① 一句话秒懂

补丁与漏洞管理(Patch & Vulnerability Management)是”堵洞”的双人舞:补丁管理负责把厂商修好的洞打上,漏洞管理负责定期查还有哪些洞没堵——两者配合,且常故意分给不同人做(职责分离)。

② 生活类比

把系统漏洞比作房子破窗:

  • 补丁管理 = 物业定期发来玻璃,你评估、试装、批准、装上、再检查是否装好。
  • 漏洞管理 = 派人巡查全小区还有没补的破窗,列清单交物业。
  • Patch Tuesday / Exploit Wednesday = 微软每月第二周二统一发玻璃;黑客周三就逆向出破窗位置开始偷袭——所以”拖着不打补丁”等于敞开家门。

③ 核心概念

要管的系统范围

不止工作站/服务器——任何带 OS 的设备都算:路由器、交换机、防火墙、UTM 设备、打印机。还有 嵌入式系统 / IoT(摄像头、智能家电、汽车、医疗设备)。2016 Mirai 就是利用未打补丁 IoT 发起巨型 DDoS。移动设备用 MDM 推送补丁。

Patch Management(补丁管理)

补丁 = 修 bug/漏洞/提升性能的任意代码(亦称 update、hotfix)。有效的补丁程序五步:

  1. Evaluate(评估):补丁是否适用本系统(如 Unix DNS 补丁对 Windows 无关)。
  2. Test(测试):在隔离的非生产系统测,避免”打完补丁无限重启”的灾难(千台一起打未测补丁 = catastrophic)。
  3. Approve(批准):常并入变更管理流程。
  4. Deploy(部署):多用自动化工具。
  5. Verify(验证):定期审计确认已打上;漏洞评估工具也能查补丁状态。

Patch Tuesday & Exploit Wednesday

微软/Adobe/Oracle 每月第二周二发补丁(Patch Tuesday),便于提前规划测试。重大漏洞会 out-of-band(带外) 提前发。攻击者逆向补丁找漏洞,常在发补丁后一天内出 exploit → Exploit Wednesday。但更多攻击发生在数周/月/年后仍未打补丁的系统上。

Vulnerability Management(漏洞管理)

定期识别、评估、缓解漏洞(风险无法清零,但优先搞定最高危的)。两要素:例行漏洞扫描 + 定期漏洞评估。

  • 最常见漏洞 = 未打补丁的系统,故漏洞管理与补丁管理常联动。
  • 职责分离:一组人负责打补丁,另一组负责验证是否打上(checks and balances)。
  • 风险接受:若补丁会搞崩应用,管理层可决定接受风险(accept risk),剩余风险 = residual risk(残余风险),损失由管理层担。

Vulnerability Scans(漏洞扫描)

工具枚举系统已知安全问题(缺补丁、弱口令),攻击者用同样工具找弱点再利用;管理员用来抢先发现缓解。报告会建议打补丁/改配置——但光建议不动作没用,得真正去打。

CVE(Common Vulnerabilities and Exposures)

漏洞标准命名字典,由 MITRE 维护(注意:MITRE 不是 MIT,由 DHS/CISA 资助)。如 CVE-2020-0601。补丁/漏洞工具都以 CVE 为标准扫描。

④ 真实案例

2017 年 5 月 Apache Struts 攻击:该漏洞 3 月就有补丁,但 5 月仍被利用——只因组织没落实补丁管理政策。再早的 2016 Mirai DDoS:黑客控制了千万级未打补丁的 IoT 设备(摄像头/打印机)组成僵尸网络,洪水般 DNS 请求搞瘫大半个互联网。两例都印证”补丁不打 = 活靶子”。

⑤ 考试怎么考

  • 补丁管理五步(Evaluate→Test→Approve→Deploy→Verify)。
  • Patch Tuesday(第二周二)/ Exploit Wednesday(逆向利用)。
  • 漏洞管理 vs 补丁管理:查洞 vs 打洞,常分离职责。
  • Residual risk(残余风险) = 控后剩余、管理层担责。
  • CVE 由 MITRE 维护(MITRE ≠ MIT)。
  • IoT/嵌入式设备也要纳入补丁管理(Mirai 教训)。

⑥ 记忆口诀

“补丁五步评测批施验,先在测试房试安全;周二发补丁,周三 exploit 现,拖着不打门敞边。漏洞管理查未补,两人分管权责牵;残余风险管理层担,CVE 字典 MITRE 编。”

⑦ 自测

  1. 有效的补丁管理程序包含哪五个步骤?为什么测试步骤不可或缺?
  2. 什么是 Patch Tuesday 和 Exploit Wednesday?
  3. 漏洞管理与补丁管理为何常进行职责分离(segregation of duties)?
  4. 什么是 residual risk(残余风险)?由谁负责?
  5. CVE 字典由哪个组织维护?MITRE 与 MIT 是什么关系?
  6. 为什么 IoT/嵌入式设备也应纳入补丁管理?(结合 Mirai 说明)

This site uses Just the Docs, a documentation theme for Jekyll.