判断安全漏洞扫描进展,不能只看“扫了多少次”或“发现了多少个漏洞”,而应跟踪从发现到关闭的完整闭环。最实用的核心指标是有效漏洞修复率:在统计周期内,已确认修复并通过复测的漏洞数,占同期确认需修复漏洞总数的比例。这个指标同时反映扫描是否落地、修复是否真实完成,比扫描次数或漏洞总数更能说明进展。
没有基线就无法判断进展。开始改进前,先记录当前状态,作为后续对比依据。建议至少采集以下四项:
准备阶段最关键的一步是统一漏洞分级口径。如果同一漏洞在不同系统中被标为不同等级,后续所有比率都会失真。可按可利用性、影响范围和是否需要外部访问三个维度先定规则,再开始统计。
扫描执行本身只是输入,进展要看漏洞是否被处理。适合持续跟踪的指标包括:
假设某项目本月确认需修复漏洞 40 个,其中 30 个已修复并通过复测,则有效漏洞修复率为 75%。若上个月该值为 50%,说明闭环能力在改善;若扫描次数增加但该值不变,说明新增扫描没有转化为实际修复。
指标异常时,不要急于下结论。例如有效修复率低,可能原因包括:修复责任未落实到人、复测排期过长、漏洞描述不清导致开发无法复现,或部分漏洞本身属于接受风险。这些是可能原因,不等于已经定位的原因。验证时应逐项核对:
如果修复率上升但资产覆盖率下降,这种进展不可信。两个指标必须一起看。
进入维护期后,重点从“快速下降漏洞数”转向“稳定闭环”。建议固定统计周期,例如每两周或每月,并保持口径不变。可保留的长期指标有:有效漏洞修复率、按期修复率、重复出现率、平均修复时长。若某月数据缺失,应标注缺失原因,而不是用估算值填补。
对于历史遗留系统,可单独分组统计,避免拖累整体指标判断。对于新上线资产,可在纳入扫描后的第一个完整周期再计入修复率,防止因统计窗口过短造成失真。
下一步可以直接做一件事:选取最近一个完整周期,按严重级别分别计算有效漏洞修复率和按期修复率,并与上一周期对比。若两者同时上升,说明进展真实;若只有扫描次数上升,则需要回到修复责任与复测流程中查找原因。