文章总结: 前沿AI模型如Anthropic的Mythos正重塑漏洞管理,迫使传统体系进行系统性变革。文章指出需超越CVSS、EPSS和KEV,建立暴露管理职能以评估真实风险并确定修复优先级。补丁管理必须加速自动化,采用环形部署策略,并与业务方就正常运行时间要求展开对话。核心建议是推动漏洞管理计划走向成熟,以应对AI带来的机器速度威胁。 综合评分: 86 文章分类: 漏洞分析,AI安全,安全建设,解决方案,威胁情报
前沿AI正在重塑漏洞管理,传统修复体系面临系统性变革
FreeBuf
2026年8月26日 19:39 上海
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
漏洞管理自网络安全学科诞生以来一直是安全计划的核心组成部分。漏洞管理团队与补丁管理团队之间的共生关系同样由来已久,期间经历了冲突与感激的起起落落。尽管这种关系需要双方精心维护和培养,但双方始终朝着一个共同目标努力:识别漏洞并确认风险已从环境中消除。
然而,Anthropic的Mythos等前沿AI模型的出现,彻底改变了漏洞管理领域。这些模型能够识别0Day漏洞、串联复杂利用链,并实时适应变化。它们迫使漏洞管理计划进行自我审视,并提出一个问题:“我的漏洞管理计划准备好迎接这场革命了吗?”对许多组织而言,答案是否定的。许多漏洞管理计划本已岌岌可危,向CTEM(持续威胁暴露管理)式计划迁移的规划遥遥无期,而积压的漏洞更是堆积如山。
不应忽视前沿AI对安全领域带来的影响。漏洞管理计划需要进行系统性变革,以应对不断变化的威胁和风险格局。现在正是推动计划走向成熟的时机,以应对前沿AI模型给组织带来的日益增长的担忧。
漏洞管理计划涉及众多需要在运营一线管理的环节,那么应该从哪里着手提升计划的成熟度?与过去漏洞管理和补丁管理各自为政的运作模式不同,现在正是携手合作、共同应对新出现的网络安全问题的机会。漏洞管理和补丁管理计划如今都需要重大升级。
Part01
超越CVSS、EPSS和KEV
从漏洞管理的角度来看,仅凭CVSS(通用漏洞评分系统)评分不足以穿透漏洞的噪音,也无法为组织应优先处理的内容提供基于风险的视角。此外,通过EPSS(漏洞利用预测评分系统)和CISA的KEV(已知被利用漏洞)清单进行优先级排序,如今已成为漏洞管理计划确定优先级并管理漏洞清除工作的基本门槛。然而,面对前沿AI模型以机器速度将漏洞迅速转化为利用程序的情况,我们如何解决漏洞优先级排序的问题?我们需要超越CVSS、EPSS和KEV的优先级排序方法,准确了解哪些漏洞对组织而言真正至关重要。
在漏洞管理计划中建立暴露管理职能是应对这一挑战的关键途径。该职能通过评估组织攻击面上的真实风险来增强传统漏洞管理,从而帮助根据可利用性和业务影响来确定修复优先级。它有助于深入识别需要尽快处理的漏洞,并对组织风险降低产生最大影响。虽然这一思路并不新鲜,但其作为漏洞管理计划核心组成部分的必要性已大幅提升,以应对基于前沿AI模型的漏洞发现与可利用转化速度之快。漏洞管理计划需要比以往任何时候都更清晰地阐明哪些漏洞需要优先处理。
此外,暴露管理拓宽了传统漏洞管理计划的视野,不仅关注未修复的漏洞,还关注配置错误、可达性以及其他威胁情报来源等风险因素。这有助于为组织构建更强大的风险优先级图景。暴露管理扩展了所需工具集,通过持续监控、入侵攻击模拟和自动化渗透测试来验证暴露面,从而支撑更全面的漏洞管理计划。既然计划已不再依赖传统的漏洞管理风险指标,漏洞将在组织层面进行优先级排序,从而为应对前沿AI威胁提供强有力的响应。
Part02
补丁管理的变革
补丁管理团队同样将经历一场变革。不再只是等待补丁星期二(Patch Tuesday)来测试和部署补丁,也不再仅仅依靠专门流程来处理0Day漏洞,补丁和修复的速度必须加快,以跟上漏洞和利用程序被识别出来的机器速度。补丁管理需要转向自动化的补丁识别、测试和部署策略,采用环形部署方法,在前一个环验证稳定后再将补丁推送到下一个环。在补丁生命周期每个环节引入自动化,将有助于缩短漏洞在环境中未得到缓解的时间。
重要的是,补丁团队历来被要求在部署补丁时严格减少可用性中断,并维持业务方设定的正常运行时间要求。提高补丁速度可能会打破这种平衡,迫使补丁团队与安全团队携手,与组织中的关键利益相关者展开艰难对话,讨论在漏洞和利用程序以机器速度被识别、补丁频率不断提高的时代,正常运行时间要求应如何调整。
停机时间要求是否会改变?是否需要在弹性方面加大投入?与BC/DR(业务连续性/灾难恢复)团队的集成应如何变化并走向成熟?虽然这些对话起初可能令人不适,但考虑到不断变化的威胁格局,它们势在必行。应当主动推进这些对话,而不是等到网络安全事件以更高的频率发生之后才被迫面对。
参考来源:
Frontier AI: Vulnerability Management’s Systemic Revolution
https://thehackernews.com/2026/08/frontier-ai-vulnerability-managements.html
推荐阅读
#
电报讨论
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:FreeBuf 《前沿AI正在重塑漏洞管理,传统修复体系面临系统性变革》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论