网络安全

为什么漏洞管理需要在部署补丁前增加一层新的控制?

Microsoft 的 Igor Sakhnov 认为,漏洞发现与修复之间的间隔已经比企业缩短这一间隔的能力更加危险,尤其是在人工智能支持的利用活动加速的情况下。他建议让网络发挥自适应防御层的作用,在补丁经过测试并部署之前,暂时降低漏洞的可利用性。

2026-08-25
1 分钟阅读
10 浏览量
فريق تحرير certi.news
为什么漏洞管理需要在部署补丁前增加一层新的控制?

Microsoft Azure 网络执行副总裁兼总经理 Igor Sakhnov 认为,传统的漏洞管理模式已经无法跟上现代威胁的速度。企业通常需要数天或数周来了解漏洞的影响、确定受影响的系统、测试补丁,并与运营团队协调,然后才能将其部署到生产环境。相比之下,一个已公开的漏洞可能在数小时内进入扫描和主动利用阶段。

这一观点发表于 2026 年 8 月 25 日的 Microsoft Security Blog。它并未宣布某个具体产品,而是提出了 Microsoft 关于重新分配防护层职责的看法。核心理念是,补丁仍然不可或缺,但它并不总是降低风险的最快措施。因此,企业需要在发现问题与最终关闭问题之间的间隔内,采用能够发挥作用的补偿性控制措施。

补丁窗口正在缩短

传统漏洞管理建立在这样一个假设之上:防御者拥有足够时间评估问题,然后攻击者才会大规模利用它。但如今,企业环境包含数千台服务器、应用程序、数据库、容器和网络资产,这些资产分布在云、混合环境和多云环境之间。此外,许多业务关键型应用在安全更新可用后也无法立即停机。

验证步骤仍然是必要的,并不代表流程薄弱。安全团队必须了解漏洞对业务的影响,确定受影响的系统,研究依赖关系和兼容性,在测试环境中验证补丁,协调变更计划,然后监控任何运行层面的副作用。问题在于,这些运营保障需要时间,而攻击者发现可利用路径所需的时间却在不断缩短。

人工智能压缩时间线

据 Sakhnov 称,人工智能的影响并不局限于帮助企业分析数据和改善安全性;由人工智能支持的操作还可以加快对漏洞披露的分析、理解利用条件、确定攻击路径,以及关联复杂的技术信息。随着这些能力更广泛地普及,从漏洞公布到尝试利用之间的间隔也会缩短。

这里出现了明显的责任不对称:防御者必须保护一个完整而复杂的环境,而攻击者只需要一条能够到达目标的有效路径。因此,企业仅仅知道哪些系统存在弱点,或提高补丁优先级,并不足够;当无法安装更新时,必须立即降低可利用性。

网络作为临时遏制层

文章建议将网络视为一种快速的“控制层”,能够在修复工作持续进行期间保护工作负载。网络位于应用程序之外,并且能够观察通信模式、信任关系和流量流向,因此可以在不修改应用程序本身、也不必等待为每个终端部署新代理的情况下实施变更。

根据这一观点,这些控制措施可以限制对存在漏洞系统的访问,减少潜在攻击路径,限制横向移动,隔离高风险资产,并缩小潜在损害范围。随着新信息出现,它们也可以进行调整,其速度可能超过大型企业环境中补丁测试和部署的周期。

来源以 HTTP/2 中的一个漏洞为例:处理该漏洞的临时建议可能是完全禁用该协议,但这可能影响应用程序的性能和可用性。更精确的响应则可能包括限制并发流数量、收紧请求限制,或限制滥用通信模式的速率,同时保持服务可用。这个例子说明了完全阻断连接与限制利用所依赖行为之间的差异。

从感知转向自适应执行

Sakhnov 强调,可见性工具、威胁情报和分析十分重要,但它们本身并不能降低风险暴露。自适应防护需要三种相互关联的能力:了解漏洞的性质,根据环境的配置、通信路径和暴露情况将其与实际环境关联起来,然后将这种理解转化为能够快速、大规模实施的控制措施。

根据 certi.news 的解读,该观点的重要性在于,它明确指出了一个仅靠补丁无法解决的实际空白:当企业已经知道风险,却无法立即更改系统时,该怎么办?不过,这一观点并不取消补丁管理,也不能证明网络控制措施适用于每一种漏洞。其有效性取决于对利用行为的理解,以及对规则的妥善配置,以免遏制措施演变为服务中断或造成虚假的安全感。此外,来源呈现的是 Microsoft 一名负责人的编辑性观点,而不是独立测试结果,也不是对某个具体产品能力的承诺。因此,悬而未决的问题仍然是:在不同环境中,这种自适应防护究竟有多精确、又有多强的可实施性;与此同时,最终补丁仍然是解决问题的基本措施。

新闻来源
Microsoft Security Blog
查看原始来源 ↗
ف
作者

فريق تحرير certi.news

同一分类

你可能还喜欢

查看所有新闻