it-service@brocent.com
補丁管理
2026 年 8 月報告週期內,受管環境的操作系統與第三方軟件補丁合規情況、漏洞暴露面及修復及時性。
操作系統補丁已全部覆蓋;風險集中在第三方軟件與待重啓設備
全部 38 台受管設備均在約定的維護窗口內完成了 8 月 Windows 與 macOS 累積更新。期末沒有任何安全類操作系統補丁處於未安裝狀態,關鍵更新的平均修復時長由 6.4 天縮短至 4.1 天。
殘留風險集中在兩處。六台設備存在待重啓項,因此儘管合規狀態顯示爲達標,記憶體中運行的仍是未修補的代碼;另有 41 個第三方應用漏洞未關閉,分佈在四款軟件中,其中一項瀏覽器引擎缺陷已被收錄進 CISA 已知被利用漏洞(KEV)目錄。這兩項均可在 9 月內解決,無需申請變更窗口。
期末補丁狀況
只有在更新已安裝、且所需重啓也已完成的情況下,設備才計爲已打補丁。第三方軟件覆蓋率指補丁引擎可自動更新的軟件條目佔已發現條目的比例。
四項需要採取行動
證據。 三台終端上存在一項已列入 CISA KEV 目錄的瀏覽器引擎記憶體破壞缺陷。廠商修復補丁已就緒並通過驗證,但只有在瀏覽器完全關閉並重啓設備後纔會完成安裝。
影響。 該漏洞正在野外被實際利用,是當前環境中被攻陷可能性最高的單一路徑 —— 訪問一個掛馬網頁即可觸發。
建議。 請批准本週在非交易時段對這三台設備執行強制重啓。BCS Support Center 將提前 24 小時通知用戶,並在完成後確認版本已修復。
證據。 六台終端已安裝更新但等待重啓;其中兩台連續運行超過 14 天,一台超過 30 天。用戶多次推遲了重啓提示。
影響。 設備在仍執行存在漏洞的代碼時即顯示爲已打補丁,這會向管理層以及任何抽查環境的審計人員誇大合規水平。
建議。 引入七天延遲上限,並在當地時間 02:00 強制重啓,以策略方式統一執行,而非逐台申請。
證據。 一款 PDF 閱讀器、一款壓縮工具、一套行情終端和一款視頻會議客戶端合計佔 41 個未關閉漏洞中的 34 個。其中三款不受補丁引擎支援;行情終端僅能由廠商更新。
影響。 在完成封裝打包或更換軟件之前,這些軟件將在每個週期都重複成爲發現事項。
建議。 將三款不受支援的軟件封裝爲可自動派送的包;與行情數據供應商約定由廠商主導的更新窗口。
證據。 614 次派送中有五次首次嘗試失敗 —— 三次因磁盤空間不足,兩次因下載過程中網絡中斷。全部在同一窗口內重試成功。
建議。 在派送前增加 12 GB 可用空間檢查,低於閾值時告警,從而消除最常見的失敗原因。
7 月積壓的 104 個未關閉漏洞已降至 41 個。上期報告中提到的兩台累積更新落後超過 60 天的設備現已更新至最新;macOS 設備已於 2026-08-19 升級至受支援的主版本。
五項服務級別中達成四項
| 承諾服務級別 | 目標 | 實際 | 狀態 | 說明 |
|---|---|---|---|---|
| 關鍵操作系統補丁派送 | 發佈後 ≤ 7 天 | 平均 4.1 天 | MET | 38 台設備全部完成 |
| 期末操作系統補丁合規率 | ≥ 98% | 100% | MET | 無未安裝的安全補丁 |
| 第三方關鍵漏洞修復 | ≤ 14 天 | 21 天(1 款軟件) | MISSED | 等待重啓審批 |
| 維護窗口遵守率 | 100% | 100% | MET | 交易時段內無任何派送 |
| 月度報告出具 | 第 5 個工作日前 | 第 3 個工作日 | MET | 2026-09-03 出具 |
三個週期的變化
| 指標 | 2026年6月 | 2026年7月 | 2026年8月 | 變化方向 |
|---|---|---|---|---|
| 操作系統補丁合規率 | 94.6% | 97.4% | 100% | 連續第三個週期改善,現已高於目標值。 |
| 平均修復時長(關鍵) | 8.9 天 | 6.4 天 | 4.1 天 | 隨分環派送機制成熟,較 6 月縮短一半。 |
| 未關閉漏洞 | 147 | 104 | 41 | 積壓清理按計劃推進,剩餘部分集中在 4 款軟件。 |
| 已知被利用(KEV) | 2 | 1 | 1 | 持平 —— 剩餘這一項需要的是重啓,而非補丁。 |
| 待重啓設備 | 3 | 4 | 6 | 上升中;用戶推遲重啓的行爲需要策略層面的上限約束。 |
| 第三方軟件覆蓋率 | 68% | 73% | 82% | 隨著軟件逐步封裝自動化而持續提升。 |
柱狀條按 41 個未關閉項等比縮放。此處的嚴重程度採用廠商 CVSS 分級,與發現事項所使用的運營嚴重程度不同。
剩餘暴露面分佈
41 個不重複漏洞在 12 台設備上共出現 118 次實例。不重複漏洞數決定修復計劃,實例數決定派送工作量。凡兩者不同之處,本報告均同時列出。
期限依據按 CVSS 分級約定的修復窗口計算,而非廠商發佈日期。全部六個逾期項均屬於那四款不在自動補丁範圍內的軟件。
32 個項目已有廠商補丁,BCS 可在下一個窗口派送。9 個依賴廠商的項目全部位於行情終端中,需由供應商自行更新。
41 個項目中有 27 個發佈於最近兩年,這符合一個補丁管理良好的環境應有的分佈。六個早於 2024 年的項目全部位於兩款等待封裝的軟件中 —— 此處的「年齡」反映的是覆蓋缺口,而非決策拖延。
柱狀條按設備最高實例數(12)等比縮放。其餘六台設備合計 55 個實例,單台均不超過 8 個。三個「嚴重」實例均爲同一項已知被利用的瀏覽器漏洞。
版本碎片化
同一款應用在環境中以不同版本並存,是漏洞反覆出現的首要原因。將每款軟件統一到單一版本,可從源頭消除版本漂移。
| 應用 | 版本數 | 安裝數 | 收斂措施 |
|---|---|---|---|
| PDF 閱讀器 | 4 | 31 | 封裝當前發行版,對全部 31 處安裝強制升級。 |
| 瀏覽器(Chromium 內核) | 3 | 38 | 重啓三台滯後設備;其餘由自動更新處理。 |
| 視頻會議 | 3 | 38 | 強制使用受管安裝程式,使用戶無法鎖定舊版本。 |
| 壓縮工具 | 2 | 24 | 改用操作系統內置工具,可徹底移除該軟件。 |
| Java 運行時 | 2 | 4 | 隨其所支撐的遺留工具一併下線。 |
按軟件條目統計的漏洞
期末所有存在未關閉漏洞的軟件條目。CVE 級別的完整清單以獨立的機器可讀文件另行交付。
| 軟件條目 | 安裝數 | 未關閉 | 最高等級 | 可自動化 | 當前狀況 |
|---|---|---|---|---|---|
| 瀏覽器(Chromium 內核) | 3 | 4 | 嚴重 | 是 | 補丁已就緒,等待重啓審批。其中含 KEV 項。 |
| PDF 閱讀器 | 31 | 12 | 高危 | 否 | 補丁引擎不支援;封裝工作進行中。 |
| 行情終端 | 17 | 9 | 高危 | 廠商 | 更新由廠商控制;窗口待商定。 |
| 壓縮工具 | 24 | 8 | 中危 | 否 | 建議改用操作系統內置工具替代。 |
| 視頻會議 | 38 | 5 | 中危 | 是 | 已啓用自動更新;下次啓動客戶端即可清除。 |
| Java 運行時 | 4 | 3 | 低危 | 是 | 僅爲一款遺留工具保留;建議移除。 |
需要關注的設備
| 主機名 | 站點 | 系統版本 | 最近打補丁 | 連續運行 | 未關閉漏洞 | 重啓 | 措施 |
|---|---|---|---|---|---|---|---|
| ACM-WS-004 | 香港 | 26100.7920 | 2026-08-14 | 34 天 | 7 | 待重啓 | 02:00 強制重啓 |
| ACM-WS-011 | 香港 | 26100.7920 | 2026-08-14 | 19 天 | 6 | 待重啓 | 02:00 強制重啓 |
| ACM-WS-019 | 深圳 | 26100.7920 | 2026-08-15 | 11 天 | 5 | 待重啓 | 已排期 2026-09-06 |
| ACM-WS-022 | 深圳 | 26100.7920 | 2026-08-15 | 9 天 | 4 | 待重啓 | 已排期 2026-09-06 |
| ACM-WS-027 | 香港 | 26100.7920 | 2026-08-16 | 8 天 | 4 | 待重啓 | 已排期 2026-09-06 |
| ACM-WS-033 | 香港 | 26100.7920 | 2026-08-16 | 7 天 | 3 | 待重啓 | 已排期 2026-09-06 |
| ACM-SRV-01 | 香港 | 20348.2966 | 2026-08-17 | 17 天 | 2 | 無需 | 下一窗口 2026-09-20 |
派送執行情況
| 派送環 | 設備數 | 補丁數 | 成功率 | 窗口 |
|---|---|---|---|---|
| 第 0 環 — 試點 | 3 | 48 | 100% | 2026-08-13,20:00–23:00 香港時間 |
| 第 1 環 — 中後台 | 14 | 231 | 99.6% | 2026-08-14,20:00–01:00 香港時間 |
| 第 2 環 — 前台業務 | 18 | 298 | 98.7% | 2026-08-16,週六白天 |
| 服務器 | 3 | 37 | 100% | 2026-08-17,週日 02:00–05:00 |
跨週期結轉的未決事項
| 編號 | 風險 | 嚴重程度 | 負責人 | 到期日 | 狀態 | 下一步行動 |
|---|---|---|---|---|---|---|
| PATCH-R01 | 環境中存在已知被利用的漏洞 — 3 台設備待重啓 | CRITICAL | 客戶方 IT | 2026-09-09 | 未處理 | 批准非工作時段強制重啓;BCS 完成後確認版本已修復。 |
| PATCH-R02 | 用戶推遲重啓掩蓋了真實合規水平 — 策略中無延遲上限 | HIGH | BCS + 客戶方 IT | 2026-09-15 | 處理中 | 設定 7 天上限,到期於 02:00 強制重啓。 |
| PATCH-R03 | 第三方軟件不在自動化範圍內 — 漏洞反覆出現的來源 | MEDIUM | BCS Support Center | 2026-10-15 | 處理中 | 封裝 3 款軟件;與行情終端廠商商定更新窗口。 |
| PATCH-R04 | 缺少成文的緊急補丁流程 — 零日響應目前靠臨時安排 | MEDIUM | BCS + 客戶方 IT | 2026-11-30 | 未處理 | 起草一頁紙的計劃外補丁流程,含預先約定的審批機制。 |
| PATCH-R05 | 磁盤空間不足導致派送失敗 — 3 台設備可用空間低於 12 GB | LOW | BCS Support Center | 2026-10-31 | 未處理 | 增加派送前的可用空間檢查與告警。 |
下一週期承諾事項
| BCS Support Center 將 | 需要客戶配合 |
|---|---|
| 清除 KEV 項,並在三台設備上確認瀏覽器已升級至修復版本。 | 在 2026-09-08 前批准非工作時段強制重啓。 |
| 在全環境實施七天重啓延遲上限。 | 在終端策略中確認採用重啓延遲上限。 |
| 將 PDF 閱讀器與壓縮工具封裝爲可自動打補丁的包。 | 決定壓縮工具是保留還是替換。 |
| 增加可用空間預檢查,並按失敗原因分類報告派送失敗情況。 | 引薦 BCS 與行情數據廠商的技術對接人。 |
本報告的產生方式
| 資料來源 | 擷取時間 | 記錄數 | 用於 |
|---|---|---|---|
| RMM 補丁引擎 | 2026-09-01 02:15 香港時間 | 614 次派送 | 派送結果、合規狀態、重啓標記。 |
| 漏洞評估系統 | 2026-09-01 03:40 香港時間 | 41 個未關閉項 | 按軟件條目與嚴重程度統計的未關閉漏洞。 |
| CISA KEV 目錄 | 2026-09-01 | 1 項匹配 | 已知被利用漏洞的標記。 |
| Windows Update for Business | 2026-09-01 | 33 台設備 | 系統版本核驗與派送環分配。 |
| 變更與工單記錄 | 2026-08-31 | 9 項變更 | 維護窗口遵守情況、重試記錄、審批記錄。 |
方法與定義
補丁合規率 僅在期末前七天以上發佈的每一項安全類更新均已安裝、且所需重啓已完成時,纔將該設備計爲合規。存在待重啓項的設備就該補丁而言計爲不合規 —— 這一口徑比廠商工具自身的報告更嚴格。
平均修復時長 從廠商發佈之日起算至全環境成功安裝爲止,而非從內部批准該補丁之日起算。
嚴重程度。 發現事項的嚴重程度反映運營與盡職調查風險(Critical 24 小時、High 五個工作日、Medium 下一週期、Low 待辦隊列)。第 06 節中漏洞的嚴重程度採用廠商 CVSS 分級;兩套標尺刻意分開,絕不在同一列中混用。
排除範圍。 固件與 BIOS 更新通過獨立的變更流程處理;網絡設備固件在《可用性監控》報告中呈現。個人非受管設備不在範圍內。
本文檔爲用於展示的匿名化樣本。客戶名稱、主機名與軟件廠商名稱均已替換爲虛構或通用值;數量、比例、日期與發現事項反映的是一個具有代表性的受管環境。文檔中不含任何真實客戶數據。
BCS Support Center · it-service@brocent.com
客戶常問的關於本報告的問題
我們的承諾是:關鍵操作系統補丁在廠商發佈後 14 天內派送,安全類補丁 30 天內派送。報告會按設備類別列出對這些目標的達成情況,並點名每一台未達標的設備及其原因。
它們會成爲有據可查的例外事項,具備責任人、補償性控制措施和到期日。沒有到期日的例外不算例外,會作爲發現事項報告。
是的。瀏覽器、運行時、PDF 閱讀器和協作客戶端都在同一週期內打補丁,並單獨列示 —— 因爲在一個操作系統補丁良好的環境中,它們纔是最常見的被利用路徑。
看看你自己的補丁管理報告會寫些什麼
免費 IT 健康檢查會針對你的真實環境產出本報告的第一版,不收費、無義務。整個過程約需一週,佔用你團隊幾個小時。