中文

平均修复时间并非部署模型:企业漏洞管理的节奏审计

密码学与安全 2026-07-05 v1 动力系统

摘要

企业安全团队通常通过平均修复时间(MTTR)、SLA 合规性、驻留时间或检测延迟来总结修复工作。这些指标很有用,但它们可能掩盖修复实际到达资产的方式:持续进行、通过计划维护窗口、通过部署环,或通过紧急绕过路径。本文为企业漏洞管理引入了一种修复节奏审计。该审计记录了常规平均滞后、发布周期、发布比例、队列几何结构、紧急/常规拆分、非部署延迟、本地残余压力证据以及声明的速率场景。它将连续同均值捷径与记录的发布日历进行比较,并报告本地容量判定以及日历折扣:日历化部署所消耗的仅均值本地容量的比例。具有相同 30 天平均滞后的示例性数据包说明了这一点为何重要。在标准化筛选场景下,两个月发布列车消耗 17.4% 的仅均值容量,月度列车消耗 5.2%,两周筛选消耗 1.3%;在 16 倍的攻击者调整率范围内,两个月折扣至少保持约 12%,月度折扣保持在分辨率敏感的 3--8% 范围内。因此,该审计将节奏评估转化为证据分辨率问题:当折扣相对于残余压力不确定性或声称的余量而言具有实质性时,MTTR/SLA 不应单独用作部署证据。发布几何检查表明,部署环不会自动恢复连续基准,并且队列交错在接近容量时可能有益也可能有害。结果是一个可复现的治理诊断工具,而非漏洞预测器或 CVE 优先级排序器。

关键词

引用

@article{arxiv.2607.04511,
  title  = {Mean Time to Remediate Is Not a Fielding Model: A Cadence Audit for Enterprise Vulnerability Management},
  author = {Alexander Omelchenko},
  journal= {arXiv preprint arXiv:2607.04511},
  year   = {2026}
}