CompTIA SY0-701: 弱點管理與修補程式管理 — 學習指南

屬於 CompTIA Security+ SY0-701 — 學習指南. 使用經過驗證的解答練習: CompTIA 考試中心, 或參加限時模擬考試: ExamRoll.io.

弱點管理是一個持續的過程,用以識別、分類、修補及驗證組織技術資產中的安全弱點。它不是一個有結束日期的專案,而是一種必須跟上每週產生數百個新 CVE 的威脅情勢的營運紀律。

弱點管理的生命週期

生命週期始於資產探索——你無法保護你不知道存在的東西。主動掃描(Nessus、Qualys、Rapid7)探測網路上的活動主機和開放服務。被動探索(網路流量分析、DHCP 日誌、CMDB 整合)則能捕捉到主動掃描遺漏的資產。雲端環境需要基於 API 的探索,因為傳統的網路掃描無法枚舉無伺服器函式、託管服務或短暫存在的容器。

探索之後是掃描。已驗證掃描能提供對已安裝軟體、修補程式等級和組態弱點的完整可見性。未驗證掃描對於外部攻擊面評估很有用,但會錯過大部分的弱點。掃描頻率應與風險相匹配:面向網際網路的資產每週一次,內部伺服器每月一次,工作站則每月一次並搭配基於代理程式的持續監控。

優先級排序以 CVSS 為基準,但必須納入情境脈絡。一個在氣隙隔離的開發伺服器上的 CVSS 9.8 弱點,其緊急性低於一個在公開的驗證端點上的 CVSS 7.5 弱點。EPSS 分數、KEV 目錄成員資格、資產關鍵性及補償性控制都會調整實際的優先級。目標不是修補所有東西——而是優先修補正確的目標。

修補的選項包括安裝修補程式(首選)、變更組態(停用有弱點的功能)、虛擬修補(WAF 規則阻擋攻擊)、網路隔離,或是在附有文件化理由的情況下正式接受風險。必須定義並追蹤修補 SLA;例外情況需要批准並具備補償性控制。

驗證是為了確認修補是否有效。修補後重新掃描可以確認弱點已不存在。在時間壓力下,驗證步驟常常被跳過,導致修補程式已部署但未正確套用,或是弱點在某個執行個體上被修補了,但在同一層級的其他執行個體上卻沒有。

修補程式管理作業

修補程式管理將修補階段付諸實踐。一個成熟的計畫包含一個修補程式測試管道:修補程式首先應用於非生產環境,驗證其相容性和功能性,然後透過變更管理流程推送到生產環境。針對正被積極利用的弱點所做的緊急修補,可以透過加速的變更批准來繞過完整的測試週期。

Windows Server Update Services (WSUS)Microsoft Endpoint Configuration Manager (MECM/SCCM) 是大規模管理 Windows 修補程式的常用工具。Linux 環境使用套件管理器(apt、yum、dnf)結合自動化工具(Ansible、Puppet、Chef)來強制執行修補狀態。雲端原生環境則使用 AWS Systems Manager Patch Manager、Azure Update Management 或同等服務。

修補程式合規性報告追蹤各嚴重性等級中,在 SLA 範圍內的資產百分比。一個顯示關鍵修補程式 94% 合規率的儀表板聽起來可以接受,但當你意識到 10,000 個端點的 6% 就是 600 個未修補的系統時——每一個都是潛在的入口點。絕對數字和百分比一樣重要。

組態管理與基準

組態管理將系統維持在一個已知的安全狀態。組態基準定義了每種系統類型的核准狀態;漂移偵測則識別與該基準的偏差。像 CIS-CAT Pro、OpenSCAP 這類工具,以及雲端原生服務(AWS Config、Azure Policy),會持續評估組態合規性並對漂移發出警示。

變更管理掌管對生產系統的修改。每一次變更都應該有文件化的理由、風險評估、復原計畫以及適當利害關係人的批准。緊急變更——需要在正常變更時間窗之外進行的變更——遵循一個加速的流程,並在實施後進行審查。由組態管理工具偵測到的未經授權變更,在被證明無害之前,都會被視為安全事件處理。

實務情境:壓力下的 Log4Shell 應變

當 CVE-2021-44228 (Log4Shell) 於 2021 年 12 月 9 日被揭露,其 CVSS 分數為 10.0,且在揭露後數小時內就出現積極利用的攻擊時,各組織面臨了一場危機,考驗了他們弱點管理計畫的每一個環節。一家擁有成熟計畫的科技公司應對如下:在兩小時內,安全團隊查詢其資產清冊中所有的 Java 應用程式,並識別出 847 個潛在受影響的系統。在六小時內,他們透過已驗證掃描,確認了 312 個系統正在執行有弱點的 Log4j 版本。在 24 小時內,他們在所有面向網際網路的系統上部署了 WAF 規則來阻擋 ${jndi: 字串模式,作為暫時的補償性控制。在 72 小時內,89% 的關鍵系統已完成修補。剩下的 11% 則被隔離在受限制的網路區段,等待應用程式負責人批准修補時間窗。該計畫的成功取決於許多組織所缺乏的三個先決條件:一份完整且準確的資產清冊;已驗證掃描的能力;以及無需經過長達一週批准週期即可啟動的預先批准的緊急變更程序。


端點、行動與實體安全 · 所有領域

練習這些題目 → · 在 ExamRoll.io 上限時練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通過考試 →

Related guides

一站式存取

一份訂閱。所有考試。

每個方案都可無限存取答案搜尋、練習測驗、AI 解釋和完整的資源庫 — 支援 20 多種語言。

每月
24.87
Just €0.83/day
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

最佳價值
12 個月
179.87
Just €0.49/daySave 40%
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

✓ 包含免費方案 · ✓ 隨時取消 · ✓ 所有方案解鎖完整產品