NetBlade
Windows 步骤 7 / 12 ~30 分钟 中级

查找并修复漏洞:待修复、KEV、EPSS 与每周补丁流程

用通俗的话理解 NetBlade 签名的漏洞源、KEV 和 EPSS,了解“待修复”如何排序,以及一套优先修补要害的每周流程。

对一间普通办公室的首次读取会产生一长串问题,而一份按严重性排序的长清单会让你去修补一个理论上的 9.8,而真正被用来入侵的那个缺陷却排在下面。NetBlade 的排序方式不同:先是攻击者当下正在利用的,然后是他们很可能会利用的,最后才是万一被利用会有多糟。本文说明数据来自哪里、各个页面显示什么,以及一套每周一小时就能完成的流程。

开始之前

  • 已深度读取的 PC(准备你的 Windows PC)。程序中的漏洞只显示在其程序被读取过的设备上。
  • 已识别或已扫描端口的设备,用于网络检查(站点 中的 识别所有设备)。
  • NetBlade 所在 PC 的互联网连接,用于每日下载漏洞源。

1. 了解漏洞数据来自哪里

NetBlade 会对照一份每晚构建、发布在 feed.netblade.app 上的 漏洞源 检查已安装的程序。该源是一个单一文件,用 ECDSA P-256 密钥签名;应用在使用前会验证签名。签名无效的源会被丢弃,仍继续使用上一份有效的源。

这对你和你的客户意味着什么:

  • 下载最多每天一次,自动进行。与已安装程序的比对在 本地 完成:程序名称和版本绝不会离开这台 PC。
  • 设置 > 漏洞源 会显示该源的日期和时长,例如“构建于 …,2 天前。”,而 立即检查 会马上去查找更新的源。
  • 如果该源超过一周,应用会在每个重要之处都如实说明。检查仍会对照它运行,但此后新公布的漏洞不在其中。

该源由 NVD、CISA 的 KEV 列表和 FIRST 的 EPSS 构建而成。This product uses the NVD API but is not endorsed or certified by the NVD.

2. 用通俗的话理解 KEV、EPSS 和 CVSS

每个已知漏洞都有一个 CVE 编号。对于每一个,NetBlade 最多知道三件事:

信号通俗含义来源
KEV攻击者此刻正在利用这个缺陷CISA 的已知被利用漏洞列表
EPSS未来 30 天内被利用的可能性FIRST 的漏洞利用预测评分系统
CVSS一旦被利用会有多糟,从 0 到 10NVD

严重性说明会有多糟;KEV 和 EPSS 说明它是否正在发生。这就是 NetBlade 先按 KEV、再按 EPSS、最后按 CVSS 排序的原因。

3. 了解什么会被检查,什么不会

程序是 按确切的产品和版本 通过 NetBlade 的产品词典匹配到 CVE 的。由此带来两个限制:

  • 只有词典能命名的程序才会被检查。 在 清单 > 软件 中勾选 仅词典能命名的 即可看到它们;词典中 列会说明哪些是。其余一切在应用中任何地方都不会得到结论。对某个程序保持沉默并不等于安全。
  • 无法可靠比较的版本不会得到结论,而不是给出猜测。

除了程序漏洞,NetBlade 还会在每台设备上运行 配置检查:Telnet、FTP、可访问的远程桌面、VNC、Android 调试、IPMI、工业 PLC 协议(S7、Modbus)、监听的数据库、UPnP、端口 9100 上的原始打印、使用出厂团体字符串的 SNMP、防火墙关闭、没有防病毒、所有人都可写入的共享、60 天或更久没有更新、SMBv1、UAC 关闭、安全启动关闭、挂起的重启、Guest 帐户已启用、超过三个本地管理员、PowerShell 2.0、磁盘可用空间低于 8%。它还会标记 不受支持 的操作系统,以及支持在 180 天内结束的操作系统。

4. 看懂“待修复”页面

在菜单中打开 安全,然后打开 待修复。这是所有未处理项的单一列表:程序漏洞、不受支持的系统、配置检查。

每个条目显示:

  • 一个 徽章:正被利用、严重、高、中、低或未评分;
  • 设备以及 已开放多久(“今天发现”、“已开放 12 天”);
  • 为什么 排在这个位置,例如“在 CISA 当前正被利用的漏洞列表上”或“未来 30 天内有 4% 的被利用概率”;
  • 该怎么做,一句话说明。

点击 立即检查 可再次比对。空列表会显示“没有未处理项”或“还没有任何内容被深度读取”;仪表板上的覆盖率一行会告诉你是哪一种。

注意: 检查只针对机器已展示的内容触发,绝不会针对它没说的内容。没人读取过的设备无法报告问题。

5. 看懂“漏洞”页面

在菜单中打开 漏洞。它只涵盖程序 CVE,有两个视图:

  • 按更新:每个待更新的程序一行,含 已安装、更新到、有多少 CVE、有多少 正被利用、最严重 的严重性以及 设备。这是用来开展工作的视图:一次更新往往能关闭十几个 CVE。
  • 按 CVE:每个 CVE 一行,含 严重性、可能性 和 发现于。

各磁贴汇总 正被利用、严重(严重性 9 或以上)、高危(7 到 9)和 受影响的设备。勾选 仅正被利用的 即可只看 KEV 项。点击某一行可查看 CVE 列表和受影响的设备,并附带建议,例如“将 … 更新到 … 或更高版本:它会关闭这些设备上的所有这些 CVE。”当没有任何单一版本能全部关闭时,建议是更新到厂商的最新版本,之后再点击 重新检查。

6. 每周补丁流程

选一个固定的时段,例如周一上午。对每个客户站点:

  1. 刷新数据。 在 漏洞 中点击 重新检查。确认该源是最近的(页面会说明),并查看覆盖率一行:“程序中的漏洞只显示在已深度读取的设备上:Y 台中的 X 台”。如果覆盖率下降了,先弄清原因再去相信其余部分(参见 凭据)。
  2. 先处理正被利用的。 勾选 仅正被利用的,停留在 按更新 上。这里的每一行都是今天的任务。
  3. 更新。 用你惯用的工具在所列设备上更新程序,或从 NetBlade 用远程操作来更新:在设备卡片上,远程操作,类别 软件,用“搜索 winget 目录”找到包 ID,然后用“更新一个包 (winget)”。“缺少的 Windows 更新”会列出待安装的 Windows 更新。参见 安全地执行远程操作。
  4. 验证。 在每台已更新的设备上点击 深度扫描(或在设备列表上点击 读取所选),然后点击 重新检查。要相信重新读取的结果,而不是更新程序的退出代码。
  5. 然后是可能被利用的。 取消勾选 仅正被利用的,沿着 待修复 往下处理:其顺序已经把高 EPSS 的项排在了接下来。
  6. 配置项。 重启带有“更新正在等待重启”的机器,为“支持即将结束”规划更换,并处理已关闭的防护。
  7. 接受确实可接受的项,用 接受/重新打开,并写明理由(参见 合规性与例外)。
  8. 报告。 给所有者发送“漏洞”或“所有者摘要”报告(报告)。

提示: 为 新的待修复项 设置一个带 仅正被利用的 的警报(警报)。这样你的每周时段负责清理积压,而一个新近被利用的缺陷会在当天就到达你手上。

7. 让代理保持它的时效

代理运行时,每台设备每天都会对照该源重新检查一次,一次几台设备。这只用到已知的内容,因此在远离客户网络的笔记本电脑上也会运行。新程序和新版本只能通过再次读取机器来获知:为此,请把 站点 中的 深度 设为 每天一次 或 每周(代理一次读取一台设备,且仅在 PC 处于该网络上时)。

检查是否生效

  • 更新并重新读取后,该程序从 按更新 中消失,它在 待修复 上的条目也不见了。
  • 仪表板的 待修复 磁贴下降,当 KEV 项清空后会出现“没有任何一项在被利用列表上”。

如果出现问题

  • “尚无漏洞源”。 PC 还无法下载它。检查连接,并在 设置 > 漏洞源 中点击 立即检查;最后一个错误会显示在那里。
  • “下载的漏洞源不是由我们签名的——未被使用”。 该文件未通过验证并被丢弃,这是设计如此;仍继续使用上一份有效的源。请稍后重试。
  • 漏洞源超过一周。 每日下载正在失败。检查连接以及任何阻止 feed.netblade.app 的代理或过滤器。
  • 你知道有漏洞的某个程序未被列出。 它不在词典中,或其版本无法比较。请查看 软件 上的 词典中 列。
  • 已更新,但发现仍在。 该设备没有被重新读取。点击 深度扫描,然后 重新检查。
  • 在新站点上列表为空。 还没有任何内容被深度读取。请查看覆盖率一行。

下一步

接下来,用一条基线来衡量网络:合规性、例外与安全评分。

← 全部操作指南 功能指南 → 产品: NetBlade Windows →