跳到主要内容

资产漏洞运营管理平台

四相资产漏洞运营管理平台

以资产为锚 · 以风险为序 · 以运营为闭环

在 AI 漏洞海啸与监管收紧之下,把漏洞风险治理为可度量、可追溯、可交付的安全运营成果。

75%+

漏洞 → 资产降噪

跨源去重 + 资产归并后的收敛幅度

30+

优先级评估因子

组合资产、漏洞与情报多维属性定性评估

P0–P4

分级与 SLA 绑定

P0 一天、P1 七天、P2 三十天,可自定义

12 类 · 45 个

已适配数据源品牌

覆盖测绘、扫描、主机安全、CMDB、云安全等

模式跃迁

从「全量打补丁」,到「基于风险的暴露面治理」

「先扫描、再排期、慢慢修」的线性流程,已经跟不上当前攻击者的节奏。 「周期性扫描 + 漏洞级别排序 + 全量漏洞修复」的模式亟需跃迁。

攻击方

24小时

完成武器化

43×

时间尺度之差

防守方 · 传统模式

43

完成修复

42 天的漏洞持续暴露期内,漏洞的可利用性、自动化利用能力动态变化, 用户资产可被持续攻击。风险暴露时间窗口越大,带来的合规和安全风险越大。

变的不只是方法,而是目标本身

目标不能再是「全部修完」,而是「哪些资产和漏洞还暴露着、暴露了多久、谁在负责」。

把漏洞风险,治理为可度量、可追溯、可交付的运营成果

资产与归属

资产为锚

先看清资产与归属,再谈风险排序。

实际可利用性

风险为序

情报与资产上下文共同驱动动态优先级。

补丁之外的缓解

暴露面治理

持续收敛攻击面,前置进行防御缓解。

处置结果确认

闭环为本

发现 → 处置 → 复测 → 审计,全链路贯通。

成效证明

度量为纲

可量化、可问责、可交付的运营成果。

资产为锚

资产关系模型:让每一类关系都变成一项运营能力

资产不是一张平铺的清单,而是一张有承载、有构成、有归属、有映射的关系网。

承载关系

Web 应用 → 虚拟机 / 容器 → 硬件主机

沿承载依赖链双向传导:主机漏洞可上卷评估波及的应用与业务,业务风险可下钻定位到具体资产。

影响面可上卷下钻

构成关系

资产 → 组件 BOM(厂家 · 产品 · 版本)

BOM 标准化并联动漏洞情报。某个开源组件或中间件爆发漏洞时,一次检索即命中全部受影响资产。

组件漏洞批量反查

归属关系

漏洞 → 资产 → 业务系统 → 责任人

全链路贯通,工单直接派发到人并可回收。闭环有据可依,不再出现无人认领的漏洞。

漏洞责任到人

映射关系

资产内外网映射与互联网暴露

刻画攻击面并优先处置对外资产。结合 CAASM 持续测绘,发现 NAT 遮蔽与影子资产并纳入统一台账。

攻击面精准收敛

数据底座

多源异构资产漏洞数据治理

治理框架覆盖 5 层 17 要素与 35 类场景,将多源异构资产漏洞数据治理为可信、可溯的数据底座。

风险为序

海量漏洞降噪:先排序,再聚合

重复漏洞跨源涌入导致资源空耗,一漏一单导致工单泛滥,积累的未修复漏洞数量庞大令人望而生畏、无从下手,海量漏洞如何管理成为老大难问题。

  1. 海量涌入

    多源重复上报,噪声淹没真风险,积累的未修复漏洞令人无从下手。

  2. 跨源去重

    同一漏洞的多源编号标准化后归一,剥离重复上报的那一部分。

  3. 资产归并

    从漏洞维度转向资产维度,数据一条未丢,管理单位换成资产。

  4. 分级排序

    多维要素定性评估,输出 P0–P4 分级并绑定 SLA。不减量,只重排。

  5. 聚合成单

    按资产、组件、修复方案聚合下发,告别一漏一单的工单泛滥。

优先级引擎

多维要素定性评估,绑定分级与 SLA

资产、漏洞、情报三方属性组合成评估要素,一次定性评估定出次序。

输入

多维优先级评估要素

资产侧

  • 公网暴露面 / 可达性
  • 业务重要性权重
  • 技术影响 / 资产价值

漏洞侧

  • PoC / ExP · 两高一弱 · CISA KEV
  • 可自动化利用

情报侧

  • 勒索软件 / APT / 间谍软件漏洞等威胁标签
  • 情报动态更新

自定义

  • 按机构自身口径补充的评估要素

评估

四方要素在此汇成一次定性评估。

动态重算

要素一变即触发,优先级不「冻结失效」

人工覆盖保护

人工调级留痕,不被下一轮重算冲掉

外部框架兼容

两高一弱 · CISA SSVC · BOD 26-04

输出

分级与 SLA

运营为闭环

工单自动化:把响应时间线压缩下来

从发现到修复链路长、责任人与流程多变、复测靠人盯、例外没有规范出口。

人工链路 自动化后的时间占用

自动生成 / 聚合工单

按优先级与资产聚合,自动建单,化海量漏洞为有限可执行的处置任务。

规则化自动派单

6 种处理人匹配策略,自动定位责任人并通知到位。

超时升级提醒

公式字段计算时效,逼近 SLA 时自动升级并抄送管理层。

自动复测闭环

修复后触发复测,确认通过后自动闭环并通知相关方。

知识沉淀复用

处置方案自动沉淀,为同类问题提供智能问答参考。

运营底座

积淀经验,持续提升资产漏洞运营能力

误报判断、重点治理、例外说明与修复经验,形成组织运营经验底座。持续积累,持续提升安全运营能力。

主数据底座

漏洞库

把 CVE / CNVD / CNNVD / GHSA 多编号统一为一套标准口径,消除扫描器与各数据源之间的理解与统计偏差。

分类复用

漏洞标签库

两层结构、来源可追溯的标签体系,在漏洞筛选、名单、误报、方案与 AI 解释之间跨模块复用。

治理抓手

漏洞红白名单

红名单持续跟踪重点治理对象;白名单记录例外原因与安全说明,让「不修复」从口头解释变成有据可查。

降噪复用

误报库

规则命中后输出疑似原因、置信度与命中依据,只做预测不自动改状态——降噪不是黑盒。

方案沉淀

修复方案库

按漏洞、产品、组件、版本、标签条件树命中,避免「一条建议套所有场景」。输出推荐快照,不直接执行整改。

角色适配

多维运营视图

6 类视角、14 种视图:资产、业务系统、合规、漏洞聚合、组织、负责人视角,为不同水平与角色的运营人员提供个性化工作台。

AI 能力

AI 提升资产漏洞运营能力

  1. L1

    说明问答

    回答平台使用说明与知识库内容。

  2. L2

    知识检索

    基于 AI 知识库与 RAG 检索作答,答案可回溯到具体条目。

  3. L3

    受控查询

    经受控接口查询标准漏洞库并归纳,查询范围受字段白名单约束。

  4. L4

    辅助研判

    输出修复建议、误报解释与治理说明,只出建议、不改任何状态。

  5. L5

    受控执行

    生成工单草稿与派发建议,落库前需人工确认,全程留痕可审计。