漏洞管理

共 18 题
#

1. GDPR、HIPAA、PCI-DSS 等合规框架的工程价值

A 合规框架只是法律文书,对工程实践没有实际指导意义
B 合规框架主要用于事后追责,与事前防护无关
C 满足合规就等于完全安全,无需再做额外防护
D 合规框架把安全要求转化为可审计、可追溯的控制与证据链,是安全落地的最低基线 ✓ 正确答案
#

2. 修复复测与闭环率/MTTR 指标运营中漏洞修复 SLA、复测覆盖率与逾期漏洞的升级机制

A 只要扫描出漏洞就代表修复完成,无需复测
B MTTR 越高说明安全团队越尽责
C 逾期漏洞无需升级,由团队自行处理即可
D 闭环率指已复测关闭漏洞占总漏洞的比例,比单纯扫描数更能反映真实安全状态 ✓ 正确答案
#

3. 应急漏洞响应 SOP(以 Log4Shell 类事件为例)的漏洞披露、资产盘点、影响评估、临时缓解、永久修复与验证全流程

A 漏洞披露后应直接进行永久修复,无需临时缓解
B 应急响应应遵循"披露→盘点→评估→临时缓解→永久修复→验证"的闭环,先止血再根治 ✓ 正确答案
C 资产盘点只统计公网主机即可,无需覆盖内网
D 临时缓解生效后即可跳过验证环节
#

4. CVE 与 CWE 体系如何支撑漏洞管理,即漏洞编号、根因分类与修复建议如何关联?

A CVE 描述根因分类,CWE 描述具体漏洞编号
B CWE 只用于研究,不参与修复决策
C 两者含义完全相同,可互换使用
D CVE 唯一标识具体漏洞,CWE 归类其根因,二者结合可支撑点对点修复与根因治理 ✓ 正确答案
#

5. 不同业务场景(公网暴露面、内网、云原生环境)下漏洞管理的侧重点与优先级有何差异?

A 公网、内网、云原生环境应采用完全相同的漏洞管理策略
B 云原生环境无需扫描镜像,只需关注主机
C 内网资产较低危,无需纳入漏洞管理
D 公网暴露面优先修复,内网关注横向风险,云原生注重动态资产与镜像一致性 ✓ 正确答案
#

6. 漏洞管理平台(VMP)的典型功能模块,包括漏洞收录、评估定级、任务分派、复测验证与报表输出?

A VMP 只需负责扫描,无需管理修复与复测
B 复测环节可有可无,不影响闭环质量
C VMP 通过收录、定级、分派、复测、报表等模块形成发现到关闭的自动化闭环 ✓ 正确答案
D 漏洞定级应只依据 CVSS 分数,无需参考资产价值
#

7. 漏洞管理的常见误区有哪些(如仅按 CVSS 排序、只扫描不验证修复),正确的做法是什么?

A 仅按 CVSS 分数排序、只扫描不验证修复,是正确且高效的实践
B 误报可随意删除,无需建立误报库
C 应综合资产价值、暴露面与可利用性排序,并坚持复测验证闭环 ✓ 正确答案
D 为完成指标可批量关闭未复测工单
#

8. 漏洞管理流程中的发现、评估、修复与验证如何组织?

A 发现漏洞后直接修复即可,无需评估与验证
B 验证环节应由修复方自行完成,无需独立复测
C 流程为发现、评估、修复、验证的闭环,验证是确认修复真正生效的必要环节 ✓ 正确答案
D 评估只是为了记录,不影响修复优先级
#

9. CVSS v3 的评分要素如何理解,评分在漏洞优先级排序中的正确用法与局限性是什么?

A CVSS 分数已包含资产价值与业务重要性,可直接决定最终优先级
B CVSS 是漏洞固有能力的基础基线,应叠加 EPSS、KEV 与资产暴露面综合排序 ✓ 正确答案
C CVSS 分数越高,任何环境下风险都一定越高
D CVSS 环境指标与企业实际无关,无需配置
#

10. EPSS 与 CISA KEV 驱动的漏洞优先级排序中 EPSS 概率评分、KEV 已知被利用漏洞与 CVSS、EPSS 的组合策略

A KEV 中的漏洞无需优先,只需按 CVSS 排序即可
B EPSS 与 CVSS 含义相同,可二选一
C EPSS 概率是固定值,不会随时间变化
D 应优先处理 KEV 在野利用漏洞,再用 EPSS 高概率区分高危,CVSS 作为严重性参考 ✓ 正确答案
#

11. 多扫描器/多环境的漏洞结果如何归一化、去重并与资产关联,形成可跟踪的处置清单?

A 各扫描器结果可原样保留,无需去重与归一化
B 应以"资产+CVE+实例"为唯一键归一化去重,并挂到 CMDB 资产形成可跟踪处置清单 ✓ 正确答案
C 去重会丢失信息,应保留所有重复记录
D 处置清单无需关联责任人与 SLA
#

12. 扫描覆盖度与扫描窗口管理中资产发现完整性、扫描频率、避开业务高峰与扫描对业务的影响控制

A 应保证资产发现完整、按风险分频率、低峰窗口调度并限速,以平衡覆盖与业务影响 ✓ 正确答案
B 覆盖度不重要,扫描结果全量即可
C 扫描应在业务高峰进行,以更快发现问题
D 只要扫描了,覆盖度就必然完整,无需关注资产发现
#

13. 漏洞修复窗口如何安排,即紧急漏洞的即时修复与常规漏洞的变更窗口如何协调?

A 所有漏洞都必须等待常规变更窗口,不得即时修复
B 常规漏洞无需变更窗口,可随时修复
C 紧急漏洞可无任何审批直接全量上线
D 紧急漏洞走应急变更通道即时修复,常规漏洞按变更窗口批次修复,必要时先临时缓解 ✓ 正确答案
#

14. 漏洞扫描器与 CVE 情报源如何结合,扫描结果的误报与漏报如何处理?

A 扫描器输出即最终结论,无需人工验证
B 误报无需处理,不影响运营
C 漏报无法弥补,只能接受
D 扫描器初筛、情报源研判、人工验证结合,并对误报建库、漏报补源,可提升检出质量 ✓ 正确答案
#

15. 漏洞扫描结果如何与补丁管理联动,形成从发现、修复到复测验证的闭环?

A 扫描与补丁是两个独立系统,无需联动
B 闭环的价值在于完成扫描,而非修复
C 以共享资产台账为基础,扫描工单驱动补丁部署,复测确认关闭,形成闭环 ✓ 正确答案
D 补丁部署后无需复测即可确认漏洞关闭
#

16. 漏洞管理与补丁管理、风险评估、渗透测试之间的边界与差异是什么?

A 四个领域目标相同,可互相替代
B 漏洞管理是持续运营、补丁管理是修复手段、风险评估是宏观研判、渗透测试是深度验证,互为补充 ✓ 正确答案
C 渗透测试可以替代日常漏洞扫描
D 风险评估只关注技术漏洞,与业务无关
#

17. 漏洞管理的数据模型中资产、漏洞、风险与处置状态如何建模并支撑报表与优先级排序

A 只需记录漏洞编号,无需资产与状态字段
B 以资产为主键,关联漏洞与风险评分,并设计可流转的状态机,以支撑报表与优先级排序 ✓ 正确答案
C 风险只需由 CVSS 决定,无需资产价值参与
D 处置状态不参与数据建模,仅用于展示
#

18. 评估漏洞可利用性时看哪些信号(PoC 公开、在野利用、攻击链可达性),如何据此调整修复优先级?

A 只要 CVSS 分高就应先修复,无需看 PoC 与利用情况
B 优先级一经确定永不调整
C 应结合 PoC 公开、在野利用与攻击链可达性动态调整优先级,KEV 在野利用且可达者最优先 ✓ 正确答案
D 在野利用信息不影响优先级