漏洞在扫描并确认以后,下一步就是确定漏洞修复优先级。过去主要依靠CVSS评分作为依据去修复漏洞的方式已经无法完全满足客户的需求。通过客户反馈来看,很多客户都希望能提供漏洞修复的优先级,告诉他们哪些漏洞最需要着急修复,毕竟大部分企业安全人员少,不可能有那么多人员投入到漏洞修复上面。,而漏洞优先级技术(VPT)作为RBVM最好的实现支撑,越来越多的国内外厂商开始研究VPT技术,包括国外的Brinqa,Kenna Security,NopSec等厂商,国内的安恒、深信服、知道创宇等厂商均推出了自己的漏洞优先级模型并开始在客户使用。
以V P T 为指导构建实战化漏洞评价体系,综合考虑外部威胁及业务环境、资产重要性等多种因素,从真实的业务环境角度对漏洞的高、中、低危害进行综合评定,可以帮助运营团队尤其是存在关键信息基础设施的单位始终聚焦真正的风险,高效完成漏洞处置工作。通常来说,VPT技术包含以下几个指标;