分配优先级、风险和 SLA (Pro)

image

有效的风险优先漏洞管理需要一种同时考虑业务背景和技术可利用性的方法。借助 DefectDojo Pro 的优先级与风险功能,用户可以自动将发现项归入有意义的上下文中,确保优先处理高影响的漏洞。

优先级是应用于您 DefectDojo 实例中所有发现项的一个计算数值排名。它能帮助您快速在上下文中理解漏洞,尤其是在需要监管大量发现项和/或产品安全需求的大型组织中。

风险是一个 4 级排名体系,在更大程度上考虑了发现项的可利用性。它旨在成为优先级的一个精细度较低、更偏"高管层面"的版本。

image

优先级和风险值可以与其他过滤器结合使用,在任何上下文中比较发现项,例如:

  • 在单个产品、测试活动或测试内
  • 在 DefectDojo 所有产品的全局范围内
  • 在几个特定产品之间

应用发现项优先级和风险有助于您的团队响应组织中最相关的漏洞,同时也提供了一个框架,帮助您符合监管标准的合规要求。

详细了解 DefectDojo, Inc. 2025 年 5 月的答疑时间中关于优先级和风险的内容:

优先级和风险如何计算

优先级的取值范围是 0 到 1150。数值越高,该发现项进行分类处理或修复的紧迫性就越高。

与严重程度类似,风险的评分从低 -> 中 -> 需要处理 -> 紧急。风险会综合考虑优先级相关字段,因此其结果可能与工具报告的严重程度有所不同。

image

优先级字段:产品级别

DefectDojo 中的每个产品都拥有用于跟踪业务关键性和风险因素的元数据。这些元数据用于帮助计算与之关联的发现项的优先级和风险。

所有这些元数据字段都可以在给定产品的编辑产品表单中进行设置。

image

  • 关键性可以设置为无、极低、低、中、高或极高中的任意一个值。关键性是一个主观字段,因此在设置该字段时,请考虑该产品与您组织中其他产品相比的情况。
  • 用户记录数是对数据库(或可访问该数据库的系统)中用户记录数量的数值估算。
  • 营收是对该产品年营收的数值估算。为了计算优先级,DefectDojo 会将该产品的营收与其所属产品类型下所有产品的营收总和进行比较,从而计算出一个百分比。

DefectDojo 中无法设置货币类型,因此请确保您所有的营收估算都使用相同的货币单位。(“50000” 既可以表示 50,000 美元,也可以表示 50,000 日元——具体是哪种货币单位并不重要,只要您所有产品的营收都以相同的货币计算即可)。

  • 外部受众是一个真/假值——如果该产品可以被外部受众访问,请将其设置为真。例如客户、用户,或您组织之外的任何人。
  • 可通过互联网访问是一个真/假值。如果该产品可以连接到开放互联网,您应将此值设置为真。

优先级是一种"相对"计算,旨在比较您 DefectDojo 实例中不同的产品。这些过滤条件最终应如何设置,取决于您的组织自行决定。这些数值应尽可能准确,但主要目标是突出您的关键产品,以便您能够根据组织的策略对漏洞进行优先级排序,因此这些字段并不一定需要设置得完美无缺。

优先级字段:发现项级别

产品中的发现项可以拥有额外的元数据,从而进一步调整该发现项的优先级和风险等级:

  • 该发现项是否具有EPSS 评分——对于 Pro 用户,该评分会自动添加到发现项中并保持最新。EPSS 评分是参与优先级评分计算的字段——EPSS 百分位会记录在发现项上供参考,但不会直接参与计算。
  • 该产品中受此发现项影响的端点数量
  • 该发现项是否处于审核中
  • 该发现项是否位于 KEV(已知被利用漏洞)数据库中,DefectDojo 会定期检查这一点
  • 工具报告的该发现项严重程度(信息、低、中、高、严重)

EPSS 评分与 EPSS 百分位

两个在可见因素(严重程度、业务关键性、可通过互联网访问、是否存在利用方式)上看起来完全相同的发现项,如果它们的EPSS 评分不同,最终仍可能得到不同的优先级评分。这是预期行为:EPSS 评分是参与计算的一个上下文输入项。

EPSS 百分位会显示在发现项上以提供上下文信息,但它不会被优先级评分计算所使用。如果您需要比较两个发现项以理解它们优先级评分之间的差异,请查看 EPSS 评分数值,而不是百分位数值。

EPSS 评分(以及其他因素)在优先级评分计算中所占的具体权重是有意不公开的。如果您需要影响 EPSS 评分在您的环境中对评分的影响程度,请调整优先级引擎中的可利用性滑块。

发现项风险计算

image

发现项表格中的风险列是快速对发现项进行优先级排序的另一种方式。风险是基于发现项的优先级等级计算的,但在更大程度上也考虑了发现项的可利用性。它旨在成为优先级的一个精细度较低、更偏"高管层面"的版本。

可分配的四个风险等级为:

image

在风险计算中,发现项的 EPSS/可利用性所占的权重要大得多。因此,一个发现项可能同时具有高优先级和低风险值。

目前风险计算本身无法直接调整。不过,如果启用了威胁情报,主动利用风险下限功能可以让您控制最重要场景下的结果:一个被确认在野外被利用的发现项,会被提升至至少您所选择的风险区间,而不会因为其基础严重程度为低而被留在较低的区间中。该功能出厂时设置为需要处理,每个优先级引擎都可以将其提高、降低,或清除以关闭该下限。参见主动利用风险下限

优先级洞察仪表板

用户可以使用优先级洞察仪表板(侧边栏中的指标 > 优先级洞察),从高管层面查看其环境中的优先级和风险情况

image

该仪表板可以通过过滤器筛选特定的产品或日期范围。与其他 Pro 仪表板一样,该仪表板也可以从 DefectDojo 导出为 PDF,以便快速生成报告。

为合规监管设置优先级与风险

以下是一份非穷尽的清单,列出了明确要求采用漏洞优先级排序方法的监管标准:

  • SOX (Sarbanes-Oxley Act) 合规要求对影响财务数据的系统采用基于营收的优先级排序。在 DefectDojo 中,系统的营收可以在产品级别录入。
  • PCI DSS 合规要求基于风险评级以及对持卡人数据环境的关键性进行优先级排序。业务关键性和外部受众可以在产品级别设置,而 DefectDojo 的发现项级 EPSS 同步则支持 PCI 基于风险的方法。
  • NIST SP 800-40 是一份预防性维护指南,其中明确要求基于业务影响、产品关键性和互联网可访问性等因素对漏洞进行优先级排序。所有这些都可以在 DefectDojo 的产品级别设置。
  • ISO 27001/27002 控制项 A.12.6.1 合规要求基于风险评估的优先级来管理技术漏洞。
  • GDPR Article 32 要求采取基于风险的安全措施——产品级别的用户记录数和外部受众标记,可以帮助您对组织中处理个人数据的系统进行优先级排序。
  • FISMA/FedRAMP 合规要求进行持续监控以及基于风险的漏洞修复。

DefectDojo Pro 的优先级和风险计算是可调整的,让您能够根据组织内部对发现项优先级和风险的标准来定制 DefectDojo Pro。

优先级引擎

与 SLA 配置类似,优先级引擎允许您设置管理优先级和风险计算方式的规则。

image

DefectDojo 内置了一个优先级引擎,该引擎适用于所有产品。不过,您可以编辑该优先级引擎,更改发现项产品乘数的权重,从而调整发现项优先级和风险的分配方式。

发现项乘数

有八个上下文因素会影响发现项的优先级评分。其中三个是发现项特有的,另外五个则根据持有该发现项的产品来分配。

您可以通过调整这些因素在最终计算中的应用方式来微调您的优先级引擎。

image

点击相应按钮以选中某个因素,调整该滑块可以控制该因素所应用的百分比。当您调整滑块时,您会看到风险阈值随之发生变化。

发现项级别乘数

  • 严重程度 - 发现项的严重程度等级
  • 可利用性 - 发现项的 KEV 和/或 EPSS 评分
  • 端点 - 与发现项关联的端点数量

产品级别乘数

  • 业务关键性 - 相关产品的业务关键性(无、极低、低、中、高或极高)
  • 用户记录数 - 相关产品的用户记录数量
  • 营收 - 相关产品的营收,相对于其所属产品类型总营收的比例
  • 外部受众 - 相关产品是否拥有外部受众
  • 可通过互联网访问 - 相关产品是否可通过互联网访问

风险阈值

根据优先级引擎的调整情况,DefectDojo 会自动推荐风险阈值。不过,这些阈值同样可以调整,您可以将其设置为您认为合适的任何数值。

image

创建新的优先级引擎

您可以使用多个优先级引擎,每个引擎都可以分配给不同的产品。

image

创建新的优先级引擎会打开优先级引擎表单。提交该表单后,新的优先级引擎将被添加到表格中。

将优先级引擎分配给产品

每个产品都可以通过给定产品的编辑产品表单,设置当前正在使用的优先级引擎。

image

请注意,当某个产品的优先级引擎被更改,或某个优先级引擎本身被更新时,该产品的优先级引擎或该优先级引擎本身将被"锁定",直到优先级计算完成为止。

DefectDojo 中的每个产品都可以拥有自己的服务级别协议(SLA)配置,该配置表示您的组织修复或以其他方式管理某个发现项所拥有的天数。

SLA 可以基于**发现项严重程度发现项风险**(在 DefectDojo Pro 中)进行设置。

image

SLA 会根据发现项在 DefectDojo 中创建的日期,为该发现项设置一个天数倒计时。如果发现项未能在倒计时内被关闭,该发现项将被标记为违反 SLA。

使用 SLA

您可以使用 SLA 来体现您组织的修复策略。您也可以使用 SLA 来对您 DefectDojo 实例中活跃时间最长、最关键的发现项进行优先级排序。

  • 您可以按 SLA 天数对发现项表格进行排序或过滤。
  • SLA 违规可以配置为向分配到相关产品的 DefectDojo 用户触发通知
  • DefectDojo Pro 中,SLA 表现也会在高管洞察与修复指标仪表板中进行跟踪。
  • DefectDojo Pro 中,SLA 合规情况也可以呈现在自定义仪表板上——例如使用 SLA 燃尽图或经过过滤的计数小组件。

“在 SLA 内已缓解"状态

如果某个发现项在 SLA 截止日期之前成功被缓解,该发现项将在"在 SLA 内已缓解"列中记录一个 ✅ 绿色对勾。

image

如果某个发现项被缓解了,但并非在 SLA 被违反之前完成,该发现项将在"在 SLA 内已缓解"列中记录一个 ❌ 红色叉号。

SLA 违约

当某个发现项的 SLA 被违反时(即该发现项未能在 SLA 时间范围内被关闭),✅ 绿色对勾将切换为 ❌ 红色叉号。此后 SLA 将继续以负数进行跟踪,以表示该 SLA 已被违反的天数。

image

管理 SLA 配置(Pro)

在 DefectDojo Pro 中,一个或多个 SLA 配置可以在侧边栏的配置 > 服务级别协议部分进行管理。您可以从所有服务级别协议页面创建新的服务级别协议,或对现有的 SLA 配置进行操作。

image

SLA 配置只能由超级用户,或拥有相应配置权限的用户进行编辑。

配置 SLA

SLA 配置包含分配给 DefectDojo 每个严重程度风险值的天数。

image

每个服务级别协议都可以拥有一个唯一的名称,以及一个可选的描述。

发现项重新激活时重启 SLA:如果启用此选项,当发现项被重新打开时,SLA 将重新开始计时。否则,SLA 将基于发现项的创建时间计算。

在编辑 SLA 时,您可以选择该 SLA 使用严重程度还是风险作为分配修复天数的基准。这可以通过在表单的服务级别配置类型部分中选择相应选项来完成。

在这里,您可以为每个严重程度风险等级设置所允许的天数。您还可以有选择地强制执行 SLA;通过取消勾选强制执行 ___ 发现项天数,您可以忽略对相应严重程度或风险等级的 SLA 计算。

将 SLA 配置应用到产品(Pro)

DefectDojo 中新创建的产品将始终应用默认 SLA 配置,如果您愿意,也可以将其设置为不同的值。

如果您已有多个 SLA 配置,可以在编辑产品表单中选择将其中哪一个应用到您的产品。

image

SLA 重新计算

一旦为某个产品选择了新的 SLA,DefectDojo 就需要重新计算所有关联发现项的 SLA。在此过程运行期间,该产品的 SLA 无法被更改。

关于 SLA 的说明

  • 当一个风险已接受的发现项重新激活时,可以选择性地重启其 SLA。这一点是在创建风险接受时,通过设置过期后重启 SLA字段来完成的。
  • 重新导入某个发现项不会重启其 SLA——除非启用了发现项重新激活时重启 SLA,否则 SLA 始终从发现项首次被检测到的时间开始计算。
  • 在不更改产品 SLA 配置的前提下,风险接受过期或已关闭发现项的重新激活,是重置或重新计算某个发现项 SLA 的仅有的两种方式(该 SLA 一旦创建)。