每月扫描结束后,安全团队面对的不是几十个问题,而是成百上千条高危告警。人力有限、修复窗口有限,但漏洞清单永远修不完,这是几乎所有规模以上企业安全运营团队的日常困境。本文从漏洞管理的完整流程讲起,重点解析评分体系的局限性和科学排序的方法论,结合行业实战案例,最后给出工具选型的判断框架,帮助安全运营人员建立一套可落地的优先级决策体系。

漏洞管理不是一次性扫描,而是一个需要持续运转的闭环。专注漏洞与暴露风险管理的网络安全公司 Tenable 的漏洞管理方法强调发现、评估、分析、修复这四个关键环节,这也与 Gartner 提出的持续威胁暴露管理(CTEM,Continuous Threat Exposure Management)框架高度对应。
"你无法保护你看不见的东西。"这是 Tenable 在漏洞管理方法论中反复强调的基础逻辑。在实践中,维护一份准确的资产清单远比听起来复杂:现代企业的 IT 环境横跨本地服务器、云基础设施、移动终端、IoT(物联网)设备、容器、Web 应用,还有大量短暂存在或动态变化的资产,如弹性云实例、开发测试环境。资产发现必须持续进行——IT 环境每天都在变化,上周的清单到本周可能已经失效。
完成资产清单后,需要对资产进行漏洞扫描以获得攻击面的完整图景。实践中需要权衡三个维度:
三者难以同时最大化,需要根据资产的业务重要性分层处理,核心资产高频深扫、边缘资产定期宽扫。
这是所有漏洞管理程序都会撞上的经典难题:漏洞过多。漏洞扫描通常会输出远超团队处理能力的高危告警数量。核心问题变成:应该如何对漏洞修复进行优先级排序?企业需要关注那些最有可能被利用的漏洞和资产,但这并不意味着可以忽视其他漏洞和资产,而是应基于业务影响和风险来进行优先级排序。
补丁管理面临三个现实障碍:
这四个阶段完成一轮不等于结束,而是要持续循环。Gartner 在 CTEM 框架中将这个循环进一步扩展为"范围界定 → 发现 → 优先级排序 → 验证 → 动员"五步,并在相关研究中预测,到 2026 年,优先基于持续暴露管理计划进行安全投资的组织,遭受入侵的可能性将降低为原来的三分之一[1]。
漏洞管理流程走到分析这步,很多团队都会遇到同一个问题:扫描结果显示几百上千条高危,但人力和时间有限,根本无法逐一处理。这一问题的根源在于,目前业内常用的评分体系(CVE、CVSS、VPR、EPSS)衡量的是不同的问题,把它们混用、或者默认 CVSS 高分等于修复优先级,会让安全团队陷入一份永远修不完的高危清单。
CVE(通用漏洞披露,Common Vulnerabilities and Exposures)是由 MITRE 组织维护的漏洞编号标准,每个已公开披露的软件漏洞都会获得一个唯一的 CVE 编号。CVE 本身不包含严重性评级,只是一个标识符。
自 2025 年初以来,NVD(美国国家漏洞数据库)已发布超过 20,000 个新漏洞,且近年增速持续加快[2]。CVE 数量本身说明了问题的规模,但不能告诉你哪个先修。
CVSS(通用漏洞评分系统,Common Vulnerability Scoring System)由 FIRST 组织维护,基于攻击向量、攻击复杂度、所需权限、用户交互等因素,给出 0-10 的技术严重性分数。
CVSS 的设计目标是衡量漏洞本身的技术严重性,而不是该漏洞在特定环境中被实际利用的风险。这带来了一个实际问题:CVSS 将大量漏洞归入高危或严重等级,导致安全团队面对一份庞大的"最高优先级"清单,却仍然不知道从哪里入手。高危标签过多,优先级也就失去了意义。
VPR(漏洞优先级评级,Vulnerability Priority Rating)是 Tenable 于 2019 年推出的漏洞风险评分体系,从根本上改变了企业进行漏洞管理的方式,使安全团队能够专注于极少数最可能遭到利用的漏洞,显著提高修复效果,并推动基于风险的优先级分析方法得到广泛采用。VPR 的评分基于实时可利用性和上下文风险因素动态生成 0-10 的风险评级。
VPR 由两个部分构成:
VPR 输出 0-10 分,严重性分为低/中/高/严重四级,与 CVSS 都采用 0-10 分制,但评分逻辑和分布截然不同:CVSS 将大量漏洞归入高危或严重,VPR 能把优先级集中到更少、但更值得优先修复的漏洞上,从而帮助安全团队减少噪音。Tenable 持续对 VPR 进行增强,引入了更多 AI 能力与可解释性支持,并通过更丰富的数据源提供威胁摘要和修复指引。
VPR 目前可在以下 Tenable 产品中使用:Tenable Vulnerability Management、Tenable Security Center、Tenable Web App Scanning、Tenable OT Security、Tenable Cloud Security、Tenable One。
EPSS(漏洞利用预测评分系统,Exploit Prediction Scoring System)由 FIRST 组织维护,输出某个漏洞在未来 30 天内被实际利用的概率值。EPSS 与 VPR 的核心区别:EPSS 只衡量"被利用的可能性",不考虑漏洞被利用后的技术影响程度;VPR 将利用可能性与技术影响结合,输出的是更接近实际修复决策的综合评分。
CVSS 高危不等于应该优先修复,根本原因在于它回答的是一个错误的问题。CVSS 衡量的是"如果这个漏洞被利用了,后果会有多严重"——这是一个关于技术影响的静态判断。而修复优先级需要回答的问题是:"这个漏洞现在正在被攻击者利用吗,或者近期被利用的可能性有多高?"两个问题指向完全不同的数据。
CVSS 不纳入威胁情报,因此它无法区分:一个存在公开武器化 Exploit、已被勒索软件团伙大规模利用的漏洞,与一个同样评分、但从未被任何攻击者关注过的漏洞。对安全团队而言,两者的实际修复紧迫性天差地别,但在 CVSS 清单上它们排在同一位置。
这就是 CVSS 作为优先级工具失效的本质:它将大量漏洞归入高危或严重等级,产生一份庞大却没有区分度的清单,让安全团队面对"什么都是最高优先级"的困境,最终要么凭经验随机选择修复顺序,要么陷入告警疲劳。
Tenable 的 VPR 解决的正是这个问题。它在 CVSS 技术影响评分的基础上,叠加了动态威胁评分——持续追踪漏洞利用代码的成熟度演进、在野攻击活动、威胁情报来源中的引用频率等信号,将"理论上危险"与"现在正在被用来攻击你"区分开来。这使安全团队能够聚焦最有可能遭到利用的少数漏洞,而不是试图修完一份永远修不完的高危清单。
优先级排序的目标不是修复更多漏洞,而是用有限的修复资源覆盖最高的实际风险。实现这个目标需要一套可落地的排序框架,而不只是依赖扫描工具给出的原始评分。
一个完整的优先级排序框架需要在评分模型之上叠加业务上下文,包含三个层次:
第一层:漏洞本身的威胁属性
这一层回答的问题是:攻击者现在是否有动机和能力利用这个漏洞?
Tenable VPR 通过持续整合威胁情报、漏洞利用数据库和攻击活动信号,动态评估这一层的风险,将真正需要关注的漏洞从海量告警中筛选出来。
第二层:资产的业务重要性
同样评分的漏洞,出现在核心业务系统与出现在测试环境上,修复紧迫程度完全不同。资产分类需要覆盖:业务影响程度、数据敏感度、系统可替代性。这一层的评估需要安全团队与业务部门共同完成,无法单纯依靠技术工具自动判断。
第三层:攻击路径的可达性
漏洞的实际威胁程度还取决于攻击者能否到达它。暴露在互联网上、可被直接访问的资产,风险远高于需要多步横向移动才能触及的内网深层系统,即便两者的漏洞评分相同。
三层叠加后,才能生成一份真正可执行的修复清单。第一层决定修什么,第二层决定资源向哪类资产倾斜,第三层决定面对同等评分时谁更紧急。
以下是一个典型的金融行业场景,展示了上述方法论在实践中的落地效果。
某著名头部基金管理公司,业务系统庞大,IT 资产分布于跨网段、跨区域的复杂环境,同时面临金融监管机构的信创国产化合规要求。在引入专业漏洞管理能力之前,安全运营团队面临三个相互叠加的困境:
Tenable 为该客户部署了本地化漏洞管理解决方案,深度适配信创操作系统环境,核心能力体现在三个方面:其一,基于 Nessus 扫描技术建立全网资产动态清单,消除资产盲区;其二,通过 VPR 对全量漏洞进行威胁情报动态评分,将"理论高危"与"实际威胁"区分开来,输出可直接执行的修复优先级清单;其三,提供统一可视化视图,将资产状态、漏洞风险、修复进度汇聚于同一平台,实现从发现到修复的闭环管理。
最终,该公司高危漏洞的平均修复时间大幅缩短,无效工单大幅减少,真正实现安全运营的降本增效,同时顺利通过信创合规验收与金融监管审计。
优先级排序效率的提升,会直接体现为修复速度的加快和安全运营成本的下降。在漏洞数量持续增长的背景下,能否建立科学的排序机制,已经成为安全运营团队能否有效运转的核心能力。
这个问题在中国市场有其特殊性。全球通行的 SaaS 优先逻辑,在国内金融、政府、关键基础设施等行业面临数据主权和合规监管的约束,需要具体情况具体分析。
SaaS 云端部署的适用场景:
本地私有化部署的适用场景:
混合部署(大型企业最常见):
Tenable 针对两种路线均提供对应产品:
值得注意的是,VPR 优先级评分能力在两条部署路线上均完整提供,部署模式的选择不影响核心的优先级分析能力。
选型标准决定了工具能不能真正解决问题。以下六个维度是判断漏洞管理工具是否适合中国企业实际需求的核心考量框架。
Tenable 以 Nessus 扫描引擎为核心,覆盖主流操作系统、网络设备、数据库、中间件及应用系统,并支持企业在本地化环境中开展漏洞识别与风险排序。
Tenable VPR(漏洞优先级评级)会结合大量风险相关因素,并持续整合多源威胁情报与 Tenable Research 的分析结果,动态输出 0-10 分的优先级评分,帮助安全团队判断哪些漏洞更值得优先修复。随着 VPR 的持续增强,它也在不断引入更多 AI 能力和可解释性支持,以更好地反映当前威胁态势。
漏洞管理的范围不只是服务器。现代企业攻击面包含多个层次:
单点工具在各自领域可能很深,但无法提供横跨 IT/云/OT 的综合优先级分析。Tenable 的产品线覆盖上述所有层次,并通过其暴露风险管理平台提供统一视图。
在中国市场,这个维度的权重高于全球平均水平:
Tenable 具备完整的产品销售资质,广泛兼容信创操作系统,支持信创环境部署和漏洞检测,并提供适配信创的国产版本,帮助企业在国产化环境中持续开展漏洞识别与暴露面管理。对于正在推进信创迁移的企业,这是评估暴露风险管理平台时需要首先确认的能力项。
发现漏洞只是起点,推动修复落地才是目标:
修复闭环的关键,是把漏洞发现、工单分派、补丁执行和验证扫描串联起来,确保风险真正下降。
安全运营团队关注技术细节,但安全决策需要向 CISO(首席信息安全官)、CIO 乃至董事会汇报:
这六个维度中,维度一和维度四解决的是"能不能用、合不合规"的基础门槛;维度二和维度三决定了工具能否真正解决"漏洞太多、修不过来"的核心问题;维度五和维度六决定了漏洞管理能否在组织内部真正落地运转。
回到本文最初的问题:每月上千个高危漏洞,先修哪个?答案不在扫描工具的原始输出里,而在于企业是否建立了一套完整的判断体系:看得见所有资产、能区分真实威胁与理论风险、修复动作能够闭环落地。漏洞的数量还会继续增长,攻击者的工具化程度也会持续提升。安全团队真正需要的能力,是在这种持续的不对称压力下,建立持续的暴露风险管理能力。
![]()
参考文献:
[1] Gartner《Implement a Continuous Threat Exposure Management (CTEM) Program》
[2] 《聚焦重点:Tenable VPR 的增强功能及其与其他优先级分析模型的比较》,https://www.tenablecloud.cn/blog/enhancements-to-tenable-vpr-and-how-it-compares-to-other-prioritization
![]() |
![]() |
![]() |
![]() |
![]() |
![]() |
![]() |
![]() |
| 被感动 | 同情 | 囧囧 | 愤怒 | 和谐 | 悲剧 | 高兴 | 打酱油 |
