Lesson 08 · 约 18 分钟

系统自己有洞:漏洞扫描与补丁管理

本课目标:分清普通漏洞与零日漏洞;认准 CVE / CNNVD / CNVD / CVSS;区分主机扫描与网络扫描;按补丁六环节答题;知道没补丁时用虚拟补丁顶上。

开场:门没被撬,墙上却有洞

前几课学的是门口怎么守:防火墙管「让不让过」,IDS/IPS 管「像不像攻击」,审计管「事后怎么查」。 但很多事故根本不用撬门——操作系统、中间件、网站程序里本来就有漏洞(vulnerability,也称脆弱性)。 攻击八步里的第 3 步「挖掘漏洞」,找的就是这些洞。 今天学防守侧怎么管:发现 → 打分排序 → 修补或临时挡住

零、先复习再开新

R1 · SIEM 相比单台设备看日志,最突出的能力是?
答案 C。SIEM 的核心是集中多源日志,规范化后做关联分析、告警与报表。
R2 · 甲对文件做数字签名,乙验签应使用哪把钥匙?
答案 A。私钥签名 → 公钥验签。签名用的是发送方甲的私钥,谁都能拿甲的公钥验真伪。这是你踩过的坑,隔一段时间就要再过一遍。

一、漏洞是什么,零日又是什么

教材把网络安全漏洞定义为:使系统与安全策略相冲突的缺陷,也叫安全隐患 / 脆弱性。 硬件、操作系统、网络协议、应用、配置,甚至管理制度,都可能出洞。 洞被利用后,常见后果对得上 CIA:敏感信息泄露(机密性)、非授权改数据(完整性)、拒绝服务(可用性),还有身份假冒、权限提升。

类型补丁状况考试怎么认
普通漏洞信息已公开,厂商已有修补方案能查编号、能打补丁、漏扫能对上特征
零日漏洞新发现,尚未提供补丁zero-day;常被用于定向攻击
口诀(零日漏洞定义):零日不是「零危害」,是零补丁
有补丁却没打,那是运维问题,不叫零日。

来源分两类,选择题爱挖「管理也算漏洞」: 非技术性——责任不清、策略不全、技能不足、监督缺失、特权失控; 技术性——设计错误、输入验证错误、缓冲区溢出、配置错误、竞争条件等。

二、先编号,再打分:CVE / CNNVD / CNVD / CVSS

同一漏洞如果各叫各的名字,防守方对不上号。考试要你分清「谁给编号」和「谁给打分」。

名称全称 / 中文干什么
CVECommon Vulnerabilities and Exposures
通用漏洞披露
给已公开漏洞统一编号,便于全球对同一条洞说话。格式如 CVE-2019-1543
CVSSCommon Vulnerability Scoring System
通用漏洞评分系统
打分,不负责命名。十分制,分越高越危险
CNNVD国家信息安全漏洞中国信息安全测评中心建设运维的国家级漏洞库
CNVD国家信息安全漏洞共享平台国家互联网应急中心(CNCERT)联合建设的共享平台;分级常用高 / 中 / 低
最容易混的一对:
CNNVD 末尾是「」;CNVD 末尾是「共享平台」。少一个 N,职责就不一样。
CVE 是编号字典,CVSS 是评分尺子:看见 “Scoring” 就选打分。

教材中的 CVSS 由基本度量、时序度量、环境度量三部分组成。 基本度量看攻击是否容易、要不要交互、对机密性/完整性/可用性影响多大; 时序度量看利用代码成不成熟、有没有补丁; 环境度量再按本单位实际情况加减。 现行 FIRST 标准已更新到更新版本,上午卷仍按教程记「十分制 + 三度量」即可。

漏洞管理五步(教材 13.2.5):资产确认 → 信息采集 → 评估 → 消除和控制 → 变化跟踪。没有资产清单,扫出来也不知道该先修谁。

三、怎么发现:主机扫描、网络扫描、专用扫描

漏洞扫描器(简称漏扫)用已公开漏洞特征和配置检查,自动判断目标是否中招。它既是防守标配,也被攻击者拿来踩点——所以扫描本身要授权、要记录。

类型关键特征教材点名工具
主机漏洞扫描不需要先建网络连接;在本机查关键文件、配置、弱口令、软件版本;只能扫这一台COPS、Tiger、MBSA(微软基准安全分析器)
网络漏洞扫描先与目标建连,再发特定请求远程检查;方便扫一批联网主机,但看不到本机私有细节Nmap、Nessus、X-Scan
专用漏洞扫描只盯一类对象Web / 数据库 / 网络设备 / 工控扫描器
口诀(扫描器选型):不连网、查本地 → 主机扫描;先连网、发请求 → 网络扫描;只扫网站或库 → 专用扫描
口诀(扫描工具记忆):家有警虎微,网有图老 X。 警=COPS,虎=Tiger,微=MBSA(微软本机体检);图=Nmap,老=Nessus,X=X-Scan。
漏扫 ≠ 渗透测试:
漏扫 = 发现已知漏洞(自动化、对特征库);
渗透测试 = 在授权范围内验证能不能利用,并给出风险处置建议。
扫描报告里的「存在漏洞」不等于「已经被攻破」。

四、补丁六环节:发现了还得会修

补丁管理是周而复始的运维,不是「网上下一个 exe 点安装」。教材 13.4.2 固定考这六步,顺序不能乱:

  1. 现状分析:有哪些系统、现在什么版本、哪些洞还敞着;
  2. 补丁跟踪:盯厂商公告、CVE/CNNVD/CNVD 通报,知道新补丁来了;
  3. 补丁验证:先在测试环境验证,看会不会把业务打挂;
  4. 补丁安装:按优先级在生产环境部署;
  5. 应急处理:安装失败、业务中断或补丁有副作用时回退、隔离;
  6. 补丁检查:复查是否装上、漏洞是否关闭,留下记录。
口诀(补丁管理六环节):分析跟踪,验证安装,应急检查
最容易错的是把「验证」放到「安装」后面——生产上直接打,下午卷会扣「未先验证」。

国际侧可对照 NIST SP 800-40:补丁管理 = 在全组织范围识别、排序、获取、安装并核实补丁。 和教材六环节是同一件事,考试答题优先用教材那六个词。

五、补丁还没来:先挡住利用

零日、业务窗口不允许停机、厂商还没出补丁时,不能干等。教材把「干扰或拦截利用条件」叫漏洞利用防范

技术一句话考试关键词
虚拟补丁不改程序、不装官方补丁,在网络侧按利用特征拦截临时防护;常落在 IPS / WAF / UTM
ASLR地址空间随机化,打乱内存布局Address Space Layout Randomization
DEP数据执行阻止,数据区不能当代码跑Data Execution Prevention
堆栈保护发现函数栈被异常改写Stack Protection / canary
SEHOP保护结构化异常处理链不被改写记住全称缩写即可

防护网关(IPS、WAF、UTM)从流量里认漏洞利用特征并阻断。 指标常考:能挡哪些攻击、准确率、性能、支持带宽。 漏扫的指标则是:能扫多少主机、并发、速度、误报、是否支持 Web/数据库/口令检查。

三个陷阱:
① 虚拟补丁是临时顶上,官方补丁来了仍要按六环节补;
② 漏扫主要认已知漏洞,零日通常扫不出来;
③ 误用检测的 IDS/IPS 也怕零日——第 6 课那句这里再对上。

六、动手练一练

Q1 · 零日漏洞(zero-day)最关键的特征是?
答案 B。零日 = 新发现 + 尚无补丁。A 是普通漏洞;过期系统和防火墙都不是定义条件。
Q2 · 「国家信息安全漏洞库」对应的简称是?
答案 C。CNNVD = 国家信息安全漏洞;CNVD = 国家信息安全漏洞共享平台。CVE 是国际编号,CVSS 是评分。
Q3 · 不建立网络连接、检查本机关键文件来发现漏洞的是?
答案 B。主机扫描在本机查文件和配置,不必先连网。网络扫描要先建连再发请求。
Q4 · 漏洞扫描与渗透测试的核心区别是?
答案 B。漏扫自动化发现已知问题;渗透测试在授权范围内验证能否利用。A 把两者说反了。
Q5 · 教材中补丁管理六个环节的正确顺序是?
答案 B。口诀:分析跟踪,验证安装,应急检查。先验证再上生产,最后复查是否打上。
Q6 · 官方补丁暂时不能安装时,最合适的临时措施是?
答案 B。虚拟补丁在网络侧拦截利用特征,不改程序也能先顶上;官方补丁仍要补。
Q7 · A newly found flaw with no vendor patch is a?(英文题)
答案 A。zero-day vulnerability = 零日漏洞。B 是证书过期,C 是 VPN,D 是审计轨迹。
附加题(下午卷风格)· 点击展开答案

漏扫发现一台核心业务服务器存在高危已知漏洞,但该系统本周不能停机安装官方补丁。请写出三条可落地措施。

临时防护:在 IPS / WAF 上启用针对该漏洞的虚拟补丁或特征拦截,必要时限制来源 IP、关闭暴露端口;
降低暴露:最小化权限、隔离网段、加强监测与审计,盯利用行为和异常登录;
纳入补丁流程:测试环境先验证补丁,排最近维护窗口安装,装完做补丁检查并记录。
答题模板:不能停机 → 先挡利用 → 再按「验证—安装—检查」补上

七、今日任务(约 35 分钟)

  1. 精读第 13 章(20 分钟):阅读第 13 章 网络安全漏洞防护技术原理与应用,对照漏洞速查卡过一遍编号、扫描分类和补丁六环节。
  2. 口述案例(10 分钟):不看答案,说出「高危漏洞但不能停机」的三条措施。
  3. 睡前回忆(5 分钟):按考点背——① 零日漏洞定义:零日 = 零补丁;② 扫描器选型:不连网查本地→主机,先连网发请求→网络;③ 补丁管理六环节:分析跟踪,验证安装,应急检查。

八、本课知识从哪来