AI漏洞挖掘激增 企业急需重构漏洞管理体系

首页 / 业界 / 资讯 /  正文
作者:安全419
来源:安全419
发布于:4周前
攻击者借助AI大幅提升漏洞利用、供应链入侵效率,漏洞利用速度的持续加快,使得传统漏洞管理模式已完全跟不上威胁节奏,安全专家呼吁企业重构漏洞管理体系,转向即时补丁机制。
 
托管安全服务商 Huntress表示:“企业漏洞管理必须转型为基于风险、持续动态的运营模式,并联动实时漏洞利用情报,不能再依靠周期性补丁窗口,这会给攻击者留下数天乃至数周的可乘之机。”



一、 全新威胁格局:AI 带来漏洞发现大爆发
 
Claude Mythos 这类前沿 AI 工具实现了规模化、批量挖掘漏洞,标志网络安全行业迎来结构性变革,后续漏洞修复需求将迎来暴涨。
 
网络安全厂商 Titania表示:“多数企业连已知漏洞都无法快速修复,AI 批量挖掘漏洞会直接压垮安全团队,进一步拉大漏洞发现与修复的时间差。这只是把早已存在的行业短板彻底暴露出来。”
 
网络安全厂商 RunSafe Security指出,补丁防御体系多年前就已陷入危机,而 AI 加速漏洞挖掘只是压垮现有模式的最后一根稻草。
 
另外,部分专家认为虚拟补丁(在网络防护层拦截漏洞攻击,而非修复底层漏洞代码)是可行的临时缓解手段。但防护效果存在局限,安全团队会陷入无休止的追赶,永远无法彻底封堵风险缺口。
 
安全团队应当转向先缓解、后修复的思路,从根源上杜绝攻击者利用软件漏洞。提前阻断整类漏洞的利用路径,能够大幅压缩补丁窗口期带来的风险,让补丁修复从被动补救转为主动战略规划。
 
二、 “预设自主攻击” 防御新理念
 
传统漏洞管理流程建立在人工挖掘漏洞的节奏之上:研究员发现漏洞、提交上报、分配 CVE 编号、厂商发布修复包、企业测试部署,整套流程往往耗时数周。而 AI 驱动的漏洞挖掘彻底颠覆这套旧体系。
 
根据Verizon DBIR 报告,企业平均漏洞修复周期长达43天,而自主攻击 AI 无需人工干预即可识别、验证并利用漏洞,43天的修复周期根本不足以应对威胁。AI不会等漏洞POC代码在GitHub公开,也不会等CVSS评分同步至管理平台,它发现漏洞、验证可利用性后会立刻发起攻击。
 
网络安全公司Forescout提出了一个全新防御思路 ——预设自主攻击(Assume Autonomy)。其核心问题在于从漏洞发现到完成修复的窗口期内,企业要部署何种补偿控制措施,限制攻击者拿到权限后的横向操作范围。
 
即时漏洞修复非常契合这套防御理念,但落地难度极高,尤其是资产盘点能力薄弱的企业。因为一旦监测到漏洞野外利用情报,就立刻优先部署修复,这就需要实现资产持续可视,精准掌握全网资产清单、部署位置与实时暴露风险。如果连网络内存在某台设备都不知情,根本谈不上对其执行即时补丁修复。
 
三、 虚拟补丁:过渡性补偿防护手段

渗透测试服务商Cobalt表示,若厂商已发布修复包,即时补丁方案可行,但现实中大量场景无官方补丁可用。核心痛点是企业在自研或第三方代码中发现新型漏洞,自身无权限、无能力修复,只能依赖外部厂商开发补丁,修复进度受服务商服务协议周期约束。
 
这类场景下,企业必须部署虚拟补丁,拦截、偏转针对漏洞的攻击载荷。因此,企业急需一套快速研判新型漏洞、在多层防御体系中动态生成拦截规则的能力。
 
在工控(OT)、物联网场景中,直接给在线生产设备打厂商补丁极易引发停机、安全系统故障,虚拟补丁是重要过渡方案,但仅能作为临时缓冲手段。
 
但虚拟补丁也有多重弊端,极度依赖精准检测特征,并且无法根除底层漏洞,同时还会让团队产生风险已闭环的错觉,无限推迟正式补丁修复,从而让短期临时方案极易演变为永久依赖,底层漏洞持续暴露,团队彻底搁置根治工作。
 
四、 企业漏洞管理现代化落地建议
 
当下企业攻击面持续扩张,补丁管理体系却未同步升级。安全负责人必须把漏洞管理转型为持续动态监测机制,而非阶段性处置流程。
 
而现代化漏洞管理必备三大核心要求:
1、 将实时漏洞利用情报融入风险优先级判定;
2、 漏洞发现阶段同步部署补偿控制措施,而非等待补丁发布;
3、 实现全域资产可视,这是传统补丁工具不具备的能力。
 
Rapid7强调,安全团队要区分两类漏洞:仅存在漏洞、但无法被外部访问利用;以及在自身环境中真实暴露、可被攻击者利用的漏洞。可通过结合资产盘点、互联网暴露测绘、已知在野利用漏洞(KEV)清单追踪、漏洞情报、资产权责、应急变更通道完成风险区分。同时,更关键的是要基于公网暴露、野外利用、自动化攻击潜力、业务影响等多维度风险指标做优先级排序。