Skip to main content
Return to TrendAI™ 資安部落格
AI & emerging technologiesVulnerabilities and exploits

AI 的速度正在改變資安漏洞的情勢,但我們對 CISA KEV 的堅持不會改變

TrendAI™ 正進一步深度聚焦 CISA KEV (已知遭到攻擊的漏洞) 目錄,將它視為一種經過證實的活躍風險訊號。在 AI 的協助下,TrendAI™ 將 TrendAI™ ZDI 的研究、漏洞攻擊情資、曝險情況以及業務風險結合在一起,驅動 AI 輔助的持續性優先次序判斷,協助資安團隊做出更好的決策,更快採取行動。

AIExploits & Zero-DaysSecurity strategies

我在網路資安領域工作這麼久了,資安人員一直在面對一個相同的數學難題:漏洞數量多到讓任何團隊都修不完,而且缺乏足夠的訊號來判斷哪些是真正重要的。現在,先驅 AI 正在改寫這道數學難題,日益強大的模型能以機器的速度發現並分析漏洞,因此漏洞的發掘數量和速度勢必將大幅提升。對每一位資安領導人來說,這問題很單純:您了解並判斷優先次序以及降低風險的能力是否跟得上這速度?

在 TrendAI™,也就是趨勢科技的企業業務部門,我們的解決方式始於我們數十年來一直在做的事情,以及一項我們正在深化 (而非探索) 的堅持。

為何 CISA KEV 是網路資安最實用的訊號

美國網路資安與基礎設施安全局 (Cybersecurity and Infrastructure Security Agency,簡稱 CISA) 的已知遭到攻擊的漏洞 (Known Exploited Vulnerabilities,簡稱 KEV) 目錄是一份根據證據顯示「正在遭到駭客積極攻擊」的漏洞清單。截至 2026 年中期為止,該目錄收錄了超過 1,300 個漏洞,而且每週都在持續成長。這使得 CISA KEV 成為資安界判斷漏洞優先次序最實用的訊號:它能告訴資安人員駭客正在使用什麼,而非理論上可能使用什麼。

TrendAI™ 長期以來一直將虛擬修補與漏洞回應聚焦在這類後果嚴重的漏洞,現在我們正在進一步深化這項重點。KEV 目錄中的每一個漏洞都是駭客正在積極攻擊的漏洞,所以修正這些漏洞能真實、可量化地降低風險,而非只是防範假設性問題。

聽聽我們客戶怎麼說

DataBank 資安長 (CISO) Mark Houpt 表示:「CISA KEV 是網路資安界最實用的訊號之一,因為它告訴資安人員駭客正在使用什麼。但隨著 AI 改變了漏洞發掘的速度,資安團隊必須從靜態的優先次序判斷、轉變成持續性決策與行動。凡是能最快將漏洞情資轉化為減輕風險措施的企業,將具備一項重大優勢。」

虛擬修補:在修補更新釋出之前的防護

虛擬修補能在廠商釋出修補更新或企業完成部署之前,預先從網路及工作負載層次防堵已知的漏洞,在企業測試官方修補更新及逐步套用的期間,為系統提供保護。差別在於:一個是等待下一次的定期修補更新,另一個是今日就受到保護。

這項能力是以 TrendAI Zero Day Initiative (ZDI) 這個全球最大非限定廠商漏洞懸賞計畫的原創研究為後盾。TrendAI™ ZDI 的研究成果會直接融入 TrendAI Vision One 當中,最遠可讓客戶在廠商釋出修補更新前的 115 天即預先獲得防護。在一個漏洞發掘與遭到攻擊的時間差因 AI 而被壓縮的世界,能像這樣預先起跑將變得比以往更加重要。

為何單靠一個目錄是不夠

我們必須誠實面對一件事:隨著 AI 提升了漏洞發掘的數量和速度,沒有單一目錄或評分系統 (包括 KEV 在內) 能提供企業所需的完整情境來判斷甚麼是最重要的。

未來,漏洞管理將必須結合多重訊號:積極遭到攻擊的證據、漏洞情資、企業曝險情況、資產與業務情境,以及新興的威脅活動。此外,還需仰賴 AI 來持續權衡這些訊號,以便判斷哪些行動最能降低風險。對 TrendAI™ 來說,KEV 是這股趨勢下的一項重要標竿,而非目的地。

將時間縮短為零

我們認為,我們的目標是要將「漏洞發掘」到「部署主動式減輕風險措施」之間的時間縮短為零。視漏洞、受影響的服務、您的環境,以及廠商是否提供修正而定,最適當的回應有可能是虛擬修補、新的偵測邏輯、補救性控管,或是政策更新。然而大方向是不變的:當漏洞發掘的速度更快,防護就必須更快就定位。

AI 就是讓這件事能大規模實現的要素,在 TrendAI Vision One™ 當中,我們將 TrendAI™ ZDI 的研究、漏洞攻擊情資、曝險情境以及業務風險全部結合在一起,來驅動 AI 輔助的優先次序判斷,這樣資安團隊就能做出更明智的決策,並善用每一種可用的訊號來採取行動。

資安領導人現在該做什麼

若您正在思考如何針對 AI 加速的漏洞發掘做好準備,請從以下幾點開始著手:首先,使用 KEV 目錄來評量您的企業,因為該目錄代表著經過證實的活躍風險。其次,問問您自己是否擁有主動式防護 (如虛擬修補) 可應付從漏洞揭露到修補更新部署之間的空窗期。最後,從評分導向的靜態優先次序判斷、轉變成情境感應的持續性決策。

漏洞管理的新時代看的不是誰能發掘最多漏洞,而是企業能多快了解漏洞並採取行動。凡是能最快將漏洞情資轉化為減輕風險措施的企業,將具備一項重大優勢,我們希望確保我們的客戶都能擁有這項優勢。

常見問題

什麼是 CISA KEV 目錄美國「網路資安與基礎設施安全局」(CISA) 的「已知遭到攻擊的漏洞」(KEV) 目錄是一份權威性清單,裡面詳列了已知正遭到駭客積極攻擊的漏洞,全球的資安人員都利用這份清單來判斷矯正的優先次序。

什麼是虛擬修補? 虛擬修補能在廠商的修補更新正式釋出或可被安全地部署之前、預先從網路或工作負載層次防止已知的漏洞遭到攻擊。

TrendAI™ 如何判斷漏洞的優先次序? TrendAI™ 結合了 CISA KEV 目錄、TrendAI™ ZDI 的漏洞研究、漏洞攻擊情資、企業曝險情況,以及業務情境,藉由 TrendAI Vision One 當中的 AI 來持續判斷哪些行動能最能降低風險。 to continuously determine where action reduces the most risk.

關於作者

Rachel Jin 是趨勢科技企業 AI 資安業務部門 TrendAI™ 的平台及業務長,她在網路資安領域擁有工程、產品管理及高階領導階層等 20 多年的資歷。