2026.07.14 从 NVD CPE 到 CNNVD PAV | 网络安全数据的“主权替代”之路 CNNVD发布国产PAV数据标准,替代美国NVD CPE,破解命名混乱、覆盖盲区等难题,实现漏洞影响产品数据自主可控,筑牢网络安全底座。
2026.06.16 漏洞管理的分水岭 | 全球第一个国家级漏洞优先级强制指令BOD26-04 美国CISA发布全球首个国家级漏洞优先级强制指令BOD26-04,打破传统全量打补丁模式,基于风险分级设五档修复时限,推动漏洞管理向风险驱动转变。
2026.05.26 Nightmare-Eclipse事件:零日漏洞武器化、供应链安全与国产化替代反思 Eclipse报复性公开6个Windows零日漏洞,致全球数亿终端暴露。事件暴露供应链单点风险,国产化替代成安全刚需。
2025.12.12 新漏洞爆发,漏扫工具却“失效”!我该怎么办? 新漏洞爆发后,安全团队往往面临一种无力感:想排查但漏扫工具却失效。在0-day/1-day漏洞面前,继续依赖漏扫升级规则无异于刻舟求剑。通过资产安全风险情报,以无扫描、零接触的方式,在空窗期内抢先定位风险。
2025.12.02 中小软件厂商如何下好“产品安全”这盘棋 中小软件厂商面临产品安全合规压力,却缺乏专业能力与高成本投入。摄星Watchdog以轻量SaaS服务,提供漏洞监测与修复方案,低成本满足监管需求,打造安全竞争力。
2025.07.28 资产维度分类之全球中间件漏洞大盘点 基于全球2689个中间件漏洞数据,揭示传统NVD CPE分类粗放、错误率高、更新滞后等痛点。摄星玄猫创新动态资产库与智能分类方案,实现漏洞精准管理,并警示国产中间件风险需重视。
2025.06.25 国产化替代浪潮下 | 国产产品安全漏洞管理实践 国产漏洞管理新方案! 针对漏洞信息碎片化、共享难、扫描弱困境,摄星玄猫推出国产产品安全漏洞数据集。通过统一命名、整合漏洞、智能标记,实现高效管理,提升安全运营与供应链风险管控,护航国产化。
2025.05.30 已公开漏洞的认知“真相” 已公开漏洞中的重叠度和差异化,正在给风险管理造成潜在影响。当我们过于追逐未公开漏洞与0day漏洞时,却忽视了更危险的威胁——那些已被公开却未被认知的漏洞。这种认知上的选择性的安全盲区,本质上成为数字时代的"装聋作哑"。
2025.03.21 CAPEC 漏洞管理的“真”攻击者视角 在攻防对抗的网络安全战场中,攻击者的手段日新月异,而防御者亟需一套"攻击者思维"的语言体系。CAPEC(通用攻击模式枚举与分类)正是这样一把钥匙,它从攻击者视角系统化梳理逾500种攻击模式,帮助防御者预判威胁路径、构建防御策略。
2025.02.28 SSVC,美国政府及关键信息基础设施漏洞优先级技术 漏洞优先级排序是网络安全管理的核心环节,对于有效管理和防御网络安全威胁至关重要。旨在解决资源有限性与漏洞数量庞大之间的矛盾,避免“清零漏洞”思维,降低安全风险,保障业务连续性,满足…
2025.02.10 Out了,还在用CVSS做漏洞优先级?试试EPSS PART.01 前 言 1.1 优先级技术成为漏洞修复矛盾最优解 识别并修复已知软硬件漏洞一直是网络安全防御的一项基础且重要的工作。近年来,随着攻防对抗形势日趋激烈、网络安全监管日…
2024.10.28 INTEL产品安全漏洞大起底 2024年10月16日,中国网络空间安全协会发布题为《漏洞频发、故障率高 应系统英特尔产品网络安全风险》的文章,建议对其在华销售产品启动网络安全审查,切实维护国家安全和消费者的合法权益。我们就此次点名的英特尔公司产品安全漏洞做一个大盘点。
2024.10.09 漏洞排查新手段 “非扫描模式” 改变 “两高一弱” 漏洞排查手段单一化局面 漏洞排查已经成为一种常态化,专项化工作。单纯依靠扫描手段,难以满足覆盖面、时效性和低成本需求。摄星科技提供了非扫描模式的漏洞排查能力。有效避免扫描技术各类问题,极大提升了排查的覆盖面、时效性,是改变漏洞排查方式单一化局面的一种有效方法。
2023.07.21 电信行业漏洞管理平台建设实践 “电信和互联网行业网络运营者漏洞管理平台”是在工业和信息化部网络安全局指导下,纳入两部委考核内容的行业级漏洞管理平台,旨在打造上下贯通、部企协同、两级联动的安全漏洞监测与管理体系,实现行业安全漏洞态势感知、风险预警、协同处置,提升行业安全漏洞管理能力,形成对行业安全漏洞信息统筹管理、资产漏洞安全监测稽查、行业漏洞信息知识库以及安全事件预警与闭环处置响应能力
2023.07.04 漏洞管理中的管理运营架构规划实践 网络安全运营、SDLC、Devsecops、Devops中都会涉及到漏洞管理场景,当前形势下,基于漏洞的运营和合规考核压力巨大,快速感知漏洞、收敛漏洞带来风险要求越来越高。 而漏洞管理整个过程涉及的部门、人员、环节、场景较多也较为复杂。闭环流程如何设计?需要哪些角色、哪些人参与?人太多过于复杂,人太少又形成不了闭环。其中的工作边界、权责如何划分?这些棘手问题往往会造成边界不清、权责不清、解决问题周期长、沟通不畅、效率低下等局面。 为有效解决这些问题,需要提前规划管理架构,做好顶层设计,通过平台和工具来有效落地,并进行持续运转和优化。 本文通过某金融行业客户实践案例进行剖析和分享。
2022.12.07 构建高效漏洞生命周期管理流程的4个典型框架 当前,漏洞管理已成为网络安全管理不可或缺的手段,其生命周期闭环管理运营流程的优劣性直接影响漏洞管理能力。而不同组织的漏洞生命周期管理流程充满了个性化、复杂性的特点。 首先,国家/行业/区域漏洞管理、漏洞公开披露、众测漏洞管理、常规安全运维中的漏洞管理、应用安全漏洞管理、DevSecOps漏洞管理、供应链漏洞管理、安全加固服务外包漏洞管理等不同场景中,出发点、管理对象、工作内容、侧重点有差异,且不同组织可能会交叉存在多个管理场景。其次,不同组织企业文化、管理方式、技术能力的不同也是造成个性化、复杂性的重要因素。
2022.11.18 正在转变漏洞管理生态格局的三个关键步骤 从1995年出现漏洞扫描器以来,漏洞管理技术就在不断发展,DAST、SAST、IAST、SCA、RBVM、VMaaS、VPT、威胁情报等新兴技术和厂商不断涌现,生态格局在不断完善成熟。 从实际效果来看,现行的漏洞管理技术及创新在真正彻底解决用户的痛点和问题上,差距仍然较远,并没有带来颠覆性的改变。 2022年11月10日,美国网络安全和基础设施安全局(CISA)网络安全执行助理总监Eric Goldstein在CISA官网上发布博文,称漏洞管理的生态格局正在改变。
2022.11.09 漏洞管理十大度量指标 摄星科技漏洞管理十大度量指标分为资产覆盖率、风险资产识别粒度、检测能力完备程度、漏洞数据管理分析能力、优先级(VPT)应用程度、整改措施完备性、关闭漏洞百分比、漏洞重现率、响应时效性、运营管理完备程度等十个指标。
2022.09.08 如何纳管渗透测试及众测发现漏洞 渗透测试和众测作为漏洞发现的有效手段,在日常安全服务、各类重保活动、安全检查中广泛使用。此类手段发现的漏洞其真实性、漏洞细节、可利用性往往是明确的,漏洞修复优先级相对较高。 作为漏洞管理的一部分,此类漏洞应与扫描工具发现漏洞一起纳入漏洞管理体系进行统一跟踪管理。纳管过程经常碰到如下两方面问题。
2022.08.22 从CISA KEV看海量漏洞管理方法 在信息科技高速发展的时代背景下,信息技术产品供应链愈发庞大,网络威胁形势不断变化,网络运营者面临高水平的安全运营需求,漏洞管理已经成为安全运营中最直接、最关键的组成部分。各国政府、产业界均在不断探索完善科学、规范的漏洞管理机制,围绕此焦点的新政策、新要求、新机制、新手段不断推行。如我国2021年7月12日由由工业和信息化部、国家互联网信息办公室、公安部三部门联合印发的《网络产品安全漏洞管理规定》,标志着我国网络产品安全漏洞管理工作的制度化、规范化、法治化,以及相关主体漏洞管理水平将得到有力推动。
2022.07.19 战吗?战啊!---资产和漏洞在攻防对抗中如何从“本手”走向“妙手”之运营扫描平台 扫描平台部署后,将成为资产和漏洞扫描能力的大脑、调度指挥中心,同时将改变原有的扫描工作方式、工作效率、工作成果,满足资产漏洞扫描覆盖面、性能、自动化能力要求。为及时、准确、全面掌握自身资产和漏洞态势的奠定基础。 具备AOEO特征的扫描平台在构建优化扫描能力方面起到巨大作用。
2022.07.12 战吗?战啊!---资产和漏洞在攻防对抗中如何从“本手”走向“妙手”之统一扫描平台建设 统一扫描平台实现对扫描工具统一调度管理、扫描任务统一管理、扫描场景统一管理,通过自动化能力实现“减员增效”。
2022.07.04 战吗?战啊!---资产和漏洞在攻防对抗中如何从“本手”走向“妙手”之扫描工具对接 目前,用户已经普遍性开始建设扫描工具集中调度管理能力,以解决资产和漏洞发现的覆盖面、及时性、数据汇聚以及多工具运维管理复杂性等等问题。 能力建设第一步就是和扫描工具的对接。一般来讲,对接1-2个工具相对简单,扫描工具提供接口,平台对接开发就可以了。 中大型用户扫描工具种类、工具数量、使用场景较多,在实际对接中,由于不同厂家扫描工具接口标准化和成熟度、平台接口框架设计规划、调度管理场景等方面存在问题,反而造成了操作复杂、使用不便、工作量增大的结果,没有起到应有效果,没有达到应有目标。
2022.06.30 战吗?战啊!---资产和漏洞在攻防对抗中如何从“本手”走向“妙手”(之一) 当前,资产安全、漏洞管理、暴露面管理、攻击面管理、态势感知平台、SOC/SIEM等众多网络安全业务对资产和漏洞数据的质量要求和依赖性日益增强。在各类重保场景下,掌握资产和漏洞态势也是首要的、关键的任务。资产和漏洞数据已经成为支撑网络安全业务和管理的基石。
2021.12.10 摄星科技:Apache Log4j2.x<= 2.15.0-rc2远程代码执行漏洞公告 近日,Apache Log4j2.x爆发严重的远程代码执行漏洞(CVSS V2 10分,CVSS V3.1 9.8分),国家信息安全漏洞共享平台编号为:CNVD-2021-95914,当前并没有正式CVE编号。该漏洞为严重0Day漏洞,广泛在野利用。Apache log4j官方分别于2021年12月7日、12月9日发布2.15.0-rc1、2.15.0-rc2版本以修复漏洞。随后被证明都可以绕过。
2021.07.15 《网络产品安全漏洞管理规定》解读与思考 根据《网络安全法》关于漏洞管理有关要求,通过本规定第三条、第七条、第十条明确了网信、工信、公安部门在网络产品安全漏洞管理工作中的主要职责以及对应的手段和措施。强调了在国家层面,如何进行各部门协同下的漏洞信息共享、联合评估和处置,防范化解漏洞带来的重大风险。
2019.12.26 开源与商业共舞,资产和漏洞管理平台应聚焦三种能力 摄星漏洞管控平台已经在多个国家和行业大型监管机构、运营商、金融、能源、军队等客户成功部署应用。并经过了长期的运营检验。帮助用户形成螺旋改进的资产和漏洞管控能力。
2019.04.25 商业银行漏洞管理平台实践 摄星漏洞管控平台通过不断创新为客户解决漏洞管理中的种种问题和痛点,在金融行业客户持续落地,成为客户日常的安全运营平台。并在2018年获得“金融业十大网络安全解决方案”。近日摄星收到某银行感谢信,感谢摄星团队为用户提供“应用风险管理平台”。该平台的应用在商业银行具有较大的典型性。
2019.01.22 摄星在网络靶场建设中的应用 网络靶场通过虚拟环境与真实设备相结合,模拟仿真真实网络空间攻防环境。它可以为各种网络技术、攻击防护手段提供定量和定性的评估,实现信息化武器装备的战术性能测试和作战效能评估,为信息安全主管机构评估网络信息系统安全程度提供一个可信性、可控性、可操作性强的实验环境。
2019.01.11 互联网暴露面漏洞持续性监测实践 暴露在互联网上的资产和服务容易被攻击者识别,并产生指向性攻击,网络运营者对自身暴露在互联网上的信息系统,存在资产、服务端口、漏洞情况不掌握、管理混乱的现象,这些情况给运营单位安全带来很大难以掌控的风险
2019.01.03 摄星在网络安全自查和监管检查工作场景中的应用 随着网络安全监管力度越来越大,安全检查成为了重要手段并常态化。同时,检查结果正在逐步与被检单位KPI考核挂钩,因此对检查的质量、效率、深度、全面性要求越来越高。给现场检查工作带来了很大的压力。 漏洞扫描、渗透测试成为了企业自查、监管检查过程中不可或缺的工具和手段。但是传统的、简单的工具和手段难以满足要求,需要有能够满足不同场景的全面的解决方案,充分释放人力、整合数据,提供丰富的辅助手段和情报,充分全面的整合安全数据,并提供充分的自动化手段。 摄星漏洞管控平台通过顾问版在过去的2018年为多个国家级和省级的自查和检查工作提供了支撑服务。解决了工作中碎片化的难点和痛点。并在支撑服务中进一步的完善了场景化方案的细节,期待在2019年能够提供更加专业更加完善的方案。