漏洞无效化治理解决方案 —— 面对漏洞,传统思路只有一条路:发现、然后修复。但当资产台账说不清、老旧系统打不了补丁、业务连续性又容不得停机时,「修复」这条路往往走不通。本方案换个思路:以「平台 + 服务」的方式把漏洞治理做成闭环 —— 先摸清家底,再精准发现风险,最后通过策略下发与旁路阻断让漏洞探测不到、利用不了,实现漏洞无效化治理,达到漏洞不修复也能缓解漏洞风险的效果。

新技术以及新的威胁总是在不断演进和更迭,漏洞管理需要持续迭代和优化。本方案通过「平台 + 服务」的能力增强业务安全环境的整体可见性,实现漏洞智能化的及时发现与高效治理,把漏洞风险治理从「反复扫、反复催、反复修」升级为「看得清、发现全、治得住」的持续运营能力。
| 核心思路 | 平台 + 服务:平台负责资产与风险的持续可见,服务负责精准验证与闭环处置 |
| 治理路径 | 问题发现(摸清家底)→ 分析处置(知悉现状)→ 持续运营(关联分析与风险收敛) |
| 关键技术 | 主被动资产发现 · 交叉式漏洞检测 · AI 风险重定义(DRES 动态评分)· 南北向旁路阻断 · 东西向访问关系收敛 |
| 交付形态 | 平台本地化部署 + 轻量主机探针 + 边界/主机防火墙策略联动 |
| 核心价值 | 漏洞不修复也能缓解漏洞风险;无补丁、高业务连续性要求的系统无需再强制停机修复 |
漏洞正在同时加剧合规风险与业务风险,治理压力来自四个方向。
| 驱动方向 | 具体表现 |
| 法律法规要求 | 《中华人民共和国网络安全法》《网络安全等级保护条例》《关键信息基础设施安全保护条例》《网络产品安全漏洞管理规定》等法律法规,均对漏洞的发现、检测与治理提出明确要求。 |
| 漏洞威胁形势严峻 | 漏洞利用已成为最具威胁的网络攻击手段之一,超过 60% 网络入侵与漏洞利用直接相关。攻击者通过挖掘和利用系统、应用或协议漏洞,绕过传统防御措施,实现数据窃取、系统控制、服务瘫痪等恶意目的。 |
| 行业监管压力 | 公安、网信以及行业监管等部门频繁检查资产漏洞及暴露情况,对暴露的漏洞风险进行通报并限期整改。 |
| 治理工作量压力 | 漏洞数量持续激增,IT 资产数量爆炸,漏洞风险治理工作挑战巨大;频繁的攻防演习、重要活动保障等任务让漏洞风险治理工作更加紧迫。 |
现实中漏洞治不动,往往不是态度问题,而是这四个结构性难题。
| 1 · 资产台账不清晰 | 由于资产台账不完整、更新滞后,安全团队难以及时发现和定位存在漏洞的设备或系统,导致高危漏洞长期潜伏。 |
| 2 · 漏洞检测不全面 | 漏洞发现手段少、周期长,现有漏洞及新增漏洞无法全面、及时发现。 |
| 3 · 漏洞修复难度大 | 由于系统架构陈旧、开发文档缺失,许多关键组件往往无法兼容官方补丁,强行修复极易引发依赖链断裂、接口失效等连锁反应。 |
| 4 · 防护策略配置宽松 | 终端及网络防护策略配置宽松,大量非必要服务端口保持开放状态,漏洞利用可能性增加。 |
围绕「解决哪些问题」,把治理拆成三个连续阶段,每个阶段都有明确的产出与收口动作。
| 阶段 | 目标 | 关键动作与产出 |
| 第一阶段 · 问题发现 | 摸清家底,知悉现状 | 资产不明确 → 主动发现 / 被动发现 / 指纹识别 / 暴露面测绘 → 清晰资产 |
| 第二阶段 · 分析处置 | 多视角发现现状,模型分析计算 | 风险不全面 → 漏洞发现 / 漏洞分析 / 漏洞情报 / 漏洞缓解策略 → 风险发现与缓解 |
| 第三阶段 · 持续运营 | 智能收敛,持续运营 | 策略不清晰 → 策略管控 / 访问关系梳理 / 风险重定义 → 南北向风险点收敛 + 东西向风险收敛 |
Gartner 指出:在过去的 10 年里,「0 日(0 Day)」漏洞攻击占比仅为所有漏洞的 0.4%,很少有客户被入侵是因为零日漏洞,99% 的被利用漏洞仍为已知漏洞。
这意味着治理的重点不在于追逐未知漏洞,而在于把已知漏洞真正管住。基于风险的漏洞管理(RBVM)通过基于风险的方法,可以专注于最重要的漏洞和资产,解决组织的真正业务风险,而不是将宝贵的时间浪费在攻击者不太可能利用的漏洞上。
治理取向
把「漏洞数量」的焦虑,换成「风险是否真实可利用」的判断 —— 先看哪些漏洞真的能被打,再决定是修、还是让它无效化。
持续帮助用户发现全部资产,动态更新资产持续变化,进行有效的监管和保护,避免潜在的安全隐患。
通过多方式实现更全面、更精准的风险发现。常规性的平台风险发现能力 + 服务性的风险发现能力,对用户业务网络设备及应用服务可用性、安全性与合规性等进行按需的安全扫描、持续性风险预警和漏洞检测,发现用户真正业务安全风险。
| 交叉式扫描 | 多品牌漏洞扫描器交叉式扫描,更全面发现漏洞 |
| 平台自扫 | 平台自带漏扫器,可自主设置扫描任务,及时发现资产的新增漏洞信息 |
| 数据导入 | 支持多格式漏扫结果导入,通过内置 AI 引擎降噪去重后在平台统一展示 |
| SRC 风险发现 | 安全团队通过攻击者视角,黑盒发现在实战过程中暴露出的漏洞信息 |
| 可利用精确检测 | 基于平台漏洞检测 + 第三方漏洞结果导入,自动排查式过滤取得更精准漏洞结果,通过风险分析中心获取真正风险;支持本地可利用验证 |
结合流量、资产、漏洞等信息,通过平台分析中心持续性地监控且分析,实现全网拓扑风险关联分析;风险的动态变化,所匹配的防御机制也应动态变化。
结合自研 AI 模型算法,分析网络环境中潜在漏洞的状态和网络中的具体位置(如资产重要性、网络拓扑结构),从而精确计算出全网拓扑风险关联。
基于漏洞风险数据,结合漏洞情报、资产权重、暴露面、现状防御体系、影响范围等,计算最终的风险分数,并根据实时情报动态调整漏洞的预估等级。
| 关联性 | 资产结构 · 网络拓扑结构 · 全网拓扑风险关联 |
| DRES 动态评分 | 漏洞情报 · 资产权重 · 暴露面 · 防御体系 · 影响范围 → 动态预估漏洞等级 |
| 策略下发 | 匹配防御体系 · 关系逻辑 · 产品逻辑 → 自动生成可下发的缓解策略 |
这是「漏洞无效化」落地的地方:从南北向与东西向两个方向同时收口,让漏洞既探测不到,也利用不了。
旁路部署,收集核心交换机镜像流量;对接边界及区域防火墙,平台智能生成漏洞的最优策略。
| 部署方式 | 旁路部署,收集核心交换机镜像流量,不影响现网业务链路 |
| 策略生成 | 平台针对单个漏洞智能生成符合现网拓扑的策略,并自动下发 |
| 策略落地 | 对接边界及区域防火墙,实现南北向风险点收敛 |
东西向访问关系收敛,支持主流操作系统。注:容器环境暂不支持。
| 探针下发 | 轻量探针部署于主机,深度采集主机会话数据,统计主机资产开放端口 |
| 访问关系收敛 | 关联计算资产间访问关系,形成资产访问路径图谱 |
| 策略收敛 | 下发主机系统防护策略收敛无用暴露端口,实现风险收敛 |
| 定向关闭 | 通过访问路径计算,基于主机系统防护策略定向关闭特定风险 |
通过旁路部署代理网关,实现地址映射,联动 F-Sea 实现 80、443 端口下证书过期、弱加密等漏洞风险的闭环。
| 源站隐藏 | 业务访问经网关代理,源站不直接对外暴露 |
| 证书管理 | 统一管理 80、443 端口下的证书,闭环证书过期风险 |
| 代理访问 | 以代理方式承接外部访问,弱加密等配置类风险随之收敛 |
| 攻击趋势 | 沉淀并呈现针对业务系统的攻击趋势,辅助策略调整 |
治理成果必须看得见、跟得住,平台以五个视图支撑日常运营。
| 风险全景图 | 对暴露面、高风险组件、新增资产及漏洞、可利用风险、弱口令、风险治理趋势、治理行为跟踪等信息进行展示 |
| 告警中心 | 对检测到的漏洞扫描、漏洞利用行为进行告警并自动记录,对阻断行为进行记录;展示 Web 服务、管理服务、数据库服务、高风险组件等访问关系及暴露端口数量 |
| 事件处置中心 | 针对生成的事件工单进行风险处置,输出缓解与修复方案,并明确漏洞修复责任人与提醒 |
| 漏洞情报关联 | 展示全网已被武器化漏洞,一键验证现网环境下有无该漏洞,并展示武器化漏洞详细信息 |
| 策略可视化 | 对边界防火墙策略、主机网络防火墙策略、旁路阻断策略进行统一展示及编辑操作 |
第三方扫描工具治理前后对比:
| 漏洞等级 | 治理前 | 治理后 |
| 高危漏洞 | 1,614 个 | 0 个 |
| 中危漏洞 | 1,340 个 | 0 个 |
| 低危漏洞 | 1,274 个 | 0 个 |
通过漏洞无效化策略阻断漏洞扫描及攻击行为,使攻击者无法发现资产漏洞,且无法攻击漏洞;阻断功能达到漏洞不修复也能缓解漏洞风险的作用 —— 无补丁、高业务连续性要求的漏洞无需再进行漏洞修复。
现状问题:缺乏统一资产台账,各部门信息资产割裂,影子资产、僵尸资产不清晰;新增资产无法快速掌握,资产总是统计不全;漏洞发现周期长,新增漏洞总被监管单位先检查到;漏洞风险应对不及时。
| 统一资产台账 | ① 资产数据导入:支持碎片化资产信息导入 ② 主动资产扫描:主动进行资产探测发现资产信息 ③ 互联网资产探测:根据给出的关键信息进行全网探测 + 人工梳理发现互联网资产 ④ 被动资产发现:新入网资产自动进行发现并记录 |
| 资产详细信息 | ① 管理信息录入:资产责任部门、责任人、安全区域、操作系统、资产状态等管理信息录入 ② 设备信息录入:MAC 地址、IP 地址、域名、主机名、指纹、标签、编号、备注等资产信息录入 |
| 漏洞治理 | ① 交叉式漏洞发现:通过多品牌漏洞扫描器进行交叉式扫描,并通过平台降噪去重后进行统一展示 ② 漏洞缓解:通过对接防火墙及在主机端下发探针,进行漏洞的综合治理 |
| 治理对象 | 操作系统 · 数据库 · 中间件 · 互联网资产 |
现状问题:漏洞发现手段不足,无漏洞扫描器;漏洞发现周期长,新增漏洞无法及时发现;老旧业务系统多,部分漏洞无补丁修复;业务系统连续性要求高,无法停止业务进行漏洞修复,且业务、组件依赖复杂,修复漏洞有业务瘫痪风险;监管压力大,监管单位经常来检查;重保活动压力大,漏洞经常被突破。
| 漏洞发现 | ① 交叉式漏洞扫描:多品牌漏洞扫描器交叉式漏洞扫描,更全面发现漏洞 ② 漏洞数据导入:平台支持多格式漏扫结果导入,通过内置 AI 引擎进行降噪去重后在平台统一展示 ③ 平台漏扫:平台自带漏扫器,可自主设置扫描任务,及时发现资产的新增漏洞信息 ④ SRC 风险发现:安全团队通过攻击者视角,黑盒发现在实战过程中暴露出的漏洞信息 |
| 漏洞缓解 | ① 漏洞无效化策略阻断漏洞扫描及攻击行为,使攻击者无法发现资产漏洞,且使攻击者无法攻击漏洞 ② 阻断功能达到漏洞不修复也能缓解漏洞风险的作用,无补丁、高业务连续性的漏洞无需再进行漏洞修复 ③ 对接主流防火墙进行策略管控,平台针对单个漏洞智能生成符合现网拓扑的策略自动下发 ④ 端口收敛:基于流量智能学习资产端口访问关系,对不必要开放的端口进行封禁 |
本方案由北京东方华展经贸有限公司提供全程交付:包括资产梳理与治理范围界定、平台部署与探针下发、边界与主机防火墙策略对接、漏洞降噪去重与风险定级调优、POC 试点验证,以及后续持续的运营支持与策略迭代。
| 方案设计 | 梳理资产台账与责任边界,明确治理范围、收敛目标与实施窗口 |
| 平台部署 | 完成治理平台本地化部署、轻量主机探针下发与镜像流量接入 |
| 策略对接 | 对接边界及区域防火墙、主机系统防护策略,实现南北向阻断与东西向端口收敛 |
| 运营支持 | 提供漏洞降噪去重规则调优、风险定级校准、治理成效复盘等持续的本地化服务 |
北京东方华展经贸有限公司成立于 2007 年,是专业的 IT 综合解决方案服务商,业务覆盖咨询规划、产品集成、项目实施、运维外包与数据安全五大领域,长期服务于金融、政府、交通、能源、航空航天等行业客户,以「您身边的 IT 专家」为定位,为客户提供一站式 IT 服务。
| 服务热线 | 010-52850389 · 13911411199 |
| 电子邮箱 | hc@dfhz.com |
| 公司地址 | 北京市昌平区昌崔路 198 号红石座 1 号楼 |