系统自己有洞:漏洞扫描与补丁管理
开场:门没被撬,墙上却有洞
前几课学的是门口怎么守:防火墙管「让不让过」,IDS/IPS 管「像不像攻击」,审计管「事后怎么查」。 但很多事故根本不用撬门——操作系统、中间件、网站程序里本来就有漏洞(vulnerability,也称脆弱性)。 攻击八步里的第 3 步「挖掘漏洞」,找的就是这些洞。 今天学防守侧怎么管:发现 → 打分排序 → 修补或临时挡住。
零、先复习再开新
一、漏洞是什么,零日又是什么
教材把网络安全漏洞定义为:使系统与安全策略相冲突的缺陷,也叫安全隐患 / 脆弱性。 硬件、操作系统、网络协议、应用、配置,甚至管理制度,都可能出洞。 洞被利用后,常见后果对得上 CIA:敏感信息泄露(机密性)、非授权改数据(完整性)、拒绝服务(可用性),还有身份假冒、权限提升。
| 类型 | 补丁状况 | 考试怎么认 |
|---|---|---|
| 普通漏洞 | 信息已公开,厂商已有修补方案 | 能查编号、能打补丁、漏扫能对上特征 |
| 零日漏洞 | 新发现,尚未提供补丁 | zero-day;常被用于定向攻击 |
有补丁却没打,那是运维问题,不叫零日。
来源分两类,选择题爱挖「管理也算漏洞」: 非技术性——责任不清、策略不全、技能不足、监督缺失、特权失控; 技术性——设计错误、输入验证错误、缓冲区溢出、配置错误、竞争条件等。
二、先编号,再打分:CVE / CNNVD / CNVD / CVSS
同一漏洞如果各叫各的名字,防守方对不上号。考试要你分清「谁给编号」和「谁给打分」。
| 名称 | 全称 / 中文 | 干什么 |
|---|---|---|
| CVE | Common Vulnerabilities and Exposures 通用漏洞披露 | 给已公开漏洞统一编号,便于全球对同一条洞说话。格式如 CVE-2019-1543 |
| CVSS | Common Vulnerability Scoring System 通用漏洞评分系统 | 打分,不负责命名。十分制,分越高越危险 |
| CNNVD | 国家信息安全漏洞库 | 中国信息安全测评中心建设运维的国家级漏洞库 |
| CNVD | 国家信息安全漏洞共享平台 | 国家互联网应急中心(CNCERT)联合建设的共享平台;分级常用高 / 中 / 低 |
CNNVD 末尾是「库」;CNVD 末尾是「共享平台」。少一个 N,职责就不一样。
CVE 是编号字典,CVSS 是评分尺子:看见 “Scoring” 就选打分。
教材中的 CVSS 由基本度量、时序度量、环境度量三部分组成。 基本度量看攻击是否容易、要不要交互、对机密性/完整性/可用性影响多大; 时序度量看利用代码成不成熟、有没有补丁; 环境度量再按本单位实际情况加减。 现行 FIRST 标准已更新到更新版本,上午卷仍按教程记「十分制 + 三度量」即可。
三、怎么发现:主机扫描、网络扫描、专用扫描
漏洞扫描器(简称漏扫)用已公开漏洞特征和配置检查,自动判断目标是否中招。它既是防守标配,也被攻击者拿来踩点——所以扫描本身要授权、要记录。
| 类型 | 关键特征 | 教材点名工具 |
|---|---|---|
| 主机漏洞扫描 | 不需要先建网络连接;在本机查关键文件、配置、弱口令、软件版本;只能扫这一台 | COPS、Tiger、MBSA(微软基准安全分析器) |
| 网络漏洞扫描 | 先与目标建连,再发特定请求远程检查;方便扫一批联网主机,但看不到本机私有细节 | Nmap、Nessus、X-Scan |
| 专用漏洞扫描 | 只盯一类对象 | Web / 数据库 / 网络设备 / 工控扫描器 |
口诀(扫描工具记忆):家有警虎微,网有图老 X。 警=COPS,虎=Tiger,微=MBSA(微软本机体检);图=Nmap,老=Nessus,X=X-Scan。
漏扫 = 发现已知漏洞(自动化、对特征库);
渗透测试 = 在授权范围内验证能不能利用,并给出风险处置建议。
扫描报告里的「存在漏洞」不等于「已经被攻破」。
四、补丁六环节:发现了还得会修
补丁管理是周而复始的运维,不是「网上下一个 exe 点安装」。教材 13.4.2 固定考这六步,顺序不能乱:
- 现状分析:有哪些系统、现在什么版本、哪些洞还敞着;
- 补丁跟踪:盯厂商公告、CVE/CNNVD/CNVD 通报,知道新补丁来了;
- 补丁验证:先在测试环境验证,看会不会把业务打挂;
- 补丁安装:按优先级在生产环境部署;
- 应急处理:安装失败、业务中断或补丁有副作用时回退、隔离;
- 补丁检查:复查是否装上、漏洞是否关闭,留下记录。
最容易错的是把「验证」放到「安装」后面——生产上直接打,下午卷会扣「未先验证」。
国际侧可对照 NIST SP 800-40:补丁管理 = 在全组织范围识别、排序、获取、安装并核实补丁。 和教材六环节是同一件事,考试答题优先用教材那六个词。
五、补丁还没来:先挡住利用
零日、业务窗口不允许停机、厂商还没出补丁时,不能干等。教材把「干扰或拦截利用条件」叫漏洞利用防范:
| 技术 | 一句话 | 考试关键词 |
|---|---|---|
| 虚拟补丁 | 不改程序、不装官方补丁,在网络侧按利用特征拦截 | 临时防护;常落在 IPS / WAF / UTM |
| ASLR | 地址空间随机化,打乱内存布局 | Address Space Layout Randomization |
| DEP | 数据执行阻止,数据区不能当代码跑 | Data Execution Prevention |
| 堆栈保护 | 发现函数栈被异常改写 | Stack Protection / canary |
| SEHOP | 保护结构化异常处理链不被改写 | 记住全称缩写即可 |
防护网关(IPS、WAF、UTM)从流量里认漏洞利用特征并阻断。 指标常考:能挡哪些攻击、准确率、性能、支持带宽。 漏扫的指标则是:能扫多少主机、并发、速度、误报、是否支持 Web/数据库/口令检查。
① 虚拟补丁是临时顶上,官方补丁来了仍要按六环节补;
② 漏扫主要认已知漏洞,零日通常扫不出来;
③ 误用检测的 IDS/IPS 也怕零日——第 6 课那句这里再对上。
六、动手练一练
附加题(下午卷风格)· 点击展开答案
漏扫发现一台核心业务服务器存在高危已知漏洞,但该系统本周不能停机安装官方补丁。请写出三条可落地措施。
② 降低暴露:最小化权限、隔离网段、加强监测与审计,盯利用行为和异常登录;
③ 纳入补丁流程:测试环境先验证补丁,排最近维护窗口安装,装完做补丁检查并记录。
答题模板:不能停机 → 先挡利用 → 再按「验证—安装—检查」补上。
七、今日任务(约 35 分钟)
- 精读第 13 章(20 分钟):阅读第 13 章 网络安全漏洞防护技术原理与应用,对照漏洞速查卡过一遍编号、扫描分类和补丁六环节。
- 口述案例(10 分钟):不看答案,说出「高危漏洞但不能停机」的三条措施。
- 睡前回忆(5 分钟):按考点背——① 零日漏洞定义:零日 = 零补丁;② 扫描器选型:不连网查本地→主机,先连网发请求→网络;③ 补丁管理六环节:分析跟踪,验证安装,应急检查。
八、本课知识从哪来
- 《信息安全工程师教程(第 2 版)》第 13 章 网络安全漏洞防护技术原理与应用(清华大学出版社)
- CVE 计划:Common Vulnerabilities and Exposures(公开漏洞统一编目)
- FIRST:Common Vulnerability Scoring System(漏洞严重性评分)
- 国家信息安全漏洞库 CNNVD · 国家信息安全漏洞共享平台 CNVD
- NIST SP 800-40 Rev. 4:企业补丁管理规划(识别、排序、获取、安装、核实)
- 速查:漏洞与补丁速查 · 第 8 课口诀 · 第 7 课 安全审计