it-service@brocent.com
补丁管理
2026 年 8 月报告周期内,受管环境的操作系统与第三方软件补丁合规情况、漏洞暴露面及修复及时性。
操作系统补丁已全部覆盖;风险集中在第三方软件与待重启设备
全部 38 台受管设备均在约定的维护窗口内完成了 8 月 Windows 与 macOS 累积更新。期末没有任何安全类操作系统补丁处于未安装状态,关键更新的平均修复时长由 6.4 天缩短至 4.1 天。
残留风险集中在两处。六台设备存在待重启项,因此尽管合规状态显示为达标,内存中运行的仍是未修补的代码;另有 41 个第三方应用漏洞未关闭,分布在四款软件中,其中一项浏览器引擎缺陷已被收录进 CISA 已知被利用漏洞(KEV)目录。这两项均可在 9 月内解决,无需申请变更窗口。
期末补丁状况
只有在更新已安装、且所需重启也已完成的情况下,设备才计为已打补丁。第三方软件覆盖率指补丁引擎可自动更新的软件条目占已发现条目的比例。
四项需要采取行动
证据。 三台终端上存在一项已列入 CISA KEV 目录的浏览器引擎内存破坏缺陷。厂商修复补丁已就绪并通过验证,但只有在浏览器完全关闭并重启设备后才会完成安装。
影响。 该漏洞正在野外被实际利用,是当前环境中被攻陷可能性最高的单一路径 —— 访问一个挂马网页即可触发。
建议。 请批准本周在非交易时段对这三台设备执行强制重启。BCS Support Center 将提前 24 小时通知用户,并在完成后确认版本已修复。
证据。 六台终端已安装更新但等待重启;其中两台连续运行超过 14 天,一台超过 30 天。用户多次推迟了重启提示。
影响。 设备在仍执行存在漏洞的代码时即显示为已打补丁,这会向管理层以及任何抽查环境的审计人员夸大合规水平。
建议。 引入七天延迟上限,并在当地时间 02:00 强制重启,以策略方式统一执行,而非逐台申请。
证据。 一款 PDF 阅读器、一款压缩工具、一套行情终端和一款视频会议客户端合计占 41 个未关闭漏洞中的 34 个。其中三款不受补丁引擎支持;行情终端仅能由厂商更新。
影响。 在完成封装打包或更换软件之前,这些软件将在每个周期都重复成为发现事项。
建议。 将三款不受支持的软件封装为可自动下发的包;与行情数据供应商约定由厂商主导的更新窗口。
证据。 614 次下发中有五次首次尝试失败 —— 三次因磁盘空间不足,两次因下载过程中网络中断。全部在同一窗口内重试成功。
建议。 在下发前增加 12 GB 可用空间检查,低于阈值时告警,从而消除最常见的失败原因。
7 月积压的 104 个未关闭漏洞已降至 41 个。上期报告中提到的两台累积更新落后超过 60 天的设备现已更新至最新;macOS 设备已于 2026-08-19 升级至受支持的主版本。
五项服务级别中达成四项
| 承诺服务级别 | 目标 | 实际 | 状态 | 说明 |
|---|---|---|---|---|
| 关键操作系统补丁下发 | 发布后 ≤ 7 天 | 平均 4.1 天 | MET | 38 台设备全部完成 |
| 期末操作系统补丁合规率 | ≥ 98% | 100% | MET | 无未安装的安全补丁 |
| 第三方关键漏洞修复 | ≤ 14 天 | 21 天(1 款软件) | MISSED | 等待重启审批 |
| 维护窗口遵守率 | 100% | 100% | MET | 交易时段内无任何下发 |
| 月度报告出具 | 第 5 个工作日前 | 第 3 个工作日 | MET | 2026-09-03 出具 |
三个周期的变化
| 指标 | 2026年6月 | 2026年7月 | 2026年8月 | 变化方向 |
|---|---|---|---|---|
| 操作系统补丁合规率 | 94.6% | 97.4% | 100% | 连续第三个周期改善,现已高于目标值。 |
| 平均修复时长(关键) | 8.9 天 | 6.4 天 | 4.1 天 | 随分环下发机制成熟,较 6 月缩短一半。 |
| 未关闭漏洞 | 147 | 104 | 41 | 积压清理按计划推进,剩余部分集中在 4 款软件。 |
| 已知被利用(KEV) | 2 | 1 | 1 | 持平 —— 剩余这一项需要的是重启,而非补丁。 |
| 待重启设备 | 3 | 4 | 6 | 上升中;用户推迟重启的行为需要策略层面的上限约束。 |
| 第三方软件覆盖率 | 68% | 73% | 82% | 随着软件逐步封装自动化而持续提升。 |
柱状条按 41 个未关闭项等比缩放。此处的严重程度采用厂商 CVSS 分级,与发现事项所使用的运营严重程度不同。
剩余暴露面分布
41 个不重复漏洞在 12 台设备上共出现 118 次实例。不重复漏洞数决定修复计划,实例数决定下发工作量。凡两者不同之处,本报告均同时列出。
期限依据按 CVSS 分级约定的修复窗口计算,而非厂商发布日期。全部六个逾期项均属于那四款不在自动补丁范围内的软件。
32 个项目已有厂商补丁,BCS 可在下一个窗口下发。9 个依赖厂商的项目全部位于行情终端中,需由供应商自行更新。
41 个项目中有 27 个发布于最近两年,这符合一个补丁管理良好的环境应有的分布。六个早于 2024 年的项目全部位于两款等待封装的软件中 —— 此处的「年龄」反映的是覆盖缺口,而非决策拖延。
柱状条按设备最高实例数(12)等比缩放。其余六台设备合计 55 个实例,单台均不超过 8 个。三个「严重」实例均为同一项已知被利用的浏览器漏洞。
版本碎片化
同一款应用在环境中以不同版本并存,是漏洞反复出现的首要原因。将每款软件统一到单一版本,可从源头消除版本漂移。
| 应用 | 版本数 | 安装数 | 收敛措施 |
|---|---|---|---|
| PDF 阅读器 | 4 | 31 | 封装当前发行版,对全部 31 处安装强制升级。 |
| 浏览器(Chromium 内核) | 3 | 38 | 重启三台滞后设备;其余由自动更新处理。 |
| 视频会议 | 3 | 38 | 强制使用受管安装程序,使用户无法锁定旧版本。 |
| 压缩工具 | 2 | 24 | 改用操作系统内置工具,可彻底移除该软件。 |
| Java 运行时 | 2 | 4 | 随其所支撑的遗留工具一并下线。 |
按软件条目统计的漏洞
期末所有存在未关闭漏洞的软件条目。CVE 级别的完整清单以独立的机器可读文件另行交付。
| 软件条目 | 安装数 | 未关闭 | 最高等级 | 可自动化 | 当前状况 |
|---|---|---|---|---|---|
| 浏览器(Chromium 内核) | 3 | 4 | 严重 | 是 | 补丁已就绪,等待重启审批。其中含 KEV 项。 |
| PDF 阅读器 | 31 | 12 | 高危 | 否 | 补丁引擎不支持;封装工作进行中。 |
| 行情终端 | 17 | 9 | 高危 | 厂商 | 更新由厂商控制;窗口待商定。 |
| 压缩工具 | 24 | 8 | 中危 | 否 | 建议改用操作系统内置工具替代。 |
| 视频会议 | 38 | 5 | 中危 | 是 | 已启用自动更新;下次启动客户端即可清除。 |
| Java 运行时 | 4 | 3 | 低危 | 是 | 仅为一款遗留工具保留;建议移除。 |
需要关注的设备
| 主机名 | 站点 | 系统版本 | 最近打补丁 | 连续运行 | 未关闭漏洞 | 重启 | 措施 |
|---|---|---|---|---|---|---|---|
| ACM-WS-004 | 香港 | 26100.7920 | 2026-08-14 | 34 天 | 7 | 待重启 | 02:00 强制重启 |
| ACM-WS-011 | 香港 | 26100.7920 | 2026-08-14 | 19 天 | 6 | 待重启 | 02:00 强制重启 |
| ACM-WS-019 | 深圳 | 26100.7920 | 2026-08-15 | 11 天 | 5 | 待重启 | 已排期 2026-09-06 |
| ACM-WS-022 | 深圳 | 26100.7920 | 2026-08-15 | 9 天 | 4 | 待重启 | 已排期 2026-09-06 |
| ACM-WS-027 | 香港 | 26100.7920 | 2026-08-16 | 8 天 | 4 | 待重启 | 已排期 2026-09-06 |
| ACM-WS-033 | 香港 | 26100.7920 | 2026-08-16 | 7 天 | 3 | 待重启 | 已排期 2026-09-06 |
| ACM-SRV-01 | 香港 | 20348.2966 | 2026-08-17 | 17 天 | 2 | 无需 | 下一窗口 2026-09-20 |
下发执行情况
| 下发环 | 设备数 | 补丁数 | 成功率 | 窗口 |
|---|---|---|---|---|
| 第 0 环 — 试点 | 3 | 48 | 100% | 2026-08-13,20:00–23:00 香港时间 |
| 第 1 环 — 中后台 | 14 | 231 | 99.6% | 2026-08-14,20:00–01:00 香港时间 |
| 第 2 环 — 前台业务 | 18 | 298 | 98.7% | 2026-08-16,周六白天 |
| 服务器 | 3 | 37 | 100% | 2026-08-17,周日 02:00–05:00 |
跨周期结转的未决事项
| 编号 | 风险 | 严重程度 | 责任人 | 到期日 | 状态 | 下一步行动 |
|---|---|---|---|---|---|---|
| PATCH-R01 | 环境中存在已知被利用的漏洞 — 3 台设备待重启 | CRITICAL | 客户方 IT | 2026-09-09 | 未处理 | 批准非工作时段强制重启;BCS 完成后确认版本已修复。 |
| PATCH-R02 | 用户推迟重启掩盖了真实合规水平 — 策略中无延迟上限 | HIGH | BCS + 客户方 IT | 2026-09-15 | 处理中 | 设定 7 天上限,到期于 02:00 强制重启。 |
| PATCH-R03 | 第三方软件不在自动化范围内 — 漏洞反复出现的来源 | MEDIUM | BCS Support Center | 2026-10-15 | 处理中 | 封装 3 款软件;与行情终端厂商商定更新窗口。 |
| PATCH-R04 | 缺少成文的紧急补丁流程 — 零日响应目前靠临时安排 | MEDIUM | BCS + 客户方 IT | 2026-11-30 | 未处理 | 起草一页纸的计划外补丁流程,含预先约定的审批机制。 |
| PATCH-R05 | 磁盘空间不足导致下发失败 — 3 台设备可用空间低于 12 GB | LOW | BCS Support Center | 2026-10-31 | 未处理 | 增加下发前的可用空间检查与告警。 |
下一周期承诺事项
| BCS Support Center 将 | 需要客户配合 |
|---|---|
| 清除 KEV 项,并在三台设备上确认浏览器已升级至修复版本。 | 在 2026-09-08 前批准非工作时段强制重启。 |
| 在全环境实施七天重启延迟上限。 | 在终端策略中确认采用重启延迟上限。 |
| 将 PDF 阅读器与压缩工具封装为可自动打补丁的包。 | 决定压缩工具是保留还是替换。 |
| 增加可用空间预检查,并按失败原因分类报告下发失败情况。 | 引荐 BCS 与行情数据厂商的技术对接人。 |
本报告的生成方式
| 数据来源 | 提取时间 | 记录数 | 用于 |
|---|---|---|---|
| RMM 补丁引擎 | 2026-09-01 02:15 香港时间 | 614 次下发 | 下发结果、合规状态、重启标记。 |
| 漏洞评估系统 | 2026-09-01 03:40 香港时间 | 41 个未关闭项 | 按软件条目与严重程度统计的未关闭漏洞。 |
| CISA KEV 目录 | 2026-09-01 | 1 项匹配 | 已知被利用漏洞的标记。 |
| Windows Update for Business | 2026-09-01 | 33 台设备 | 系统版本核验与下发环分配。 |
| 变更与工单记录 | 2026-08-31 | 9 项变更 | 维护窗口遵守情况、重试记录、审批记录。 |
方法与定义
补丁合规率 仅在期末前七天以上发布的每一项安全类更新均已安装、且所需重启已完成时,才将该设备计为合规。存在待重启项的设备就该补丁而言计为不合规 —— 这一口径比厂商工具自身的报告更严格。
平均修复时长 从厂商发布之日起算至全环境成功安装为止,而非从内部批准该补丁之日起算。
严重程度。 发现事项的严重程度反映运营与尽职调查风险(Critical 24 小时、High 五个工作日、Medium 下一周期、Low 待办队列)。第 06 节中漏洞的严重程度采用厂商 CVSS 分级;两套标尺刻意分开,绝不在同一列中混用。
排除范围。 固件与 BIOS 更新通过独立的变更流程处理;网络设备固件在《可用性监控》报告中呈现。个人非受管设备不在范围内。
本文档为用于展示的匿名化样本。客户名称、主机名与软件厂商名称均已替换为虚构或通用值;数量、比例、日期与发现事项反映的是一个具有代表性的受管环境。文档中不含任何真实客户数据。
BCS Support Center · it-service@brocent.com
客户常问的关于本报告的问题
我们的承诺是:关键操作系统补丁在厂商发布后 14 天内下发,安全类补丁 30 天内下发。报告会按设备类别列出对这些目标的达成情况,并点名每一台未达标的设备及其原因。
它们会成为有据可查的例外事项,具备责任人、补偿性控制措施和到期日。没有到期日的例外不算例外,会作为发现事项报告。
是的。浏览器、运行时、PDF 阅读器和协作客户端都在同一周期内打补丁,并单独列示 —— 因为在一个操作系统补丁良好的环境中,它们才是最常见的被利用路径。
看看你自己的补丁管理报告会写些什么
免费 IT 健康检查会针对你的真实环境产出本报告的第一版,不收费、无义务。整个过程约需一周,占用你团队几个小时。