本文目录导读:

- 第一层:核心业务与资产价值(最优先)
- 第二层:风险暴露与可被利用性(高优先级)
- 第三层:合规与监管红线(必须达到的基线)
- 第四层:内部风险与级联效应(中优先级)
- 第五层:通用安全与运维杂项(按需整改)
- 实操中的“3+1”快速判断法
- 关键提醒:不要忽视“不可修复”的情况
关基(关键信息基础设施)安全整改的优先级评定,不能简单地“一刀切”或仅凭漏洞的CVSS分数(通用漏洞评分系统)来决定,其核心原则是:以业务影响为核心,以风险暴露面为驱动,以合规底线为最低要求。
以下是系统性的优先级评定框架(金字塔模型:底层是基础,顶层是策略):
第一层:核心业务与资产价值(最优先)
目标: 保护最不可替代、一旦受损将导致国家、社会或企业运营瘫痪的资产。
- 判定依据:
- 业务关键性: 该资产是否构成关基系统的核心业务链(如发电厂的SCADA控制中心、银行的支付结算系统、运营商的骨干网核心路由器)?
- 数据敏感度: 是否存储或处理大量个人隐私、商业秘密、国家秘密数据(如公民身份库、医疗健康数据)?
- 等级保护定级: 直接参考国家等保三级及以上的系统(尤其是S3A3级别的系统)。
- 优先级: P0(最高优先级),对于此类资产,即使存在一个低危漏洞,也需要立即进行风险评估和缓控措施,不能等到整改窗口期。
第二层:风险暴露与可被利用性(高优先级)
目标: 解决“敌人最容易从哪里打进来”的问题。
- 判定依据:
- 互联网暴露面: 该资产是否直接暴露在公网?是否有开放的远程管理端口(如SSH、RDP、Web管理后台)?是否有第三方API接口?
- 已知在野攻击: 该漏洞是否存在公开的POC/EXP或被APT组织利用?是否有公开的漏洞利用代码?(参考CISA的已知被利用漏洞目录)。
- 攻击成本与收益: 攻击者攻破该资产后,能获得多大权限(普通用户 vs Admin vs Domain Admin)?能否横向移动至核心区?
- 优先级: P1(高优先级),一个暴露在公网的、存在远程代码执行漏洞(RCE)的VPN设备,优先级远高于内网的一台打印机漏洞。
第三层:合规与监管红线(必须达到的基线)
目标: 满足《关基保护条例》、等保2.0、行业主管单位(如网信办、工信部、金融监管局)的检查要求。
- 判定依据:
- 强制性要求: 是否涉及《网络安全法》中明确的处罚项?如:未更新高危漏洞、未做日志留存、未配备密码保护措施。
- 行业专项检查: 是否属于近期行业主管部门专项行动(如“护网”行动)的重点检查项?
- 供应链安全: 是否涉及被通报的“禁用供应商”或“需整改的硬件/软件”(如某开源组件被通报)。
- 优先级: P2(中优先级),所有未打补丁的高危漏洞必须在合规检查前完成闭环。
第四层:内部风险与级联效应(中优先级)
目标: 防止小问题演变成大灾难。
- 判定依据:
- 单点故障风险: 整改是否会导致业务中断?如关键数据库的重启。
- 供应链依赖: 整改是否依赖第三方供应商(如工控设备厂商)的排期?是否影响到上下游协同?
- 历史遗留问题: 是否存在无法打补丁的“老系统”或“僵尸系统”?
- 优先级: P3(低优先级),这类问题需要制定“风险接受”方案或迂回缓控措施(如增加网络隔离、WAF规则屏蔽)。
第五层:通用安全与运维杂项(按需整改)
目标: 提升整体安全韧性。
- 判定依据: 低风险配置项、非关键系统的弱口令、非生产环境的测试漏洞、未启用日志审计的辅助系统。
- 优先级: P4(可暂缓),建议纳入季度或半年度常规整改计划。
实操中的“3+1”快速判断法
如果短期内资源有限,可以套用以下公式:
最终整改优先级 = 业务影响系数 × 可利用性系数 × 合规惩罚系数
- 业务影响系数(1-10):
- 导致业务中断、数据丢失(10分)
- 导致业务降级或性能损失(5分)
- 不影响业务运行(1分)
- 可利用性系数(1-10):
- 公网暴露且有EXP(10分)
- 内网可访问且需要水平越权(5分)
- 物理接触才可利用(1分)
- 合规惩罚系数(1-10):
- 属于通报、罚款、停业整顿(10分)
- 属于行业警示函(5分)
- 无直接处罚(1分)
评分结果:
- 总分 ≥ 200分: 立即启动应急响应,1天内 完成修复或上临时的虚拟补丁(如WAF封禁)。
- 总分 100-199分: 纳入专项整改计划,2周内 完成打补丁或升级。
- 总分 < 100分: 纳入日常运维,1个月内 完成。
关键提醒:不要忽视“不可修复”的情况
关基系统中存在大量老旧工控系统(如PowerPC、VxWorks)或采购时已停止支持的软件,此时“整改”不等于“打补丁”,而应采取弹性防御策略:
- 网络微隔离: 在不可修复的资产前增加单向网闸或流量审计设备。
- 强化监控: 对该资产所有流量进行全量审计,实现异常行为的实时告警。
- 备用系统: 建立主备热切换机制,确保故障时快速隔离。
整改是一个持续迭代的过程,建议每季度重新评估一次关基资产的资产台账、漏洞库和威胁情报,动态调整优先级。