SOLUTION
根据每个客户的不同需求定制不同层次的解决方案
漏洞无效化治理解决方案浏览数:4

漏洞无效化治理解决方案 —— 面对漏洞,传统思路只有一条路:发现、然后修复。但当资产台账说不清、老旧系统打不了补丁、业务连续性又容不得停机时,「修复」这条路往往走不通。本方案换个思路:以「平台 + 服务」的方式把漏洞治理做成闭环 —— 先摸清家底,再精准发现风险,最后通过策略下发与旁路阻断让漏洞探测不到、利用不了,实现漏洞无效化治理,达到漏洞不修复也能缓解漏洞风险的效果。

漏洞无效化治理解决方案

一、方案概述

新技术以及新的威胁总是在不断演进和更迭,漏洞管理需要持续迭代和优化。本方案通过「平台 + 服务」的能力增强业务安全环境的整体可见性,实现漏洞智能化的及时发现与高效治理,把漏洞风险治理从「反复扫、反复催、反复修」升级为「看得清、发现全、治得住」的持续运营能力。

核心思路平台 + 服务:平台负责资产与风险的持续可见,服务负责精准验证与闭环处置
治理路径问题发现(摸清家底)→ 分析处置(知悉现状)→ 持续运营(关联分析与风险收敛)
关键技术主被动资产发现 · 交叉式漏洞检测 · AI 风险重定义(DRES 动态评分)· 南北向旁路阻断 · 东西向访问关系收敛
交付形态平台本地化部署 + 轻量主机探针 + 边界/主机防火墙策略联动
核心价值漏洞不修复也能缓解漏洞风险;无补丁、高业务连续性要求的系统无需再强制停机修复

二、合规与安全双重驱动:漏洞治理为什么必须做

漏洞正在同时加剧合规风险与业务风险,治理压力来自四个方向。

驱动方向具体表现
法律法规要求《中华人民共和国网络安全法》《网络安全等级保护条例》《关键信息基础设施安全保护条例》《网络产品安全漏洞管理规定》等法律法规,均对漏洞的发现、检测与治理提出明确要求。
漏洞威胁形势严峻漏洞利用已成为最具威胁的网络攻击手段之一,超过 60% 网络入侵与漏洞利用直接相关。攻击者通过挖掘和利用系统、应用或协议漏洞,绕过传统防御措施,实现数据窃取、系统控制、服务瘫痪等恶意目的。
行业监管压力公安、网信以及行业监管等部门频繁检查资产漏洞及暴露情况,对暴露的漏洞风险进行通报并限期整改。
治理工作量压力漏洞数量持续激增,IT 资产数量爆炸,漏洞风险治理工作挑战巨大;频繁的攻防演习、重要活动保障等任务让漏洞风险治理工作更加紧迫。

三、漏洞风险治理的四大难点

现实中漏洞治不动,往往不是态度问题,而是这四个结构性难题。

1 · 资产台账不清晰由于资产台账不完整、更新滞后,安全团队难以及时发现和定位存在漏洞的设备或系统,导致高危漏洞长期潜伏。
2 · 漏洞检测不全面漏洞发现手段少、周期长,现有漏洞及新增漏洞无法全面、及时发现。
3 · 漏洞修复难度大由于系统架构陈旧、开发文档缺失,许多关键组件往往无法兼容官方补丁,强行修复极易引发依赖链断裂、接口失效等连锁反应。
4 · 防护策略配置宽松终端及网络防护策略配置宽松,大量非必要服务端口保持开放状态,漏洞利用可能性增加。

四、治理思路:平台 + 服务,闭环持续运营

围绕「解决哪些问题」,把治理拆成三个连续阶段,每个阶段都有明确的产出与收口动作。

阶段目标关键动作与产出
第一阶段 · 问题发现摸清家底,知悉现状资产不明确 → 主动发现 / 被动发现 / 指纹识别 / 暴露面测绘 → 清晰资产
第二阶段 · 分析处置多视角发现现状,模型分析计算风险不全面 → 漏洞发现 / 漏洞分析 / 漏洞情报 / 漏洞缓解策略 → 风险发现与缓解
第三阶段 · 持续运营智能收敛,持续运营策略不清晰 → 策略管控 / 访问关系梳理 / 风险重定义 → 南北向风险点收敛 + 东西向风险收敛

五、治理趋势:从漏洞管理走向基于风险的漏洞管理(RBVM)

Gartner 指出:在过去的 10 年里,「0 日(0 Day)」漏洞攻击占比仅为所有漏洞的 0.4%,很少有客户被入侵是因为零日漏洞,99% 的被利用漏洞仍为已知漏洞

这意味着治理的重点不在于追逐未知漏洞,而在于把已知漏洞真正管住。基于风险的漏洞管理(RBVM)通过基于风险的方法,可以专注于最重要的漏洞和资产,解决组织的真正业务风险,而不是将宝贵的时间浪费在攻击者不太可能利用的漏洞上。

治理取向
把「漏洞数量」的焦虑,换成「风险是否真实可利用」的判断 —— 先看哪些漏洞真的能被打,再决定是修、还是让它无效化。

六、核心能力一:资产发现(摸清家底)

持续帮助用户发现全部资产,动态更新资产持续变化,进行有效的监管和保护,避免潜在的安全隐患。

内部资产

  • 主被动资产发现:主动探测与流量特征分析相结合,发现僵尸 / 影子资产
  • 基于主动探测和流量特征的指纹分析提取
  • 全量发现应用资产,包括 IP、端口、数据库、服务等
  • 识别网络中出现的所有未报备资产,提前发现可能存在的安全隐患

外部资产

  • 外部暴露面测绘:识别互联网资产,包括域名、IP、Web 网站、应用服务等
  • 多维度资产分析:基于端口、组件、服务、归属地等关键要素进行周期变化监控
  • 外部测绘结果同步至本地,形成内外一致的资产台账

七、核心能力二:风险检测(全面且精准的漏洞发现)

通过多方式实现更全面、更精准的风险发现。常规性的平台风险发现能力 + 服务性的风险发现能力,对用户业务网络设备及应用服务可用性、安全性与合规性等进行按需的安全扫描、持续性风险预警和漏洞检测,发现用户真正业务安全风险。

交叉式扫描多品牌漏洞扫描器交叉式扫描,更全面发现漏洞
平台自扫平台自带漏扫器,可自主设置扫描任务,及时发现资产的新增漏洞信息
数据导入支持多格式漏扫结果导入,通过内置 AI 引擎降噪去重后在平台统一展示
SRC 风险发现安全团队通过攻击者视角,黑盒发现在实战过程中暴露出的漏洞信息
可利用精确检测基于平台漏洞检测 + 第三方漏洞结果导入,自动排查式过滤取得更精准漏洞结果,通过风险分析中心获取真正风险;支持本地可利用验证

八、核心能力三:风险分析中心(风险重定义与策略生成)

结合流量、资产、漏洞等信息,通过平台分析中心持续性地监控且分析,实现全网拓扑风险关联分析;风险的动态变化,所匹配的防御机制也应动态变化。

风险关联分析

结合自研 AI 模型算法,分析网络环境中潜在漏洞的状态和网络中的具体位置(如资产重要性、网络拓扑结构),从而精确计算出全网拓扑风险关联。

风险重定义(DRES 动态评分)

基于漏洞风险数据,结合漏洞情报、资产权重、暴露面、现状防御体系、影响范围等,计算最终的风险分数,并根据实时情报动态调整漏洞的预估等级。

关联性资产结构 · 网络拓扑结构 · 全网拓扑风险关联
DRES 动态评分漏洞情报 · 资产权重 · 暴露面 · 防御体系 · 影响范围 → 动态预估漏洞等级
策略下发匹配防御体系 · 关系逻辑 · 产品逻辑 → 自动生成可下发的缓解策略

九、核心能力四:风险缓解(南北向阻断 + 东西向收敛)

这是「漏洞无效化」落地的地方:从南北向与东西向两个方向同时收口,让漏洞既探测不到,也利用不了。

9.1 南北向漏洞风险缓解

旁路部署,收集核心交换机镜像流量;对接边界及区域防火墙,平台智能生成漏洞的最优策略。

  • 漏洞探测行为无效化 —— 让攻击者扫描不到资产漏洞
  • 漏洞利用行为无效化 —— 让攻击者即使知道漏洞也无法利用
  • 漏洞暴露端口封堵 —— 收敛非必要开放的端口
部署方式旁路部署,收集核心交换机镜像流量,不影响现网业务链路
策略生成平台针对单个漏洞智能生成符合现网拓扑的策略,并自动下发
策略落地对接边界及区域防火墙,实现南北向风险点收敛

9.2 东西向访问关系收敛

东西向访问关系收敛,支持主流操作系统。注:容器环境暂不支持。

探针下发轻量探针部署于主机,深度采集主机会话数据,统计主机资产开放端口
访问关系收敛关联计算资产间访问关系,形成资产访问路径图谱
策略收敛下发主机系统防护策略收敛无用暴露端口,实现风险收敛
定向关闭通过访问路径计算,基于主机系统防护策略定向关闭特定风险

十、核心能力五:业务安全网关模块

通过旁路部署代理网关,实现地址映射,联动 F-Sea 实现 80、443 端口下证书过期、弱加密等漏洞风险的闭环。

部署模式

  • 直接使用内网 IP:分配内网 IP 并设置映射到外网 IP,确保内网业务可以正常与内网 IP 通信,同时外部网络也能访问映射的外网 IP
  • 直接使用外网 IP:在设备上直接配置外网 IP,确保外网 IP 能与内网业务正常通信
  • 端口开放:对外只开放 80、443,内网开放 80、443 与 4000(管理端口)
源站隐藏业务访问经网关代理,源站不直接对外暴露
证书管理统一管理 80、443 端口下的证书,闭环证书过期风险
代理访问以代理方式承接外部访问,弱加密等配置类风险随之收敛
攻击趋势沉淀并呈现针对业务系统的攻击趋势,辅助策略调整

十一、核心能力六:风险视图与持续运营

治理成果必须看得见、跟得住,平台以五个视图支撑日常运营。

风险全景图对暴露面、高风险组件、新增资产及漏洞、可利用风险、弱口令、风险治理趋势、治理行为跟踪等信息进行展示
告警中心对检测到的漏洞扫描、漏洞利用行为进行告警并自动记录,对阻断行为进行记录;展示 Web 服务、管理服务、数据库服务、高风险组件等访问关系及暴露端口数量
事件处置中心针对生成的事件工单进行风险处置,输出缓解与修复方案,并明确漏洞修复责任人与提醒
漏洞情报关联展示全网已被武器化漏洞,一键验证现网环境下有无该漏洞,并展示武器化漏洞详细信息
策略可视化对边界防火墙策略、主机网络防火墙策略、旁路阻断策略进行统一展示及编辑操作

十二、治理效果:从 1,614 个高危漏洞到 0

第三方扫描工具治理前后对比:

漏洞等级治理前治理后
高危漏洞1,614 个0 个
中危漏洞1,340 个0 个
低危漏洞1,274 个0 个

通过漏洞无效化策略阻断漏洞扫描及攻击行为,使攻击者无法发现资产漏洞,且无法攻击漏洞;阻断功能达到漏洞不修复也能缓解漏洞风险的作用 —— 无补丁、高业务连续性要求的漏洞无需再进行漏洞修复。

十三、典型实践

13.1 某部委单位:统一资产台账 + 漏洞治理

现状问题:缺乏统一资产台账,各部门信息资产割裂,影子资产、僵尸资产不清晰;新增资产无法快速掌握,资产总是统计不全;漏洞发现周期长,新增漏洞总被监管单位先检查到;漏洞风险应对不及时。

统一资产台账① 资产数据导入:支持碎片化资产信息导入
② 主动资产扫描:主动进行资产探测发现资产信息
③ 互联网资产探测:根据给出的关键信息进行全网探测 + 人工梳理发现互联网资产
④ 被动资产发现:新入网资产自动进行发现并记录
资产详细信息① 管理信息录入:资产责任部门、责任人、安全区域、操作系统、资产状态等管理信息录入
② 设备信息录入:MAC 地址、IP 地址、域名、主机名、指纹、标签、编号、备注等资产信息录入
漏洞治理① 交叉式漏洞发现:通过多品牌漏洞扫描器进行交叉式扫描,并通过平台降噪去重后进行统一展示
② 漏洞缓解:通过对接防火墙及在主机端下发探针,进行漏洞的综合治理
治理对象操作系统 · 数据库 · 中间件 · 互联网资产

13.2 某事业单位:漏洞无效化缓解实战

现状问题:漏洞发现手段不足,无漏洞扫描器;漏洞发现周期长,新增漏洞无法及时发现;老旧业务系统多,部分漏洞无补丁修复;业务系统连续性要求高,无法停止业务进行漏洞修复,且业务、组件依赖复杂,修复漏洞有业务瘫痪风险;监管压力大,监管单位经常来检查;重保活动压力大,漏洞经常被突破。

漏洞发现① 交叉式漏洞扫描:多品牌漏洞扫描器交叉式漏洞扫描,更全面发现漏洞
② 漏洞数据导入:平台支持多格式漏扫结果导入,通过内置 AI 引擎进行降噪去重后在平台统一展示
③ 平台漏扫:平台自带漏扫器,可自主设置扫描任务,及时发现资产的新增漏洞信息
④ SRC 风险发现:安全团队通过攻击者视角,黑盒发现在实战过程中暴露出的漏洞信息
漏洞缓解① 漏洞无效化策略阻断漏洞扫描及攻击行为,使攻击者无法发现资产漏洞,且使攻击者无法攻击漏洞
② 阻断功能达到漏洞不修复也能缓解漏洞风险的作用,无补丁、高业务连续性的漏洞无需再进行漏洞修复
③ 对接主流防火墙进行策略管控,平台针对单个漏洞智能生成符合现网拓扑的策略自动下发
④ 端口收敛:基于流量智能学习资产端口访问关系,对不必要开放的端口进行封禁

十四、东方华展交付与服务

本方案由北京东方华展经贸有限公司提供全程交付:包括资产梳理与治理范围界定、平台部署与探针下发、边界与主机防火墙策略对接、漏洞降噪去重与风险定级调优、POC 试点验证,以及后续持续的运营支持与策略迭代。

方案设计梳理资产台账与责任边界,明确治理范围、收敛目标与实施窗口
平台部署完成治理平台本地化部署、轻量主机探针下发与镜像流量接入
策略对接对接边界及区域防火墙、主机系统防护策略,实现南北向阻断与东西向端口收敛
运营支持提供漏洞降噪去重规则调优、风险定级校准、治理成效复盘等持续的本地化服务

十五、关于东方华展

北京东方华展经贸有限公司成立于 2007 年,是专业的 IT 综合解决方案服务商,业务覆盖咨询规划、产品集成、项目实施、运维外包与数据安全五大领域,长期服务于金融、政府、交通、能源、航空航天等行业客户,以「您身边的 IT 专家」为定位,为客户提供一站式 IT 服务。

服务热线010-52850389 · 13911411199
电子邮箱hc@dfhz.com
公司地址北京市昌平区昌崔路 198 号红石座 1 号楼

服务热线:

010-52850389

地址:北京市昌平区昌崔路198号红石座1号楼905
邮箱:hc@dfhz.com


京ICP备13014451号-2