资产漏洞运营管理平台
四相资产漏洞运营管理平台
以资产为锚 · 以风险为序 · 以运营为闭环
在 AI 漏洞海啸与监管收紧之下,把漏洞风险治理为可度量、可追溯、可交付的安全运营成果。
75%+
漏洞 → 资产降噪
跨源去重 + 资产归并后的收敛幅度
30+
优先级评估因子
组合资产、漏洞与情报多维属性定性评估
P0–P4
分级与 SLA 绑定
P0 一天、P1 七天、P2 三十天,可自定义
12 类 · 45 个
已适配数据源品牌
覆盖测绘、扫描、主机安全、CMDB、云安全等
模式跃迁
从「全量打补丁」,到「基于风险的暴露面治理」
「先扫描、再排期、慢慢修」的线性流程,已经跟不上当前攻击者的节奏。 「周期性扫描 + 漏洞级别排序 + 全量漏洞修复」的模式亟需跃迁。
攻击方
24小时
完成武器化
43×
时间尺度之差
防守方 · 传统模式
43天
完成修复
变的不只是方法,而是目标本身
目标不能再是「全部修完」,而是「哪些资产和漏洞还暴露着、暴露了多久、谁在负责」。
把漏洞风险,治理为可度量、可追溯、可交付的运营成果
资产与归属
资产为锚
先看清资产与归属,再谈风险排序。
实际可利用性
风险为序
情报与资产上下文共同驱动动态优先级。
补丁之外的缓解
暴露面治理
持续收敛攻击面,前置进行防御缓解。
处置结果确认
闭环为本
发现 → 处置 → 复测 → 审计,全链路贯通。
成效证明
度量为纲
可量化、可问责、可交付的运营成果。
资产为锚
资产关系模型:让每一类关系都变成一项运营能力
资产不是一张平铺的清单,而是一张有承载、有构成、有归属、有映射的关系网。
①
承载关系
Web 应用 → 虚拟机 / 容器 → 硬件主机
沿承载依赖链双向传导:主机漏洞可上卷评估波及的应用与业务,业务风险可下钻定位到具体资产。
影响面可上卷下钻
②
构成关系
资产 → 组件 BOM(厂家 · 产品 · 版本)
BOM 标准化并联动漏洞情报。某个开源组件或中间件爆发漏洞时,一次检索即命中全部受影响资产。
组件漏洞批量反查
③
归属关系
漏洞 → 资产 → 业务系统 → 责任人
全链路贯通,工单直接派发到人并可回收。闭环有据可依,不再出现无人认领的漏洞。
漏洞责任到人
④
映射关系
资产内外网映射与互联网暴露
刻画攻击面并优先处置对外资产。结合 CAASM 持续测绘,发现 NAT 遮蔽与影子资产并纳入统一台账。
攻击面精准收敛
数据底座
多源异构资产漏洞数据治理
治理框架覆盖 5 层 17 要素与 35 类场景,将多源异构资产漏洞数据治理为可信、可溯的数据底座。
风险为序
海量漏洞降噪:先排序,再聚合
重复漏洞跨源涌入导致资源空耗,一漏一单导致工单泛滥,积累的未修复漏洞数量庞大令人望而生畏、无从下手,海量漏洞如何管理成为老大难问题。
-
海量涌入
多源重复上报,噪声淹没真风险,积累的未修复漏洞令人无从下手。
-
跨源去重
同一漏洞的多源编号标准化后归一,剥离重复上报的那一部分。
-
资产归并
从漏洞维度转向资产维度,数据一条未丢,管理单位换成资产。
-
分级排序
多维要素定性评估,输出 P0–P4 分级并绑定 SLA。不减量,只重排。
-
聚合成单
按资产、组件、修复方案聚合下发,告别一漏一单的工单泛滥。
优先级引擎
多维要素定性评估,绑定分级与 SLA
资产、漏洞、情报三方属性组合成评估要素,一次定性评估定出次序。
输入
多维优先级评估要素
资产侧
- 公网暴露面 / 可达性
- 业务重要性权重
- 技术影响 / 资产价值
漏洞侧
- PoC / ExP · 两高一弱 · CISA KEV
- 可自动化利用
情报侧
- 勒索软件 / APT / 间谍软件漏洞等威胁标签
- 情报动态更新
自定义
- 按机构自身口径补充的评估要素
评估
四方要素在此汇成一次定性评估。
动态重算
要素一变即触发,优先级不「冻结失效」
人工覆盖保护
人工调级留痕,不被下一轮重算冲掉
外部框架兼容
两高一弱 · CISA SSVC · BOD 26-04
输出
分级与 SLA
运营为闭环
工单自动化:把响应时间线压缩下来
从发现到修复链路长、责任人与流程多变、复测靠人盯、例外没有规范出口。
自动生成 / 聚合工单
按优先级与资产聚合,自动建单,化海量漏洞为有限可执行的处置任务。
规则化自动派单
6 种处理人匹配策略,自动定位责任人并通知到位。
超时升级提醒
公式字段计算时效,逼近 SLA 时自动升级并抄送管理层。
自动复测闭环
修复后触发复测,确认通过后自动闭环并通知相关方。
知识沉淀复用
处置方案自动沉淀,为同类问题提供智能问答参考。
运营底座
积淀经验,持续提升资产漏洞运营能力
误报判断、重点治理、例外说明与修复经验,形成组织运营经验底座。持续积累,持续提升安全运营能力。
主数据底座
漏洞库
把 CVE / CNVD / CNNVD / GHSA 多编号统一为一套标准口径,消除扫描器与各数据源之间的理解与统计偏差。
分类复用
漏洞标签库
两层结构、来源可追溯的标签体系,在漏洞筛选、名单、误报、方案与 AI 解释之间跨模块复用。
治理抓手
漏洞红白名单
红名单持续跟踪重点治理对象;白名单记录例外原因与安全说明,让「不修复」从口头解释变成有据可查。
降噪复用
误报库
规则命中后输出疑似原因、置信度与命中依据,只做预测不自动改状态——降噪不是黑盒。
方案沉淀
修复方案库
按漏洞、产品、组件、版本、标签条件树命中,避免「一条建议套所有场景」。输出推荐快照,不直接执行整改。
角色适配
多维运营视图
6 类视角、14 种视图:资产、业务系统、合规、漏洞聚合、组织、负责人视角,为不同水平与角色的运营人员提供个性化工作台。
AI 能力
AI 提升资产漏洞运营能力
-
L1
说明问答
回答平台使用说明与知识库内容。
-
L2
知识检索
基于 AI 知识库与 RAG 检索作答,答案可回溯到具体条目。
-
L3
受控查询
经受控接口查询标准漏洞库并归纳,查询范围受字段白名单约束。
-
L4
辅助研判
输出修复建议、误报解释与治理说明,只出建议、不改任何状态。
-
L5
受控执行
生成工单草稿与派发建议,落库前需人工确认,全程留痕可审计。