NIST NVD、CISA KEV 與 FIRST EPSS 是什麼?中小企業如何判斷弱點修補優先順序
中小企業在進行弱點掃描或資產盤點後,常會遇到一個現實問題:掃描報告列出數十個甚至數百個 CVE,但 IT 人力有限,不可能同一天全部修完。這時候,單看「高風險」或「CVSS 分數」通常不夠,因為企業真正需要的是:哪些弱點已經被攻擊者利用?哪些弱點未來短期內較可能被利用?哪些弱點雖然嚴重,但在自家環境不一定是第一優先?
這就是 NIST NVD、CISA KEV 與 FIRST EPSS 的價值。三者不是互相取代,而是從不同角度協助企業判斷修補順序。
NIST NVD 是什麼?提供 CVE 與 CVSS 等弱點基礎資訊
NIST National Vulnerability Database(NVD) 是美國政府維護的弱點資料庫,提供標準化的弱點資訊,例如 CVE 編號、受影響產品、弱點描述、參考資料與 CVSS 分數。
對企業來說,NVD 最常被用來回答這幾個問題:
- 這個 CVE 是哪一類弱點?
- 影響哪些產品或版本?
- 官方或供應商是否有修補資訊?
- CVSS 分數與攻擊條件大致如何?
但要特別注意:CVSS 是嚴重度指標,不等於企業實際風險。 NVD 的 CVSS 說明也明確指出,CVSS 可提供弱點嚴重度的標準化衡量,但不是完整的風險評估。原因很簡單,同一個 CVE 在不同企業裡的風險會不同;是否對外開放、是否有補償控制、是否存在於核心系統、是否已被攻擊者鎖定,都會改變實際優先順序。
CISA KEV 是什麼?已知遭利用弱點應優先處理
CISA Known Exploited Vulnerabilities(KEV)Catalog 是美國 CISA 維護的「已知遭利用弱點」清單。它的重點不是告訴你弱點分數多高,而是告訴你:這個弱點已有被實際利用的證據。
對中小企業而言,KEV 的判讀方式非常直接:如果弱點出現在自家資產上,而且也列入 KEV,通常應該放進第一優先處理清單。因為這代表攻擊者不是理論上可能利用,而是已經在真實世界中使用。
KEV 特別適合用在以下情境:
- 防火牆、VPN、郵件系統、遠端存取設備等對外服務盤點。
- 弱點掃描結果太多,需要先挑出最急迫項目。
- 公司沒有完整 SOC 或威脅情資團隊,需要一個可靠的外部優先訊號。
- 管理層要求說明「為什麼這個修補要先做」。
FIRST EPSS 是什麼?估計未來 30 天被利用機率
FIRST EPSS(Exploit Prediction Scoring System) 是一套資料驅動的弱點利用機率評分。EPSS 提供 0 到 1 之間的分數,用來估計某個 CVE 在未來 30 天內被觀察到利用活動的機率,並搭配 percentile 呈現該弱點相對於其他弱點的排序位置。
簡單說,EPSS 不是在說「這個弱點有多嚴重」,而是在回答:「這個弱點近期被利用的可能性高不高?」這對資源有限的中小企業很重要,因為它能協助把修補工作從單純看 CVSS,提升為同時參考威脅活動與利用機率。
EPSS 適合用在這些決策:
- 多個高 CVSS 弱點同時出現時,先看哪個 EPSS 較高。
- 弱點尚未列入 KEV,但 EPSS 明顯偏高時,提前安排修補。
- 把弱點修補 SLA 從「全部高風險都一樣」調整為「嚴重度、是否已遭利用、利用機率」共同判斷。
NVD、KEV、EPSS 的差異:不要只看單一分數
| 來源 | 主要用途 | 回答的問題 |
|---|---|---|
| NIST NVD / CVSS | 弱點基本資料與嚴重度 | 這個弱點本身有多嚴重?影響哪些產品? |
| CISA KEV | 已知遭利用弱點清單 | 這個弱點是否已經被實際攻擊利用? |
| FIRST EPSS | 未來 30 天利用機率 | 這個弱點近期被利用的可能性高不高? |
最務實的做法,是把三者放在同一個修補決策流程中,而不是只看其中一個。
中小企業可以怎麼用?一個簡單的修補優先順序
如果企業還沒有成熟的弱點管理制度,可以先採用以下簡化版本:
- 先盤點資產:確認哪些系統對外開放、哪些系統處理個資或營運關鍵資料。
- 比對 NVD:確認 CVE、受影響版本、CVSS 與供應商修補資訊。
- 檢查 KEV:若列入 KEV,優先排入修補或緩解。
- 參考 EPSS:若 EPSS 或 percentile 偏高,即使尚未列入 KEV,也應提高處理順位。
- 加入企業情境:對外服務、核心系統、遠端存取、無補償控制的弱點,優先度再往上調。
- 記錄例外:若暫時無法修補,應留下緩解措施、負責人與重新檢視日期。
實務建議:把三種訊號轉成可執行的修補規則
中小企業不一定需要一開始就導入複雜平台,但至少可以在弱點管理表中加入幾個欄位:CVE 編號、資產名稱、是否對外、CVSS、是否在 KEV、EPSS 分數、供應商修補連結、預計修補日期與處理狀態。
這樣做的好處,是讓弱點管理從「掃描報告很多紅色」變成「可排序、可追蹤、可向管理層說明」。當修補資源有限時,企業應該優先處理已被利用、近期可能被利用、且存在於重要資產上的弱點。
AILAB 在弱點掃描與資安檢測服務中,也會建議企業不要只停留在掃描分數,而是進一步建立可維護的弱點修補流程。若需要盤點資產、執行弱點掃描或建立修補優先順序,可參考我們的 核心服務。
官方參考資料
- NIST National Vulnerability Database(NVD)
- NVD:Common Vulnerability Scoring System(CVSS)
- CISA Known Exploited Vulnerabilities Catalog
- FIRST Exploit Prediction Scoring System(EPSS)
- FIRST EPSS Data


