首页 游戏 软件 资讯 排行榜 专题
首页
科技数码
漏洞评分体系失效:企业安全将面临4大直接后果

漏洞评分体系失效:企业安全将面临4大直接后果

热心网友
97
转载
2025-11-25

Sonatype最新发布的分析报告指出,当前软件生态对漏洞评估的一致性和时效性提出了更高要求,而传统的核心漏洞评分体系已难以满足这些需求。

网络安全决策者通常依赖漏洞数据来制定防护策略,但提供这些数据的系统正面临严峻挑战。该报告进一步表明,主流漏洞评分体系在应对现代软件供应链风险时,其准确性和响应速度都显露出明显不足。

滞后的评分体系

尽管CVE项目仍是行业公认的基石,NVD(国家漏洞数据库)也持续作为严重性评级的主要来源,但这些工具最初是为软件发布周期较慢的时代设计的。在持续部署、深度依赖组件和自动化开发流程成为主流的今天,原有体系已显得力不从心。

2025年数据显示,64%的开源组件CVE在NVD中缺乏CVSS评分。安全团队不得不在承担高风险与自行填补数据空白之间做出抉择。Sonatype对缺失评分的漏洞进行评估后发现,近半数属于高危或严重级别,这说明缺乏评分往往会掩盖真实风险。

即便存在严重性评分,不同数据源之间也缺乏一致性。统计表明,仅有19%的CVE严重性分类与Sonatype的分析结果相符,62%存在夸大风险的情况,其余则低估了威胁等级,导致实际风险未被及时识别。

延迟的评分拖累响应效率

时效性是另一大缺陷。2025年,漏洞从公开披露到获得NVD评分的平均延迟达6周,部分CVE甚至等待超过50周。而漏洞利用代码通常几小时内就会出现,维护者一般在数日内发布补丁。延迟数周才出现的评分对快速响应几乎毫无价值。

2024年NVD评分输出停滞数月的事件,暴露出评分流程的脆弱性。即便运营恢复后,积压问题仍未得到有效解决。

影响远超安全团队范畴

合规流程默认CVE数据具有完整性,构建系统根据CVE信息决定是否允许组件使用,平均修复时间等战略指标也依赖可能失真的严重性分级。

近期软件供应链事件(如Log4Shell和XZ Utils)清晰展现了这些缺陷。在这些事件中,社区往往在最新评分发布前就已理解威胁并实施缓解措施。当前的威胁环境需要快速研判能力,但现有体系并非为此设计。

Sonatype首席技术官Brian Fox指出:"CVE项目从未考虑现代软件开发的规模和速度需求。这已是开源领域不争的事实,在AI时代更为凸显。漏洞情报必须从索引历史数据,转向实时洞察实际运行环境中的风险。"

数据质量问题的根源

报告揭示了导致不一致性的多重原因:部分维护者为图省事发布宽泛的影响版本范围;有些则直接排除已停止支持的旧版本,尽管许多组织仍在使用这些版本。

研究人员也可能在快速发布CVE后不再跟进。一旦获得漏洞编号,就缺乏动力去完善版本范围或评分细节。这些看似微小的疏漏累积起来,最终导致系统性偏差。

来源:https://www.51cto.com/article/830331.html
免责声明: 游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。

相关攻略

Win11 两个未修复漏洞曝光 可绕过BitLocker并实现本地提权
系统平台
Win11 两个未修复漏洞曝光 可绕过BitLocker并实现本地提权

网络安全团队披露了影响Windows系统的两个漏洞YellowKey与GreenPlasma。YellowKey可能通过特制USB设备或EFI分区数据绕过BitLocker加密,访问受保护数据,主要威胁未设置PIN码的设备。GreenPlasma属于本地提权漏洞,允许普通用户在高权限目录创建对象,可能提升至SYSTEM权限,但目前尚无完整利用工具。

热心网友
05.15
苹果谷歌联手Anthropic修复27年漏洞AI护航安全升级
业界动态
苹果谷歌联手Anthropic修复27年漏洞AI护航安全升级

人工智能在代码生成与逻辑推理领域的迅猛发展,正在深刻改变网络安全攻防的格局。近日,一项由AI领军企业Anthropic主导的重要倡议——“玻璃翼计划”(Project Glasswing)正式对外公布。该计划旨在联合全球顶尖科技力量,运用最先进的AI模型,抵御日益复杂化、智能化的AI驱动型网络攻击。

热心网友
05.12
TPlink路由器登录管理界面后无线设置在哪
电脑教程
TPlink路由器登录管理界面后无线设置在哪

TP-Link路由器登录后找不到无线设置?功能没丢,只是“搬家”了 很多用户在登录TP-Link路由器管理页面后,会第一时间去找“无线设置”,结果发现找不到了。别急,这通常不是功能被阉割,而是新版固件在界面逻辑上做了优化,把相关入口调整了位置。简单说,它从原来显眼的地方,“搬”到了“常用设置”或“网

热心网友
05.09
国际货币基金组织警示人工智能或影响全球金融稳定
iphone
国际货币基金组织警示人工智能或影响全球金融稳定

国际货币基金组织发布报告警示,人工智能技术正对全球金融稳定构成潜在威胁。报告指出,当前金融体系高度依赖共享数字基础设施,而AI能以低成本、高效率利用系统漏洞,使网络攻击更具系统性风险。由于金融与能源、电信等行业基础设施互联,一次攻击可能引发跨行业连锁反应,导致支付中断、市场信心崩溃等宏观冲击。报告同

热心网友
05.08
防火墙安装对现有网络影响与注意事项全解析
电脑教程
防火墙安装对现有网络影响与注意事项全解析

防火墙部署:避免网络中断的关键,在于把工作做在前面 直接说结论:给网络装上防火墙这件事本身,通常不会导致断网。但它毕竟是在你的数据通道上新增了一道“安检门”,如果部署方式和后续配置不够精细,确实可能带来额外的网络延迟,影响传输速度,甚至白白消耗设备性能。怎么把这种影响降到最低,甚至忽略不计?这才是真

热心网友
05.08

最新APP

宝宝过生日
宝宝过生日
应用辅助 04-07
台球世界
台球世界
体育竞技 04-07
解绳子
解绳子
休闲益智 04-07
骑兵冲突
骑兵冲突
棋牌策略 04-07
三国真龙传
三国真龙传
角色扮演 04-07

热门推荐

银河麒麟系统SSH公钥登录配置与安全远程连接指南
系统平台
银河麒麟系统SSH公钥登录配置与安全远程连接指南

在麒麟操作系统上配置SSH公钥登录,不仅能免去每次输入密码的繁琐,更能显著增强远程连接的安全性。整个过程并不复杂,核心步骤围绕密钥生成、公钥部署和服务端配置展开。本文将详细介绍几种主流方法,涵盖从自动化部署到手动配置,助你轻松完成麒麟系统SSH密钥登录设置。 一、使用ssh-keygen与ssh-c

热心网友
05.15
银河麒麟系统登录循环故障解决方法与桌面修复指南
系统平台
银河麒麟系统登录循环故障解决方法与桌面修复指南

登录循环闪退应先删 Xauthority和 ICEauthority文件、修复 tmp权限为1777、重置ukui mate dconf配置、清理磁盘空间、重装lightdm并重新配置。 在银河麒麟操作系统中输入密码后,屏幕一闪又回到登录界面,这种“登录循环”问题确实令人困扰。这通常并非硬件故障,而

热心网友
05.15
GUSD稳定币详解:项目背景、核心用途与投资风险全解析
web3.0
GUSD稳定币详解:项目背景、核心用途与投资风险全解析

GUSD是一种与美元1:1锚定的合规稳定币,由Gemini交易所发行并受纽约州金融服务部监管。其核心价值在于为加密世界提供透明、受监管的美元等价物,主要应用于交易、支付和价值存储。投资者需关注其中心化托管风险、监管政策变化及智能合约潜在漏洞,理解其作为传统金融与加密市场桥梁的定位与局限。

热心网友
05.15
Win11如何设置默认音频输出设备与调整音量
系统平台
Win11如何设置默认音频输出设备与调整音量

在Windows 11系统中,确保系统音频稳定输出到指定设备(如已连接的耳机或已配对的蓝牙音箱),核心在于正确配置默认音频输出设备。您可以通过任务栏快速设置、系统设置应用、控制面板声音对话框、音量混合器下拉菜单或Win+Ctrl+V快捷键这五种主流方案,实现即时切换或永久性配置,彻底解决声音输出错乱

热心网友
05.15
宏胜集团高管变动与业务外包调整深度解析
AI
宏胜集团高管变动与业务外包调整深度解析

宏胜集团近期发生重要人事与业务调整。总裁办主任叶雅琼、销售总经理吴汀燕、法务部部长周卓盈及生产管理科科长吴潘潘等多位高管已离职,该消息已获接近集团人士证实。与此同时,集团启动了部分非生产业务的外包运作,显示出其正在优化内部结构与运营模式。这一系列变动可能意味着公司正处于战略调整期,旨在聚焦核心业务并

热心网友
05.15