資安界如何優化漏洞修補優先順序?HackerCat教你快速搞懂CVSS、EPSS、KEV這三項指標

本文針對資安界如何優化漏洞修補優先順序進行深度分析,由 DevSecOps 專家高于凱(HackerCat)提出結合 CVSS、EPSS 與 KEV 的三維決策框架。傳統僅依賴 CVSS 嚴重性分數已無法應對漏洞激增,需透過 EPSS 預測 30 天內被攻擊機率,並參考 KEV 確認漏洞是否已被實際利用。此「漏斗式篩選」策略可將修補清單縮減 95% 以上,實現「優先修對的」而非「全部修完」的風險導向管理目標。

事件說明

在現今 DevOps 與軟體開發快速迭代的環境下,漏洞數量呈現爆炸性增長,傳統僅依賴 CVSS(通用漏洞評分系統)分數來決定修補優先順序的策略已顯不足。根據 DevSecOps Taiwan 社群顧問高于凱(HackerCat)在 DevOpsDays 活動上的分析,許多第一線開發人員與資安新手對 CVSS、EPSS(漏洞利用機率預測評分系統)與 KEV(已知被利用漏洞清單)背後的實際意義仍顯模糊。雖然 CVSS 提供理論上的危害程度,但缺乏時間動態與企業環境脈絡,導致資安團隊難以精準判斷哪些漏洞真正需要立即處理。為此,資安界正轉向結合這三項指標的過濾視角,透過層層過濾找出最迫切需要修補的關鍵漏洞。

技術分析

高于凱提出的核心技術框架在於將 CVSS、EPSS 與 KEV 視為互補的過濾視角。首先,CVSS 是起點,由 FIRST 國際組織制定,將風險分為低(0.1~3.9)、中(4.0~6.9)、高(7.0~8.9)與重大(9.0~10.0)四個等級。然而,CVSS 僅衡量漏洞的嚴重性(Severity),例如遠端代碼執行(RCE)幾乎都被歸類為重大,卻未必表示攻擊者正在積極利用。其次,EPSS 聚焦於預測漏洞在未來 30 天內被實際利用的機率,分數介於 0.0 至 1.0(0%~100%)。高于凱指出,EPSS 大於 1% 的漏洞即屬高風險範疇,且 EPSS 是基於真實威脅情資的機器學習模型,包含公開 PoC 或 Exploit 程式碼等特徵,比 CVSS 更具實用性。最後,KEV 由美國 CISA 發布,直接證實漏洞已在現實世界中被攻擊者鎖定並實際利用(Exploited in the wild)。這代表 KEV 漏洞具有最高的緊迫性,即使其 CVSS 分數較低,也應優先處理。透過這三項指標的過濾,將能找出最迫切需要修補的漏洞。

影響範圍

此優化策略的影響範圍涵蓋全球資安團隊與開發組織,特別是那些面臨漏洞數量龐大、修補資源有限的企業。若僅依賴 CVSS,資安團隊可能將大量資源浪費在理論上嚴重但實際上未被利用的漏洞上,導致平均修復時間(MTTR)延長,且真正危險的漏洞未被及時修補。反之,採用 CVSS+EPSS+KEV 框架後,企業能顯著降低修補摩擦,將資源集中於「優先修對的」漏洞。此外,此策略也影響溝通模式,資安人員需從僵化的分數描述轉向具體威脅情境,以提升開發者的安全意識。對於聯邦機構及大型企業,遵循 CISA KEV 清單不僅是合規要求,更是降低被攻擊風險的關鍵。然而,KEV 清單也存在即時性落差(資安業者先揭露後 CISA 才列入)與地域性限制(主要反映美國利益相關威脅),企業需結合自身環境評估。

防護建議

為有效優化漏洞修補優先順序,組織應採取以下防護措施:首先,建立結合 CVSS 與 EPSS 的評分矩陣,將「高 EPSS + 高 CVSS」的漏洞列為「立即修補」,「高 EPSS + 低 CVSS」列為「優先關注」。其次,將 KEV 清單中的弱點視為最高優先順序,且不應僅因 CVSS 分數低而降級。第三,當發現高 EPSS 分數但無法立即更新補丁時,應立即啟動補償性控制措施,例如在 Web Application Firewall (WAF) 部署針對該 CVE 特徵的規則,或在網路邊界強化偵測。第四,推動工具自動化,資安團隊應提供「一鍵升版」的 PR(Pull Request),減少工程師手動查詢與修改 package.json 的負擔。最後,在每個開發團隊培養 1 至 2 名安全種子,從內部降低溝通成本,並定期展示 MTTR 下降趨勢與漏洞總數變化,讓開發團隊看到進步成效。

5步驟修補清單

  • 步驟 1: 使用掃描工具(如 SCA 或映像檔掃描)獲取所有 CVE 漏洞清單。
  • 步驟 2: 依據 CVSS 高風險(7.0+)與重大風險(9.0+)進行初步篩選,縮減漏洞數量。
  • 步驟 3: 引入 EPSS 指標,篩選出 30 天內被攻擊機率大於 1% 的漏洞。
  • 步驟 4: 比對 CISA KEV 清單,強制優先過濾所有已被實際利用的漏洞。
  • 步驟 5: 對最終選定的關鍵漏洞(通常僅剩少數),實施「一鍵升版」或部署補償性控制措施(如 WAF 規則)。

參考資料

  • iThome:資安界如何優化漏洞修補優先順序?HackerCat教你快速搞懂CVSS、EPSS、KEV這三項指標

更多資安新聞