Gartner 在 2020 年代初引入了 CTEM 的概念,概述了一个五步流程,以简化风险管理并使其更全面:范围界定、发现、优先级排序、验证和动员。
CTEM 是漏洞管理的演进形式,漏洞管理是识别、评分和优先级排序威胁的基本实践。它通过先进的优先级排序和验证能力增强传统的漏洞管理,使组织能够准确识别在任何时刻哪些威胁最为危险。CTEM 持续监控 IT 生态系统,以与业务优先级紧密对齐的方式对修复进行优先级排序。
CTEM 的目标是通过将组织的资源集中在对环境构成最切实、最紧迫威胁的网络风险上,来实现主动安全。这样,CTEM 可以帮助减少警报疲劳并缩短平均修复时间 (MTTR)。
计算领域的最新进展使主动安全方法比以往更为关键。Gartner 分析师在 2026 年 5 月写道1,Anthropic 的 Claude Mythos Preview 和 Project Glasswing “需要”有效的 CTEM。同样,IDC 在 2026 年 3 月的一份报告2中断言,持续的 CTEM 流程对于为后量子加密做准备至关重要。
通过 Think 时事通讯,了解有关 AI、自动化、数据等方面最重要且最有趣的行业趋势。请参阅 IBM 隐私声明。
CTEM 框架包含五个关键步骤:范围界定、发现、优先级排序、验证和动员。
范围界定是决定 IT 基础架构的哪些元素将被纳入 CTEM 的过程。
CTEM 计划可以包括云环境、本地数据存储、第三方组件或这些元素的任意组合。确定哪些元素纳入管理流程,以及具体要管理什么,可能是确保 CTEM 推动业务成果的最关键步骤。
安全团队从盘点资产开始,并定义哪些是对业务运作至关重要的所谓“皇冠明珠”。然后,他们全面绘制攻击面:不断演变的威胁可能如何通过面向互联网和云资产进入,这些威胁可能扩散的内部连接,可能易受攻击的第三方连接点,以及网络钓鱼或社会工程机会。
范围界定的结果是一份业务关键资产清单及其对应的攻击面映射。这些信息指导 CTEM 周期的其余部分。
当环境发生重大变化(如云迁移或新增供应商),或者 业务环境发生变化时,通常会重新审视范围界定。
发现是收集有关 IT 环境威胁情报的过程。在 CTEM 背景下,此步骤唯一最重要的特征在于其持续性。安全团队使用自动化漏洞扫描工具持续评估 CTEM 环境,以查找现有漏洞和潜在攻击路径。
CTEM 团队使用各种工具全面扫描每个范围内的资产。常用工具包括 动态应用安全测试 (DAST)、软件组成分析 (SCA)、攻击面管理 (ASM)、身份威胁检测与响应 (ITDR) 以及许多其他自动化安全程序。
发现过程的结果通常会反馈到范围界定中,因为持续的漏洞扫描会揭示攻击面的哪些部分最为脆弱,应由 CTEM 优先处理。
在攻击面被定义并扫描后,CTEM 团队决定处理哪些威胁以及以何种顺序处理。
与许多传统的安全风险评分方法相比,CTEM 采用更精细的优先级排序方法,仅聚焦于那些风险最高且与业务成果相关的目标。
常见的 CTEM 优先级排序标准包括:
优先级排序的目标是生成一份包含 CTEM 项目范围内每个要素的漏洞分级清单。
CTEM 是一个综合性项目,吸纳了漏洞管理的许多要素,但显著扩展了其范围、提高了执行频率,并让焦点更为集中。
传统的漏洞管理工作流与 CTEM 核心工作流略有不同。漏洞管理的各阶段包括:
CTEM 采用相同的基本原则和流程,通过先进的工具加以增强,并将漏洞发现、评估和修复与业务影响紧密联系起来。
最终,CTEM 可以被视为漏洞管理的一种更聚焦、更精细、与业务对齐的演进形式。
CTEM 最常用的一些工具包括:
漏洞管理平台通常提供仪表板,用于报告平均检测时间 (MTTD) 和平均响应时间 (MTTR) 等指标。许多平台还包含已识别漏洞的 数据库以及修复工具,例如自动化补丁管理和配置管理功能。
入侵和攻击模拟解决方案会自动、持续地模拟网络攻击,以测试安全控制措施并提供可操作的洞察。
实施 CTEM 的益处包括更快的漏洞响应速度、安全与业务成果的对齐,以及对组织攻击面更全面的了解。
凭借其全面的优先级排序方法,CTEM 有助于消除误报,同时引导安全团队关注那些实际可被利用而非仅理论上的漏洞。然后,借助 CTEM 动员阶段所定义的工作流,团队能够快速、果断地做出响应。
CTEM 的优先级排序决策同时考量技术漏洞和业务风险降低,有助于在组织的安全投入与业务目标之间建立一致性。这种一致性使得向最高管理层沟通风险以及证明必要安全投资的合理性变得更加容易。
通过持续监控、聚焦的范围界定和彻底的验证,CTEM 为安全团队提供了组织安全态势的实时视图,而非一系列静态快照。因此,安全团队不仅能更好地理解孤立漏洞,还能理解其 IT 基础设施中脆弱点之间的关联方式。
实施 CTEM 的挑战包括统一组织工作流、潜在的高昂费用以及解决修复过程中的瓶颈。
CTEM 的范围十分庞大——不仅覆盖整个企业攻击面,还在于将 IT、业务、安全和 DevOps 团队整合起来,纳入共同的发现、优先级排序和修复工作流。而且,界定项目范围本身就可能是一个主要障碍,需要对业务目标和资产进行全面清点。
CTEM 工作流持续运行,这可能需要在安全和监控工具、服务及人员方面进行大量的间接成本投入。其费用可能令人望而却步,尤其对于中型企业。
虽然动员阶段意在将 CTEM 收集到的洞察付诸行动,但在整个组织内修复暴露面通常需要跨团队协作和变更管理实践。这些要求常常超出 CTEM 流程本身的范围。
利用 AI 和自动化的强大功能,主动解决整个应用程序堆栈中的问题。
使用开发运维软件和工具,在多种设备和环境中构建、部署和管理云原生应用程序。
通过我们的云咨询服务持续实现应用现代化,加速业务敏捷性与增长——支持任意平台部署。
1. 《First Take: Claude Mythos 和 Project Glasswing 将推动安全提供商采用自主网络免疫系统》,Gartner,2026 年 5 月 27 日。
2.《第一波工业化后量子加密已经到来》,IDC,2026 年 3 月 1 日。