B BROCENT
Brocent — Your Asia IT Team
BCS Support Center · Hong Kong
it-service@brocent.com
月度客戶報告 · 02 /共 09 份

補丁管理

2026 年 8 月報告週期內,受管環境的操作系統與第三方軟件補丁合規情況、漏洞暴露面及修復及時性。

客戶
Acme Capital Limited
報告週期
2026-08-01 → 08-31
出具日期
2026-09-03
報告編號
PATCH-2026-08
涵蓋範圍
35 台可打補丁終端 · 3 台服務器
數據來源
RMM 補丁引擎、WUfB、CVE 情報源
編製方
BCS Support Center
保密等級
機密
01 · 管理層摘要

操作系統補丁已全部覆蓋;風險集中在第三方軟件與待重啓設備

全部 38 台受管設備均在約定的維護窗口內完成了 8 月 Windows 與 macOS 累積更新。期末沒有任何安全類操作系統補丁處於未安裝狀態,關鍵更新的平均修復時長由 6.4 天縮短至 4.1 天。

殘留風險集中在兩處。六台設備存在待重啓項,因此儘管合規狀態顯示爲達標,記憶體中運行的仍是未修補的代碼;另有 41 個第三方應用漏洞未關閉,分佈在四款軟件中,其中一項瀏覽器引擎缺陷已被收錄進 CISA 已知被利用漏洞(KEV)目錄。這兩項均可在 9 月內解決,無需申請變更窗口。

服務結論
達成,但需跟進
五項補丁服務級別中有四項達成。第三方軟件 14 天修復目標在一款軟件上未達成。一項已知被利用漏洞需要客戶批准在非交易時段強制重啓,以 PATCH-R01 跟蹤。
02 · 關鍵指標

期末補丁狀況

操作系統補丁合規率
100%
▲ +2.6 個百分點
平均修復時長
4.1
▲ −2.3 天
未關閉漏洞
41
▲ 較 7 月 −63
已知被利用(KEV)
1
— 無變化
待重啓設備
6
▼ 較 7 月 +2
已派送補丁數
614
▲ 較 7 月 +58
派送成功率
99.2%
▲ +0.7 個百分點
第三方軟件覆蓋率
82%
▲ +9 個百分點

只有在更新已安裝、且所需重啓也已完成的情況下,設備才計爲已打補丁。第三方軟件覆蓋率指補丁引擎可自動更新的軟件條目佔已發現條目的比例。

03 · 主要發現

四項需要採取行動

三台設備上仍存在一項已知被利用的瀏覽器漏洞
CRITICAL

證據。 三台終端上存在一項已列入 CISA KEV 目錄的瀏覽器引擎記憶體破壞缺陷。廠商修復補丁已就緒並通過驗證,但只有在瀏覽器完全關閉並重啓設備後纔會完成安裝。

影響。 該漏洞正在野外被實際利用,是當前環境中被攻陷可能性最高的單一路徑 —— 訪問一個掛馬網頁即可觸發。

建議。 請批准本週在非交易時段對這三台設備執行強制重啓。BCS Support Center 將提前 24 小時通知用戶,並在完成後確認版本已修復。

負責人 客戶方 IT(審批) 目標日期 2026-09-09 編號 PATCH-2026-08-01
六台設備存在待重啓項,其中兩台已超過十四天
HIGH

證據。 六台終端已安裝更新但等待重啓;其中兩台連續運行超過 14 天,一台超過 30 天。用戶多次推遲了重啓提示。

影響。 設備在仍執行存在漏洞的代碼時即顯示爲已打補丁,這會向管理層以及任何抽查環境的審計人員誇大合規水平。

建議。 引入七天延遲上限,並在當地時間 02:00 強制重啓,以策略方式統一執行,而非逐台申請。

負責人 BCS Support Center 目標日期 2026-09-15 編號 PATCH-2026-08-02
四款第三方軟件不在自動補丁範圍內 · 已結轉 2 個週期
MEDIUM

證據。 一款 PDF 閱讀器、一款壓縮工具、一套行情終端和一款視頻會議客戶端合計佔 41 個未關閉漏洞中的 34 個。其中三款不受補丁引擎支援;行情終端僅能由廠商更新。

影響。 在完成封裝打包或更換軟件之前,這些軟件將在每個週期都重複成爲發現事項。

建議。 將三款不受支援的軟件封裝爲可自動派送的包;與行情數據供應商約定由廠商主導的更新窗口。

負責人 BCS Support Center 目標日期 2026-10-15 編號 PATCH-2026-07-03
五次派送失敗需要重試
LOW

證據。 614 次派送中有五次首次嘗試失敗 —— 三次因磁盤空間不足,兩次因下載過程中網絡中斷。全部在同一窗口內重試成功。

建議。 在派送前增加 12 GB 可用空間檢查,低於閾值時告警,從而消除最常見的失敗原因。

負責人 BCS Support Center 目標日期 2026-10-31 編號 PATCH-2026-08-04
本期已關閉 · 修復 63 個漏洞,其中 9 個爲高危
已結案

7 月積壓的 104 個未關閉漏洞已降至 41 個。上期報告中提到的兩台累積更新落後超過 60 天的設備現已更新至最新;macOS 設備已於 2026-08-19 升級至受支援的主版本。

04 · 服務級別達成情況

五項服務級別中達成四項

承諾服務級別目標實際狀態說明
關鍵操作系統補丁派送 發佈後 ≤ 7 天 平均 4.1 天 MET 38 台設備全部完成
期末操作系統補丁合規率 ≥ 98% 100% MET 無未安裝的安全補丁
第三方關鍵漏洞修復 ≤ 14 天 21 天(1 款軟件) MISSED 等待重啓審批
維護窗口遵守率 100% 100% MET 交易時段內無任何派送
月度報告出具 第 5 個工作日前 第 3 個工作日 MET 2026-09-03 出具
05 · 趨勢

三個週期的變化

指標2026年6月2026年7月2026年8月變化方向
操作系統補丁合規率 94.6% 97.4% 100% 連續第三個週期改善,現已高於目標值。
平均修復時長(關鍵) 8.9 天 6.4 天 4.1 天 隨分環派送機制成熟,較 6 月縮短一半。
未關閉漏洞 147 104 41 積壓清理按計劃推進,剩餘部分集中在 4 款軟件。
已知被利用(KEV) 2 1 1 持平 —— 剩餘這一項需要的是重啓,而非補丁。
待重啓設備 3 4 6 上升中;用戶推遲重啓的行爲需要策略層面的上限約束。
第三方軟件覆蓋率 68% 73% 82% 隨著軟件逐步封裝自動化而持續提升。
未關閉漏洞按嚴重程度分佈 · 共 41 個
嚴重
2
高危
9
中危
22
低危
8

柱狀條按 41 個未關閉項等比縮放。此處的嚴重程度採用廠商 CVSS 分級,與發現事項所使用的運營嚴重程度不同。

06 · 明細數據

剩餘暴露面分佈

41 個不重複漏洞在 12 台設備上共出現 118 次實例。不重複漏洞數決定修復計劃,實例數決定派送工作量。凡兩者不同之處,本報告均同時列出。

修復狀態 · 41 個不重複項
已逾期 · 6 14 天內到期 · 14 更晚到期 · 21

期限依據按 CVSS 分級約定的修復窗口計算,而非廠商發佈日期。全部六個逾期項均屬於那四款不在自動補丁範圍內的軟件。

補丁可獲得性 · 41 個不重複項
現在即可修復 · 32 依賴廠商 · 9

32 個項目已有廠商補丁,BCS 可在下一個窗口派送。9 個依賴廠商的項目全部位於行情終端中,需由供應商自行更新。

按 CVE 發佈年份分佈 · 41 個不重複項
2
2022
4
2023
8
2024
15
2025
12
2026

41 個項目中有 27 個發佈於最近兩年,這符合一個補丁管理良好的環境應有的分佈。六個早於 2024 年的項目全部位於兩款等待封裝的軟件中 —— 此處的「年齡」反映的是覆蓋缺口,而非決策拖延。

各設備未關閉實例數 · 12 台中的前 6 台
ACM-WS-004
12
ACM-WS-011
11
ACM-WS-015
11
ACM-WS-019
10
ACM-WS-022
10
ACM-WS-027
9
嚴重 高危 中危 低危

柱狀條按設備最高實例數(12)等比縮放。其餘六台設備合計 55 個實例,單台均不超過 8 個。三個「嚴重」實例均爲同一項已知被利用的瀏覽器漏洞。

版本碎片化

同一款應用在環境中以不同版本並存,是漏洞反覆出現的首要原因。將每款軟件統一到單一版本,可從源頭消除版本漂移。

應用版本數安裝數收斂措施
PDF 閱讀器431封裝當前發行版,對全部 31 處安裝強制升級。
瀏覽器(Chromium 內核)338重啓三台滯後設備;其餘由自動更新處理。
視頻會議338強制使用受管安裝程式,使用戶無法鎖定舊版本。
壓縮工具224改用操作系統內置工具,可徹底移除該軟件。
Java 運行時24隨其所支撐的遺留工具一併下線。

按軟件條目統計的漏洞

期末所有存在未關閉漏洞的軟件條目。CVE 級別的完整清單以獨立的機器可讀文件另行交付。

軟件條目安裝數未關閉最高等級可自動化當前狀況
瀏覽器(Chromium 內核)34嚴重補丁已就緒,等待重啓審批。其中含 KEV 項。
PDF 閱讀器3112高危補丁引擎不支援;封裝工作進行中。
行情終端179高危廠商更新由廠商控制;窗口待商定。
壓縮工具248中危建議改用操作系統內置工具替代。
視頻會議385中危已啓用自動更新;下次啓動客戶端即可清除。
Java 運行時43低危僅爲一款遺留工具保留;建議移除。

需要關注的設備

主機名站點系統版本最近打補丁連續運行未關閉漏洞重啓措施
ACM-WS-004香港26100.79202026-08-1434 天7待重啓02:00 強制重啓
ACM-WS-011香港26100.79202026-08-1419 天6待重啓02:00 強制重啓
ACM-WS-019深圳26100.79202026-08-1511 天5待重啓已排期 2026-09-06
ACM-WS-022深圳26100.79202026-08-159 天4待重啓已排期 2026-09-06
ACM-WS-027香港26100.79202026-08-168 天4待重啓已排期 2026-09-06
ACM-WS-033香港26100.79202026-08-167 天3待重啓已排期 2026-09-06
ACM-SRV-01香港20348.29662026-08-1717 天2無需下一窗口 2026-09-20

派送執行情況

派送環設備數補丁數成功率窗口
第 0 環 — 試點348100%2026-08-13,20:00–23:00 香港時間
第 1 環 — 中後台1423199.6%2026-08-14,20:00–01:00 香港時間
第 2 環 — 前台業務1829898.7%2026-08-16,週六白天
服務器337100%2026-08-17,週日 02:00–05:00
07 · 風險登記冊

跨週期結轉的未決事項

編號風險嚴重程度負責人到期日狀態下一步行動
PATCH-R01 環境中存在已知被利用的漏洞 — 3 台設備待重啓 CRITICAL 客戶方 IT 2026-09-09 未處理 批准非工作時段強制重啓;BCS 完成後確認版本已修復。
PATCH-R02 用戶推遲重啓掩蓋了真實合規水平 — 策略中無延遲上限 HIGH BCS + 客戶方 IT 2026-09-15 處理中 設定 7 天上限,到期於 02:00 強制重啓。
PATCH-R03 第三方軟件不在自動化範圍內 — 漏洞反覆出現的來源 MEDIUM BCS Support Center 2026-10-15 處理中 封裝 3 款軟件;與行情終端廠商商定更新窗口。
PATCH-R04 缺少成文的緊急補丁流程 — 零日響應目前靠臨時安排 MEDIUM BCS + 客戶方 IT 2026-11-30 未處理 起草一頁紙的計劃外補丁流程,含預先約定的審批機制。
PATCH-R05 磁盤空間不足導致派送失敗 — 3 台設備可用空間低於 12 GB LOW BCS Support Center 2026-10-31 未處理 增加派送前的可用空間檢查與告警。

下一週期承諾事項

BCS Support Center 將需要客戶配合
清除 KEV 項,並在三台設備上確認瀏覽器已升級至修復版本。 在 2026-09-08 前批准非工作時段強制重啓。
在全環境實施七天重啓延遲上限。 在終端策略中確認採用重啓延遲上限。
將 PDF 閱讀器與壓縮工具封裝爲可自動打補丁的包。 決定壓縮工具是保留還是替換。
增加可用空間預檢查,並按失敗原因分類報告派送失敗情況。 引薦 BCS 與行情數據廠商的技術對接人。
附錄 · 方法與定義

本報告的產生方式

資料來源擷取時間記錄數用於
RMM 補丁引擎 2026-09-01 02:15 香港時間 614 次派送 派送結果、合規狀態、重啓標記。
漏洞評估系統 2026-09-01 03:40 香港時間 41 個未關閉項 按軟件條目與嚴重程度統計的未關閉漏洞。
CISA KEV 目錄 2026-09-01 1 項匹配 已知被利用漏洞的標記。
Windows Update for Business 2026-09-01 33 台設備 系統版本核驗與派送環分配。
變更與工單記錄 2026-08-31 9 項變更 維護窗口遵守情況、重試記錄、審批記錄。

方法與定義

補丁合規率 僅在期末前七天以上發佈的每一項安全類更新均已安裝、且所需重啓已完成時,纔將該設備計爲合規。存在待重啓項的設備就該補丁而言計爲不合規 —— 這一口徑比廠商工具自身的報告更嚴格。

平均修復時長 從廠商發佈之日起算至全環境成功安裝爲止,而非從內部批准該補丁之日起算。

嚴重程度。 發現事項的嚴重程度反映運營與盡職調查風險(Critical 24 小時、High 五個工作日、Medium 下一週期、Low 待辦隊列)。第 06 節中漏洞的嚴重程度採用廠商 CVSS 分級;兩套標尺刻意分開,絕不在同一列中混用。

排除範圍。 固件與 BIOS 更新通過獨立的變更流程處理;網絡設備固件在《可用性監控》報告中呈現。個人非受管設備不在範圍內。

匿名化說明

本文檔爲用於展示的匿名化樣本。客戶名稱、主機名與軟件廠商名稱均已替換爲虛構或通用值;數量、比例、日期與發現事項反映的是一個具有代表性的受管環境。文檔中不含任何真實客戶數據。

對本報告有疑問
BCS Support Center · it-service@brocent.com
Brocent — Your Asia IT Team
常見問題

客戶常問的關於本報告的問題

關鍵補丁應當多快派送?

我們的承諾是:關鍵操作系統補丁在廠商發佈後 14 天內派送,安全類補丁 30 天內派送。報告會按設備類別列出對這些目標的達成情況,並點名每一台未達標的設備及其原因。

無法按期打補丁的設備怎麼處理?

它們會成爲有據可查的例外事項,具備責任人、補償性控制措施和到期日。沒有到期日的例外不算例外,會作爲發現事項報告。

除了 Windows 和 macOS,你們也管第三方應用的補丁嗎?

是的。瀏覽器、運行時、PDF 閱讀器和協作客戶端都在同一週期內打補丁,並單獨列示 —— 因爲在一個操作系統補丁良好的環境中,它們纔是最常見的被利用路徑。

下一步

看看你自己的補丁管理報告會寫些什麼

免費 IT 健康檢查會針對你的真實環境產出本報告的第一版,不收費、無義務。整個過程約需一週,佔用你團隊幾個小時。

預約一次免費 IT 健康檢查 聯絡 BCS Support Center