一名身穿商务套装的女性在昏暗的房间里使用笔记本电脑打字。

以黑客利用漏洞的速度来修补漏洞,并非总是可行;但近期数据表明,这一差距已经显著扩大。

FortiGuard Labs 估计,从关键漏洞披露到遭到主动利用之间的时间已大幅缩短至 24 到 48 小时。相比之下,Verizon《2026 年数据泄露调查报告》显示,组织完成漏洞修复的中位时间为 43 天。

正如全球金融行业的许多领导者深知的那样,在漏洞被利用到补丁成功部署之间的数天乃至数周内,可能造成巨大的损害。

从行业领导者的角度来看,这两个数字都在朝着不利的方向发展。过去,黑客通常需要一周时间才能利用一个漏洞。而补丁修复流程过去也更快:当前 43 天的数字,高于 12 个月前记录的 32 天。

黑客的行动越来越快。
补丁修复却越来越慢。

一味追赶黑客并非答案

通过被动地识别并修补尽可能多的漏洞来不断追赶黑客,似乎是正确的做法。

但这并不一定是最佳选择。

相反,全球金融机构应认真考虑优先采用主动式补丁管理。与其尝试修补尽可能多的漏洞,不如通过优先级排序来修补真正关键的漏洞。这包括基于风险的漏洞管理等模式,其关注的问题包括:哪些漏洞会给业务带来最大风险?受影响的资产有多关键?它们被利用的可能性有多大?如果发生利用,可能会对运营造成怎样的影响?

这些问题有助于确定响应优先级,并帮助 IT 和安全团队更具战略性地开展工作。鉴于全球金融机构面临的网络压力日益增加,同时还要管理越来越复杂的 IT 环境,这一点尤为重要。

衡量正确的指标

根据一份关于网络安全现状的新报告,57% 的安全专业人员认为软件漏洞属于高危或关键威胁,而只有 27% 的人表示自己已做好充分准备。这 30 个百分点的差距在短短一年内又扩大了 11 个百分点。

在有效确定补丁优先级之前,您需要衡量正确的指标。报告显示,只有 51% 的公司使用网络安全风险暴露评分或其他基于风险的指数。其余公司依赖流程指标,例如平均修复时间 (47%) 或已修复暴露项的百分比 (41%):这些速度和覆盖范围指标很难说明风险态势是否真正得到改善。三分之一的公司表示,他们难以在补丁管理等领域确定风险修复的优先级。

自动化可以提供帮助

在 IT 和安全团队已经承受繁重工作负载的情况下,运营变革看起来可能更像是增加复杂性,而不是提供帮助。自动化可以减轻部分负担,但前提是实施得当。网络安全现状报告发现,92% 的安全专业人员表示,自动化缩短了其团队的平均响应时间。然而,只有 42% 的人使用 AI 进行漏洞响应和修复。

自动化有望更充分地利用现有信息。它可以基于每家企业的具体风险,帮助更快地做出决策并确定优先级。在自动化支持下,基于风险的漏洞管理趋势已在全球许多领先金融机构中显现,行业其他机构也应予以关注。黑客的野心并不会减弱。