ARTICLE DETAIL

资讯详情

深耕网站视觉设计与运营推广的一线实战洞察。

使用 Fleet 按漏洞过滤软件:按严重级别与已知利用优先修复补丁

使用 Fleet 按漏洞过滤软件:按严重级别与已知利用优先修复补丁 使用 Fleet 按漏洞过滤软件按严重级别与已知利用优先修复补丁【免费下载链接】fleetOpen device management项目地址: https://gitcode.com/GitHub_Trending/fl/fleetFleet 从 4.56 版本开始提供按漏洞过滤软件的能力允许管理员在软件清单中直接根据漏洞严重级别CVSS v3 分数区间与是否已被公开利用来筛选目标从而把有限的补丁资源优先投入到最关键的暴露面上。本文以 Fleet 软件页、主机详情页与 REST API 三种途径为主线结合当前仓库前端弹窗实现与后端查询参数解析源码给出完整的过滤操作流程与参数语义说明帮助你建立一套先补最危险的漏洞处置工作流。功能背景与适用场景在管理数百乃至数千个软件标题的环境中纯粹的软件清单价值有限——真正的安全问题是哪些软件携带了高危漏洞、哪些漏洞已经有公开利用代码known exploit在野外活跃。Fleet 的软件漏洞过滤功能正是为这一场景设计按漏洞严重级别Critical / High / Medium / Low / 自定义 CVSS 分数区间聚焦高风险软件通过Has known exploit开关把视野进一步收敛到已被真实攻击链利用的漏洞优先安排补丁该能力同时覆盖全局软件清单与单个主机详情页也提供 REST API 供自动化工作流集成。从仓库实现看该功能在前端由SoftwareFiltersModalfrontend/pages/SoftwarePage/components/modals/SoftwareFiltersModal/SoftwareFiltersModal.tsx承载后端则由SoftwareTitleListOptions中的vulnerable、exploit、min_cvss_score、max_cvss_score查询参数驱动server/fleet/software.go#L577-L598。前置条件Fleet 版本 4.56 或更高软件页支持按漏洞过滤。Fleet 版本 4.66 或更高同一过滤能力扩展到主机详情页的 Software 标签。Premium商业版订阅严重级别筛选Severity level与Has known exploit属于高级过滤选项。源码中对应isPremiumTier判断SeverityFilter与 known-exploit 复选框仅在isPremiumTier为真时渲染见 SoftwareFiltersModal.tsx#L122-L147。基础版的Vulnerable software开关仅显示存在漏洞的软件则对所有用户可用。在 Software 页面按漏洞过滤软件操作步骤进入 Software 页在 Fleet 控制台点击Software标签页面展示环境中检测到的全部软件列表。按漏洞名称搜索使用搜索框既可以按软件名称过滤也可以直接输入关联的 CVE 漏洞名如CVE-2024-xxxx进行过滤。打开 Add Filters点击列表上方的Add Filters按钮弹出过滤弹窗。开启 Vulnerable software弹窗顶部是Vulnerable software开关源码中的Slider组件打开后仅保留存在漏洞的软件这是后续所有高级筛选的前提。选择严重级别Premium 用户可从下拉菜单选择Severity level。Fleet 的预设区间与 CVSS v3 基准分数的映射如下定义于 frontend/components/SeverityFilter/helpers.ts#L45-L50严重级别CVSS v3 分数区间Critical严重9.0 – 10.0High高危7.0 – 8.9Medium中危4.0 – 6.9Low低危0.1 – 3.9Any severity全部0 – 10等价于不限选择预设级别会自动填充对应的分数区间也可以选择Custom severity手动输入 Min / Max 分数。输入框约束为 0.0–10.0、步进 0.1SEVERITY_HELP_TEXTCVSS scores (v3) range from 0.0 to 10.0 in 0.1 increments并且要求最小值不大于最大值校验逻辑见 helpers.ts#L161-L188。语义上严重级别反映的是跨不同环境的最坏影响即 CVSS 3.x base score。切换 Has known exploit勾选Has known exploit复选框后列表只显示存在已被野外实际利用的漏洞的软件帮助文案为Software has vulnerabilities that have been actively exploited in the wild.。这一项与严重级别配合是补丁优先级排序的核心手段。应用并查看结果点击Apply软件列表立即按条件刷新。已生效的过滤条件会以计数形式显示在按钮上如 3 filters悬停可查看具体条件文本Vulnerable softwareSeverity: CriticalHas known exploit渲染逻辑见 helpers.ts#L64-L105。过滤条件对应的查询参数前端把过滤状态序列化为 URL 查询参数见 helpers.ts#L43-L62后端解析参数定义在 server/fleet/software.go#L582-L587查询参数类型含义vulnerablebool仅显示存在漏洞的软件exploitbool仅显示存在已知利用known exploit的软件min_cvss_scorefloatCVSS v3 分数下限max_cvss_scorefloatCVSS v3 分数上限一个典型场景只想看严重级别为 Critical 且已有公开利用的软件等价于vulnerabletrueexploittruemin_cvss_score9.0max_cvss_score10。在主机详情页按漏洞过滤软件Fleet 4.66 起同样的过滤能力下沉到单台主机的维度方便逐机排查进入Hosts页点击目标主机查看详情。在主机详情页打开Software标签展示该主机检测到的全部软件。使用与 Software 页完全相同的过滤弹窗步骤 3–6复用同一个SoftwareFiltersModal组件HostSoftware.tsx#L19 引用了同一组件按严重级别、known exploit 等条件过滤该主机上的软件。这对于定位某台机器上最危险的应用非常有价值例如处理应急事件时先按 Critical known exploit 过滤即可立即看到该主机上最需要处理的目标。使用 REST API 过滤漏洞软件Fleet 的 REST API 同样支持漏洞过滤便于把该能力嵌入自动化补丁工作流、定期报告或 SIEM 联动。仓库中已注册的相关端点server/service/handler.go#L433-L443GET /api/_version_/fleet/software/titles按软件标题列表过滤GET /api/_version_/fleet/software软件列表GET /api/_version_/fleet/software/versions软件版本列表。这三个端点均接受vulnerable、exploit、min_cvss_score、max_cvss_score查询参数SoftwareTitleListOptions与SoftwareVersionListOptions共用同一套字段见 server/fleet/software.go#L621-L624。示例请求# 列出所有存在已知利用、且 CVSS 分数 ≥ 9.0 的软件标题 curl -G https://fleet-server/api/v1/fleet/software/titles \ -H Authorization: Bearer API_TOKEN \ --data-urlencode vulnerabletrue \ --data-urlencode exploittrue \ --data-urlencode min_cvss_score9.0配合GET /api/_version_/fleet/hosts/{id}/software端点主机软件信息可以在脚本中实现对每台主机按其软件漏洞严重程度排序的批量分析将本文的过滤逻辑固化为可重复执行的流程。常见组合与工作流建议Critical known exploit最高优先级。现实中这是最可能被攻击链利用的组合应作为补丁队列的头号目标。High known exploit次高优先级用于清空高危且已被利用的软件。按主机维度反向排查在主机详情页用同一组合过滤快速定位承载高价值业务、却安装着高危软件的主机。自动化巡检通过 REST API 定期拉取exploittrue的软件清单与工单系统或 Slack 通知联动实现漏洞处置的持续跟进。需要留意的是漏洞严重级别与 known-exploit 状态最终取决于 Fleet 漏洞处理管线的数据CVSS v3 基准分与 NVD/漏洞数据源的利用状态标记过滤结果以 Fleet 已经识别到的漏洞信息为准。结语Fleet 的按漏洞过滤能力把软件清单升级为风险清单通过严重级别与已知利用两个维度的组合管理员可以在一屏之内识别出最需要立即处理的软件并以 API 形式把同样的逻辑接入自动化安全运营流程。建议在 Fleet 4.56软件页与 4.66主机详情页环境中启用该功能将其作为补丁管理策略的第一道过滤器。【免费下载链接】fleetOpen device management项目地址: https://gitcode.com/GitHub_Trending/fl/fleet创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表