适用场景
补丁管理是"平衡艺术":不升有漏洞,全升可能业务中断。做法是分级测试 + 分批窗口 + 例外审批。
配置步骤(例外审批与缓解)
# 例外单要素
# 1) 系统与漏洞
# 2) 不能打补丁的原因(业务不可停机/厂商不支持)
# 3) 缓解措施(ACL 收敛/WAF 虚拟补丁/隔离)
# 4) 复评时间与责任人
关键参数与建议
- 分级:紧急(在野利用漏洞)24~72 小时、高危 7 天、中低危随版本迭代
- 测试:先在测试环境与非关键系统验证,再推生产
- 分批:按业务分批,避开高峰,制定重启窗口
- 合规率:按资产统计已打补丁比例,纳入月报
- 例外:不能打补丁的系统走例外审批,配套缓解措施
容易踩的坑
- 例外长期有效,无人复评
- 无缓解措施,风险敞口持续
- 例外不统计,检查时说不清
验证与巡检
# 证据:例外清单(含缓解措施与复评时间)
- 巡检:例外项季度复评、缓解措施有效
小结
补丁管理的验收:抽查 10 台终端与服务器,补丁合规率达到目标;不能打补丁的有例外审批与缓解措施记录。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。