Cybellum中文网站 > 最新资讯 > Cybellum怎么设置产品风险评分 Cybellum产品风险评分异常如何检查
教程中心分类
Cybellum怎么设置产品风险评分 Cybellum产品风险评分异常如何检查
发布时间:2026/08/27 11:46:49

  Cybellum会把产品中的漏洞、组件、威胁信息和产品上下文汇总到风险视图中,并给出对应的Risk Score。这个分数不能只当成CVSS的换算结果来看,产品里到底用了哪些组件、漏洞是否具备可利用条件、影响多少产品版本,以及当前风险策略怎么设,都会改变实际排序。发现某个产品分数突然升高、不同版本分数差距很大,或者严重漏洞很多但产品Risk Score不高时,可以从风险数据、漏洞状态和产品范围几处逐项核对。

  一、Cybellum怎么设置产品风险评分

 

  Cybellum的产品风险管理建立在SBOM、漏洞数据和产品上下文之上。配置时更适合先把参与计算和筛选的数据补齐,再检查风险策略,而不是直接追着一个分数字段修改。

 

  1、先确认产品和SBOM范围

 

  ①登录Cybellum Product Security Platform,进入准备分析的产品。

 

  ②切换到对应的【Product Version】或产品版本。

 

  ③打开【SBOM】或资产视图。

 

  ④检查当前版本中的组件数量、组件版本和供应商信息。

 

  ⑤找到没有版本号、无法识别或重复出现的组件,先完成数据修正。

 

  ⑥切换到【Vulnerabilities】,检查当前SBOM是否已经匹配到漏洞记录。

 

  ⑦同一产品有多个软件版本时,分别检查各版本的SBOM,不要把旧版本组件继续留在当前版本中。

 

  产品Risk Score依赖产品实际暴露出来的风险数据。SBOM中多识别了一批旧组件,或者少了一部分真实组件,风险结果都会跟着变化。

 

  2、补齐漏洞风险上下文

 

  ①进入当前产品的【Vulnerabilities】页面。

 

  ②打开一条需要检查的CVE。

 

  ③核对【CVSS】严重度。

 

  ④查看当前漏洞对应的【EPSS】或可利用概率信息。

 

  ⑤确认漏洞匹配到的组件名称和版本。

 

  ⑥检查该组件在当前产品中是否真正存在。

 

  ⑦查看漏洞是否已经完成可利用性分析。

 

  ⑧已经判断与产品无关的漏洞,更新对应的调查状态,不继续让它停留在未处理状态。

 

  Cybellum的漏洞分析会结合公开和私有威胁数据、EPSS、产品软件组成以及设备配置等信息。单独看CVSS,很难说明这个漏洞在当前设备上的实际优先级。

 

  3、按项目要求配置风险筛选策略

 

  产品安全团队如果有自己的处理门槛,可以把内部规则带入风险筛选。

 

  ①进入产品风险管理或漏洞管理区域。

 

  ②检查当前使用的【Policy】。

 

  ③确认哪些漏洞严重等级需要进入重点处理范围。

 

  ④检查当前策略是否使用【Risk Score】作为筛选条件。

 

  ⑤项目采用EPSS作为辅助依据时,核对对应的概率门槛。

 

  ⑥需要按产品影响面处理时,查看漏洞关联的【Affected Products】和组件数量。

 

  ⑦保存策略后回到产品风险页面,重新查看Risk Score和漏洞排序。

 

  策略主要用于把真正需要处理的风险从大量发现项中筛出来。如果项目近期调整过风险门槛,同一批产品的风险结果也可能发生变化。

 

  二、Cybellum产品风险评分异常如何检查

 

  产品风险分数看起来不合理时,先确认是底层数据变了,还是风险策略变了。分数变化前后如果正好发生过SBOM更新、产品版本切换或漏洞状态批量调整,这几个位置更值得先查。

 

  1、检查近期有没有新增漏洞或组件

 

  ①进入异常产品的【SBOM】。

 

  ②对比当前版本和前一个版本的组件列表。

 

  ③查看近期新增的组件。

 

  ④进入【Vulnerabilities】,按发现时间查看新增CVE。

 

  ⑤检查新增漏洞的【Severity】和【Risk Score】。

 

  ⑥查看这些漏洞影响了多少组件和产品。

 

  ⑦如果分数上涨和某次SBOM更新同时发生,再核对这批新增组件是否属于当前正式版本。

 

  供应链组件发生变化后,新的漏洞记录会进入产品风险视图,产品层面的风险结果也可能随之改变。

  2、检查漏洞状态有没有更新错

 

  ①打开风险分数贡献较高的漏洞。

 

  ②查看当前【Status】。

 

  ③确认已经修复的漏洞有没有继续保留为待处理状态。

 

  ④确认已经判定无影响的漏洞有没有完成对应评估。

 

  ⑤仍在调查中的漏洞,检查当前产品版本是否已经有新的分析结论。

 

  ⑥同一个CVE影响多个版本时,逐个核对各版本状态。

 

  ⑦修改后重新打开产品风险页面,检查分数和问题数量是否同步变化。

 

  状态维护不准确时,风险列表会把已经处理过的问题继续算在当前风险数据里,或者把仍受影响的问题提前排除。

 

  3、检查产品版本和组件匹配

 

  ①确认当前打开的【Product Version】。

 

  ②进入【SBOM】,找到风险分数较高的组件。

 

  ③检查组件版本。

 

  ④对照CVE影响范围,确认当前组件版本确实属于受影响版本。

 

  ⑤组件升级后仍显示旧CVE时,检查SBOM是否已经重新分析或导入。

 

  ⑥同一组件存在多个版本时,确认没有把旧版本误并到当前产品。

 

  ⑦刷新风险视图,再检查对应漏洞是否仍然存在。

 

  这一步适合处理“软件已经升级,但Risk Score没有下降”的情况。

 

  三、风险数据调整后怎么确认评分正常

 

  风险项修正后,可以从产品层、漏洞层和版本层分别检查一次。只看首页的一个Risk Score,很难判断数据是不是已经全部同步。

 

  1、从Risk Management页面重新核对

 

  ①打开【Risk Management】或产品风险总览。

 

  ②找到刚调整过的产品。

 

  ③查看当前【Risk Score】。

 

  ④检查【Critical】【High】【Medium】【Low】等漏洞数量。

 

  ⑤查看未处理问题数量是否发生变化。

 

  ⑥切换到漏洞列表,确认高风险项目和产品总览能够对应。

 

  ⑦再检查前几个风险较高的组件,确认它们确实属于当前产品。

 

  2、对比不同产品版本

 

  ①打开同一产品的前一个版本。

 

  ②记录该版本的【Risk Score】和主要风险项。

 

  ③切换到当前版本。

 

  ④对比新增、修复和仍然存在的漏洞。

 

  ⑤查看组件升级后对应风险是否已经变化。

 

  ⑥如果两个版本SBOM差别很大,但分数几乎没有变化,再检查风险策略和漏洞状态。

 

  3、检查外部风险数据是否发生变化

 

  EPSS这类数据会随外部威胁情况更新,同一个CVE的风险优先级并不是固定不变。

 

  ①打开分数近期变化较明显的CVE。

 

  ②查看当前【EPSS】数据。

 

  ③检查漏洞是否出现新的利用信息。

 

  ④查看该CVE影响的产品和组件范围。

 

  ⑤确认平台中的调查状态有没有跟着风险变化更新。

 

  ⑥回到产品页面重新核对风险排序。

  总结

 

  Cybellum产品风险评分和SBOM、漏洞状态、可利用性数据以及产品版本都有关系。分数出现异常时,把产品范围、组件版本和漏洞评估记录逐项对上,比单独盯着Risk Score数值更容易找到原因。产品版本或风险策略发生变化后,也应重新检查对应风险结果,避免旧数据继续影响当前判断。如需进一步了解Cybellum产品风险评分、漏洞优先级与风险数据排查方法,欢迎联系咨询。

135 2431 0251