如何解读 CISA KEV 目录

guide OpenTrojan Threat Intelligence

理解 CISA 已知被利用漏洞(KEV)目录:如何阅读条目、为何 KEV 比单独的 CVSS 分数更重要、截止日期意味着什么,以及如何确定修复优先级。

快速解答

CISA KEV 目录列出已知在野外被积极利用的漏洞,附要求的行动与修复截止日期;列表上的漏洞应优先修补,即使其 CVSS 分数为中等。

定义

CISA 的已知被利用漏洞(KEV)目录是一份权威的、存在积极利用证据的漏洞清单,由 CISA 维护,以推动联邦优先级排序与公众意识。

先给答案

KEV = 在野外已知被利用。首先检查它;列表上的漏洞无论 CVSS 如何都优先于列表外的漏洞。

1. 条目包含什么

每个 KEV 条目标识 CVE、厂商与产品、简短的漏洞名称、添加日期、要求的行动与修复截止日期。

2. 为什么它重要

积极利用是风险最强的真实世界信号。一个被积极利用的中等 CVSS 漏洞,应比一个分数高但无利用证据的漏洞更早得到关注。

3. 解读截止日期

CISA 设定修复截止日期(通常自添加之日起 7、30 或 60 天)。将其视为预期的补丁节奏,而非合规上限。

4. 要求的行动

遵循目录中说明的要求行动(例如:应用厂商更新、停止使用、应用缓解措施)。它由 CISA 为联邦民用机构撰写,但对所有人都是有价值的指引。

5. 从目录到行动

在 OpenTrojan 中查找每个 CVE,确认你环境中的受影响产品,并在调查中记录你的修复措施。

6. CVE → KEV 工作流

KEV 目录始终针对特定 CVE 阅读,而非孤立地阅读:

  1. 从 CVE 开始 — 用 CVE 查询 获取严重性、CVSS 向量、受影响产品以及它是否出现在 KEV 上。
  2. 检查 KEV 条目 — 确认厂商/产品名称、添加日期修复截止日期;KEV 状态对”被积极利用”具有权威性,而 CVSS 分数告诉你固有严重性。
  3. 采取要求的行动 — 遵循 CISA 为该条目撰写的修复措施。
  4. 记录它 — 打开调查,跟踪每个受影响资产、其截止日期与已应用的修复,使搜索不会沦为一份清单。

一个具体示例:CVE-2021-44228(Log4Shell) 在 KEV 上——其 CVSS 为严重被积极利用,因此它优先于你积压清单中几乎任何列表外的漏洞。

有帮助的工具

参考资料

还有后续问题?

向 OpenTrojan 证据驱动的助手询问本主题——回答会引用其来源。

就此向 AI 提问 发起调查