設備,每一台都有可能成為嚴重的資安風險。

因此,資產盤點最重要的目的,就是讓企業能完整掌握自己的 IT 環境。

要做到這一點,就必須建立一份完整,而且持續保持最新狀態的 IT 資產清單。

2. 漏洞優先順序(Prioritization)

分析漏洞時,資安人員不能只看 NVD 等公開漏洞資料庫提供的風險評分。

因為這些公開評分,不一定能真正反映漏洞在特定企業環境中可能造成的實際損害。

企業本身的 IT 架構,會大幅影響漏洞的真正風險。

舉例來說,同樣一個漏洞,如果出現在與外部網路隔離的伺服器上,和出現在一台可以直接從網際網路存取的系統上,兩者的風險完全不同。

真正有效的漏洞優先排序,除了參考公開的漏洞嚴重程度之外,還必須考量:

這台設備在企業環境中扮演什麼角色、漏洞實際遭到利用的可能性,以及目前真實世界中的攻擊趨勢。

只有把這些資訊一起納入考量,才能真正判斷哪些漏洞應該優先處理。

3. 組態設定(Configuration Settings)

權限設定過於寬鬆、安全機制遭到關閉,或系統還留著預設帳號,嚴格來說可能都不算是「漏洞」。

但這些設定錯誤,卻經常成為網路犯罪分子入侵企業系統的突破口。

為了避免攻擊者利用不安全的組態設定進入系統,資安團隊至少應遵循幾項基本的安全原則:

4. 修補確認(Confirmation)

漏洞管理流程中,最容易出現「盲點」的地方,往往就是最後這一步。

一般來說,只要 IT 部門完成更新部署,大家就會認為漏洞已經修補完成。

但在真正放心之前,至少還要再確認一次:

修補程式是不是成功部署到所有受影響的系統?而且這個漏洞真的已經被修掉了嗎?

只有確認這些件事情,才能真正把漏洞管理工作畫上句點。


企業需要使用專門的解決方案,自動找出系統中的漏洞、根據實際風險排定修補優先順序,並盡可能將漏洞修補流程自動化。

Kaspersky Next Optimum 所提供的漏洞管理模組,就能協助企業進行這類工作。

資料來源: CVE-2026-87902: Critical Vulnerability in WordPress


一套解決方案

Kaspersky Next Optimum 的 Kaspersky Vulnerability Management 漏洞管理模組,可以協助資安人員集中管理漏洞、IT 資產與組態設定錯誤,主要可以處理以下五項重要工作:

  • 縮短漏洞資訊公開到企業實際發現漏洞之間的時間。 系統會自動盤點企業 IT 環境,就連那些早已被大家遺忘的資產,也能持續追蹤,同時不斷掃描環境中的漏洞。掃描方式分成 **Agent-based(代理程式型)**與 **Agentless(無代理程式型)**兩種。前者透過 Kaspersky Endpoint Security 執行,可以深入分析工作站與伺服器,而且不需要透過網路傳送服務帳號憑證;後者則可以針對沒有安裝 Agent 的設備,分析其開放的連接埠與服務。兩種方式互相搭配,就能更完整涵蓋企業的 IT 環境。
  • 檢查系統組態。 透過預先定義好的安全設定檔,確認系統設定是否符合安全標準。
  • 自動排定漏洞優先順序。 系統會根據漏洞嚴重程度、受影響資產的特性、漏洞遭到利用的可能性,以及其他相關條件,自動判斷處理優先順序。
  • 快速進行修補。 提供修補建議,並透過整合在既有管理架構中的集中式修補程式管理功能,協助企業部署更新。
  • 確認漏洞真的修好了。 修補工作不會在「安裝更新」後就直接視為完成,而是必須經過後續驗證,確認漏洞確實已經排除,才會真正結束這項修補任務。

Kaspersky Vulnerability Management 模組的目的,就是把原本各自獨立、彼此之間容易出現斷點的漏洞處理工作,整合成一套完整而持續運作的漏洞管理循環。

如果想了解授權方式,可以前往 Kaspersky Next Optimum 中小型企業解決方案頁面查看;如果想進一步了解 Vulnerability Management 漏洞管理模組的功能,則可以參考模組官方介紹頁面。

資料來源: How a vulnerability scanner creates an illusion of protection | Kaspersky official blog

Comments are closed.

Up ↑

探索更多來自 卡巴斯基部落格 的內容

立即訂閱即可持續閱讀,還能取得所有封存文章。

繼續閱讀