本文档正在积极开发中,尚未最终定稿。
Skip to content

补丁管理

补丁期限

严重程度CVSS期限超期升级
关键>= 9.048小时立即报告ISB + 管理层
7.0-8.97天5天后报告ISB
4.0-6.930天月度报告
< 4.0下一个发布周期季度报告

补丁流程

标准流程(中/低)

  1. 通过扫描或CVE监控识别漏洞
  2. 评估和优先级排序
  3. 在预发布环境中测试补丁
  4. 在期限内部署到生产环境
  5. 验证:扫描确认已修复

紧急流程(关键/高)

  1. IT运维 + ISB立即评估
  2. 如补丁暂时不可用,实施临时方案(如WAF规则、网络隔离)
  3. 测试补丁(缩短测试阶段,必要时并行进行)
  4. 紧急部署(允许在常规维护窗口外进行)
  5. 验证和记录

例外处理

当补丁无法在期限内完成时:

步骤描述
理由说明记录原因(技术不兼容、不可用)
补偿措施临时方案、网络隔离、加强监控
审批需ISB审批,关键系统需管理层审批
时效限制定义最长例外期限,设置到期提醒

补丁跟踪

指标衡量标准目标
补丁合规率在期限内完成补丁的漏洞比例>= 95%
平均修补时间 (MTTP)从CVE公布到补丁部署的平均时间关键: < 48h,高: < 7d
未修复的关键漏洞未修补的CVSS >= 9.0漏洞数量0
例外数量当前有效的补丁例外数量尽量减少

文档采用 CC BY-NC 4.0 许可 · 代码采用 MIT 许可