比如说,我扫描了我们的 Cisco 路由器,它返回了 20 个漏洞。但是,它们中的大多数都与该路由器未运行的特定服务相关联,例如 CVE-2016-6380 - 我们没有在我们的 cisco 上运行 dns 服务器,因此我们不容易受到它的攻击。
一方面,我应该从报告中排除这个漏洞——我们实际上并不容易受到攻击,所有这些白噪声很快就会加起来,报告变得毫无用处,因为没有人阅读它。
另一方面,如果有一天我们决定开启 dns 或其他服务呢?我们不会知道我们是脆弱的,因为它不再在范围内。
所以我想知道你是否可以在这里为我指明正确的方向。我目前正在浏览 NIST 800-115,但还没有找到答案。NIST 对此有什么说法吗?
TLDR
是否应该在漏洞报告中提及设备上存在但未运行且根本未使用的服务中的漏洞?