AI大幅缩短漏洞利用开发周期,传统CVE/NVD漏洞追踪机制更新速度已落后于攻击侧,安全管理流程需重新设计。
AI 正在加速漏洞利用,而漏洞表格已经跟不上形势了。
传统的漏洞管理模型多年来基本没变:扫描软件、识别 CVE、给出严重程度评分、对发现进行优先级排序,然后发给开发人员修复。这种方法从来都不是风险的完美呈现,但在 AI 时代,它的局限性已经变得无法忽视。
问题不仅仅在于组织需要处理的漏洞数量在增加。软件产量正在快速扩张,漏洞发现也在加速,而开发漏洞利用所需的时间却在缩短。AI 驱动的攻击还能以难以手动预判的方式组合多个漏洞,形成攻击路径。
结果是安全团队能够识别的漏洞数量与他们能够真正调查和修复的漏洞数量之间出现了越来越大的差距。我们需要通过改变所提的问题来缩小这个差距。不要再问"我们有多少 CVE",而应该问"在我们的环境中,哪些漏洞会造成真正的风险?"
CVE 告诉我们存在一个公开识别的安全漏洞,但它本身并不能告诉我们该漏洞被特定组织利用的可能性有多大。这个区别至关重要。
例如,通用漏洞评分系统(CVSS)主要是用来传达技术严重程度以及漏洞被成功利用后的潜在影响。但严重程度并不一定告诉我们是否存在漏洞利用工具、该漏洞是否正在被野外利用、漏洞组件是否暴露,或者漏洞代码路径是否在特定环境中被执行。
因此,两个组织的环境中可能有完全相同的 CVE,但面临的风险级别却大不相同。一个组织可能将漏洞组件放在多层保护之后,没有外部暴露,也没有相关的执行路径。
CVE 相同,风险不同。
另一个组织可能将其运行在支持关键业务流程的互联网-facing 生产应用中。CVE 相同,风险不同。
这就是为什么围绕静态严重程度评分构建的漏洞计划会产生误导性的进展感。团队可能花费大量精力关闭大量发现,但不一定减少组织最重大的暴露。这就造成了我所说的"CVE 剧场":衡量的是活动,而不是有意义的风险降低。
这种转变的紧迫性正在被 AI 放大。正在开发的代码量正在急剧增加。即使每行代码的漏洞密度下降,软件总量的绝对增长也会导致更大的整体暴露。与此同时,现代软件越来越依赖开源组件,这扩大了组织必须理解和保护的代码量。
攻击者也在从自动化中获益。以前需要大量手动工作的任务现在越来越多地可以被 AI 加速。更多漏洞与漏洞利用时间窗口急剧收缩的结合,创造了一个根本不同的安全环境。
这意味着组织无法承受依赖冗长、顺序手动分类的漏洞管理流程。安全计划必须变得更加情境化、持续化和自动化。
改进漏洞管理最有效的方法之一,是停止只在漏洞出现后才考虑修复。我们还应该问如何减少进入环境的漏洞数量。这一切从软件基础开始。
使用加固或精选的基础镜像和语言库,可以在部署应用之前减少漏洞占用。一手代码可以通过静态应用安全测试(SAST)和 AI 辅助代码扫描来处理,而配置弱点可以通过安全配置框架(如安全技术实施指南,即 STIG)来识别。
这很重要,因为漏洞只是软件安全的一个维度。一个系统可能包含相对较少的 CVE,但仍然配置危险。过度授权、弱认证设置或其他配置问题都可能给攻击者提供初步立足点或横向移动的机会。
STIG 扫描通过根据既定安全要求评估配置来解决这第二个维度。这些工具本质上是自动化的安全检查表,可以识别并在某些情况下修复配置弱点。目标应该是让软件在成为别人的修复问题之前尽可能安全。
安全负责人应该考虑的另一个重要转变:生产环境才是真相的来源。
从历史上看,组织通常在软件到达生产环境之前扫描注册表或仓库。这提供了有用的信息,但它反映的是感知风险,而不是实际部署的内容。生产环境会变。镜像会变。配置会变。部署后会披露新的漏洞。因此,组织需要了解实际运行的是什么,并需要持续评估它。这就是生产扫描、可达性分析和环境上下文变得必不可少的地方。
网络可达性可以帮助确定系统是否可以从外部访问。软件级可达性可以提供另一层洞察:漏洞代码路径是否实际被执行?这些问题可以极大地改变修复优先级。
一旦我们知道实际运行的是什么,下一步就是根据重要的上下文评估漏洞。这意味着要超越 CVSS。
威胁情报可以提供重要信号。CISA 的已知被利用漏洞目录(KEV)标识了已知被利用的漏洞。漏洞利用预测评分系统(EPSS)估计漏洞在指定时间范围内被利用的可能性。这些信号可以与生产暴露、可达性、配置、业务影响以及漏洞暴露时间相结合。其结果是,为工程团队提供了一个更有用的问题:在这个环境中,我们应该首先修复哪个漏洞,为什么?
这与交给开发人员一个包含数千个按严重程度排序的 CVE 的电子表格是截然不同的运营模式。
最终目标不应该是完美的空漏洞仪表板。在现代软件环境中,这不现实,也不一定是正确的安全衡量标准。目标应该是对实际风险的持续改进理解。这需要一种分层方法。从安全的软件基础开始,扫描一手代码,加固配置,了解生产环境中运行的内容,确定可达性,整合威胁情报,并根据真实世界的暴露和影响确定修复优先级。这还需要时间纪律。不同类别的漏洞可能需要不同的修复时间窗口,而不是将每个发现一视同仁。
我们需要知道哪些门是开着的,哪些门是攻击者能够到达的,哪些门通向重要的地方,以及哪些门现在代表最大的风险。
AI 已经使旧模型越来越难以为继。但它也给了我们重新思考漏洞管理的机会,围绕一个更有意义的目标。我们不需要只知道软件中存在多少扇门。我们需要知道哪些门是开着的,哪些门是攻击者能够到达的,哪些门通向重要的地方,以及哪些门现在代表最大的风险。
这就是清点漏洞与管理风险之间的区别。在 AI 时代,这个区别正在变得至关重要。