Cybellum会把产品中的漏洞、组件、威胁信息和产品上下文汇总到风险视图中,并给出对应的Risk Score。这个分数不能只当成CVSS的换算结果来看,产品里到底用了哪些组件、漏洞是否具备可利用条件、影响多少产品版本,以及当前风险策略怎么设,都会改变实际排序。发现某个产品分数突然升高、不同版本分数差距很大,或者严重漏洞很多但产品Risk Score不高时,可以从风险数据、漏洞状态和产品范围几处逐项核对。
一、Cybellum怎么设置产品风险评分
Cybellum的产品风险管理建立在SBOM、漏洞数据和产品上下文之上。配置时更适合先把参与计算和筛选的数据补齐,再检查风险策略,而不是直接追着一个分数字段修改。
1、先确认产品和SBOM范围
①登录Cybellum Product Security Platform,进入准备分析的产品。
②切换到对应的【Product Version】或产品版本。
③打开【SBOM】或资产视图。
④检查当前版本中的组件数量、组件版本和供应商信息。
⑤找到没有版本号、无法识别或重复出现的组件,先完成数据修正。
⑥切换到【Vulnerabilities】,检查当前SBOM是否已经匹配到漏洞记录。
⑦同一产品有多个软件版本时,分别检查各版本的SBOM,不要把旧版本组件继续留在当前版本中。
产品Risk Score依赖产品实际暴露出来的风险数据。SBOM中多识别了一批旧组件,或者少了一部分真实组件,风险结果都会跟着变化。
2、补齐漏洞风险上下文
①进入当前产品的【Vulnerabilities】页面。
②打开一条需要检查的CVE。
③核对【CVSS】严重度。
④查看当前漏洞对应的【EPSS】或可利用概率信息。
⑤确认漏洞匹配到的组件名称和版本。
⑥检查该组件在当前产品中是否真正存在。
⑦查看漏洞是否已经完成可利用性分析。
⑧已经判断与产品无关的漏洞,更新对应的调查状态,不继续让它停留在未处理状态。
Cybellum的漏洞分析会结合公开和私有威胁数据、EPSS、产品软件组成以及设备配置等信息。单独看CVSS,很难说明这个漏洞在当前设备上的实际优先级。
3、按项目要求配置风险筛选策略
产品安全团队如果有自己的处理门槛,可以把内部规则带入风险筛选。
①进入产品风险管理或漏洞管理区域。
②检查当前使用的【Policy】。
③确认哪些漏洞严重等级需要进入重点处理范围。
④检查当前策略是否使用【Risk Score】作为筛选条件。
⑤项目采用EPSS作为辅助依据时,核对对应的概率门槛。
⑥需要按产品影响面处理时,查看漏洞关联的【Affected Products】和组件数量。
⑦保存策略后回到产品风险页面,重新查看Risk Score和漏洞排序。
策略主要用于把真正需要处理的风险从大量发现项中筛出来。如果项目近期调整过风险门槛,同一批产品的风险结果也可能发生变化。
二、Cybellum产品风险评分异常如何检查
产品风险分数看起来不合理时,先确认是底层数据变了,还是风险策略变了。分数变化前后如果正好发生过SBOM更新、产品版本切换或漏洞状态批量调整,这几个位置更值得先查。
1、检查近期有没有新增漏洞或组件
①进入异常产品的【SBOM】。
②对比当前版本和前一个版本的组件列表。
③查看近期新增的组件。
④进入【Vulnerabilities】,按发现时间查看新增CVE。
⑤检查新增漏洞的【Severity】和【Risk Score】。
⑥查看这些漏洞影响了多少组件和产品。
⑦如果分数上涨和某次SBOM更新同时发生,再核对这批新增组件是否属于当前正式版本。
供应链组件发生变化后,新的漏洞记录会进入产品风险视图,产品层面的风险结果也可能随之改变。
2、检查漏洞状态有没有更新错
①打开风险分数贡献较高的漏洞。
②查看当前【Status】。
③确认已经修复的漏洞有没有继续保留为待处理状态。
④确认已经判定无影响的漏洞有没有完成对应评估。
⑤仍在调查中的漏洞,检查当前产品版本是否已经有新的分析结论。
⑥同一个CVE影响多个版本时,逐个核对各版本状态。
⑦修改后重新打开产品风险页面,检查分数和问题数量是否同步变化。
状态维护不准确时,风险列表会把已经处理过的问题继续算在当前风险数据里,或者把仍受影响的问题提前排除。
3、检查产品版本和组件匹配
①确认当前打开的【Product Version】。
②进入【SBOM】,找到风险分数较高的组件。
③检查组件版本。
④对照CVE影响范围,确认当前组件版本确实属于受影响版本。
⑤组件升级后仍显示旧CVE时,检查SBOM是否已经重新分析或导入。
⑥同一组件存在多个版本时,确认没有把旧版本误并到当前产品。
⑦刷新风险视图,再检查对应漏洞是否仍然存在。
这一步适合处理“软件已经升级,但Risk Score没有下降”的情况。
三、风险数据调整后怎么确认评分正常
风险项修正后,可以从产品层、漏洞层和版本层分别检查一次。只看首页的一个Risk Score,很难判断数据是不是已经全部同步。
1、从Risk Management页面重新核对
①打开【Risk Management】或产品风险总览。
②找到刚调整过的产品。
③查看当前【Risk Score】。
④检查【Critical】【High】【Medium】【Low】等漏洞数量。
⑤查看未处理问题数量是否发生变化。
⑥切换到漏洞列表,确认高风险项目和产品总览能够对应。
⑦再检查前几个风险较高的组件,确认它们确实属于当前产品。
2、对比不同产品版本
①打开同一产品的前一个版本。
②记录该版本的【Risk Score】和主要风险项。
③切换到当前版本。
④对比新增、修复和仍然存在的漏洞。
⑤查看组件升级后对应风险是否已经变化。
⑥如果两个版本SBOM差别很大,但分数几乎没有变化,再检查风险策略和漏洞状态。
3、检查外部风险数据是否发生变化
EPSS这类数据会随外部威胁情况更新,同一个CVE的风险优先级并不是固定不变。
①打开分数近期变化较明显的CVE。
②查看当前【EPSS】数据。
③检查漏洞是否出现新的利用信息。
④查看该CVE影响的产品和组件范围。
⑤确认平台中的调查状态有没有跟着风险变化更新。
⑥回到产品页面重新核对风险排序。
总结
Cybellum产品风险评分和SBOM、漏洞状态、可利用性数据以及产品版本都有关系。分数出现异常时,把产品范围、组件版本和漏洞评估记录逐项对上,比单独盯着Risk Score数值更容易找到原因。产品版本或风险策略发生变化后,也应重新检查对应风险结果,避免旧数据继续影响当前判断。如需进一步了解Cybellum产品风险评分、漏洞优先级与风险数据排查方法,欢迎联系咨询。