犐犆犛35.040 犔80 中 华 人 民 共 和 国 国 家 标 准 /GB/0T3 犌犅 270627—62—0202103 代替犜3 信息安全技术 网络安全漏洞管理规范 犐狀犳狅狉犿犪狋犻狅狀狊犲犮狌狉犻狋狔狋犲犮犺狀狅犾狅犵狔— 犛狆犲犮犻犳犻犮犪狋犻狅狀犳狅狉犮狔犫犲狉狊犲犮狌狉犻狋狔狏狌犾狀犲狉犪犫犻犾犻狋狔犿犪狀犪犵犲犿犲狀狋 20201119 发布 20210601 实施 国家市场监督管理总局 国家标准化管理委员会 发布 犌犅/犜30276—2020 目    次 前言 ………………………………………………………………………………………………………… Ⅰ 1  范围 ……………………………………………………………………………………………………… 1 2  规范性引用文件 ………………………………………………………………………………………… 1 3  术语和定义 ……………………………………………………………………………………………… 1 4  网络安全漏洞管理流程 ………………………………………………………………………………… 2 5  网络安全漏洞管理要求 ………………………………………………………………………………… 3  5.1  漏洞发现和报告 …………………………………………………………………………………… 3  5.2  漏洞接收 …………………………………………………………………………………………… 3  5.3  漏洞验证 …………………………………………………………………………………………… 3  5.4  漏洞处置 …………………………………………………………………………………………… 4  5.5  漏洞发布 …………………………………………………………………………………………… 5  5.6  漏洞跟踪 …………………………………………………………………………………………… 5 6  证实方法 ………………………………………………………………………………………………… 5 参考文献 ……………………………………………………………………………………………………… 6 犌犅/犜30276—2020 前    言    本标准按照 GB/T1.1—2009 给出的规则起草 。 本标准代替 GB/T30276—2013《信息安全技术   信息安全漏洞管理规范 》,与 GB/T30276—2013 相比 ,主要技术变化如下 : ——— 修改了范围的表述 (见第 1 章 ,2013 年版的第 1 章 ); ——— 增加了规范性引用文件 GB/T30279—2020,删除了规范性引用文件 GB/T18336.1—2008(见 第 2 章 ,2013 年版的第 2 章); ——— 增加了术语 “(网络产品和服务的 )提供者 ”“网络运营者 ”“漏洞收录组织 ”“漏洞应急组织 ”“漏 洞发现”“漏洞报告”“漏洞接收”“漏洞验证”“漏洞发布”(见 3.2、3.3、3.4、3.5、3.6、3.7、3.8、3.9、 3.10); ——— 删除了术语 “修复措施 ”“厂商 ”“漏洞管理组织 ”“漏洞发现者 ”(2013 年版的 3.1、3.3、3.4、3.5); ——— 修改了漏洞管理流程 ,从漏洞管理的角度出发 ,重新定义了漏洞管理流程的各阶段 ,将原来的 “预防 、收集 、消减 、发布 ”管理阶段调整为 “漏洞发现和报告 、漏洞接收 、漏洞验证 、漏洞处置 、漏 洞发布 、漏洞跟踪 ”,并提出各管理阶段中各相关角色应遵循的要求 (见第 4 章 、第 5 章 ,2013 年版的第 4 章 、第 5 章); ——— 删除了 “附录 A(规范性附录 )  漏洞处理策略 ”(2013 年版的附录 A)。 请注意本文件的某些内容可能涉及专利 。 本文件的发布机构不承担识别这些专利的责任 。 本标准由全国信息安全标准化技术委员会(SAC/TC260)提出并归口 。 本标准起草单位 :国家计算机网络应急技术处理协调中心 、中国信息安全测评中心 、国家信息技术 安全研究中心 、中国电子技术标准化研究院 、上海交通大学 、恒安嘉新(北京)科技股份公司 、网神信息技 术(北京)股份有限公司 、上海斗象信息科技有限公司 、北京数字观星科技有限公司 、阿里巴巴 (北京 )软 件服务有限公司 、公安部第三研究所 、中国科学院大学 、北京奇虎科技有限公司 。 本标准主要起草人 :云晓春 、舒敏 、崔牧凡 、王文磊 、严寒冰 、贾子骁 、陈悦 、任泽君 、崔婷婷 、高继明 、 王桂温 、郭亮 、谢忱 、白晓媛 、王宏 、李斌 、孟魁 、姜开达 、黄道丽 、赵旭东 、赵芸伟 、蒋凌云 、郝永乐 、叶润国 、 刘楠 、张玉清 、姚一楠 。 本标准所代替标准的历次版本发布情况为 : ———GB/T30276—2013。 Ⅰ 犌犅/犜30276—2020 信息安全技术 网络安全漏洞管理规范 1  范围 本标准规定了网络安全漏洞管理流程各阶段 (包括漏洞发现和报告 、接收 、验证 、处置 、发布 、跟踪 等)的管理流程 、管理要求以及证实方法 。 本标准适用于网络产品和服务的提供者 、网络运营者 、漏洞收录组织 、漏洞应急组织等开展的网络 安全漏洞管理活动 。 2  规范性引用文件 下列文件对于本文件的应用是必不可少的 。 凡是注日期的引用文件 ,仅注日期的版本适用于本文 件 。 凡是不注日期的引用文件 ,其最新版本(包括所有的修改单)适用于本文件 。 GB/T25069  信息安全技术   术语 GB/T28458—2020  信息安全技术   网络安全漏洞标识与描述规范 GB/T30279—2020  信息安全技术   网络安全漏洞分类分级指南 3  术语和定义 GB/T25069、GB/T28458—2020 界定的以及下列术语和定义适用于本文件 。 3.1 用户  狌狊犲狉 使用网络产品和服务的个人或组织 。 3.2 (网络产品和服务的 )提供者  狆狉狅狏犻犱犲狉狅犳狀犲狋狑狅狉犽狆狉狅犱狌犮狋狊犪狀犱狊犲狉狏犻犮犲狊 提供网络产品和服务的个人或组织 。 3.3 网络运营者  狀犲狋狑狅狉犽狅狆犲狉犪狋狅狉 网络的所有者 、管理者和网络服务提供者 。 3.4 漏洞收录组织  狏狌犾狀犲狉犪犫犻犾犻狋狔狉犲狆狅狊犻狋狅狉狔狅狉犵犪狀犻狕犪狋犻狅狀 提供公开渠道接收漏洞信息 ,并建有相应工作流程的组织 。 3.5 漏洞应急组织  狏狌犾狀犲狉犪犫犻犾犻狋狔犲犿犲狉犵犲狀犮狔狉犲狊狆狅狀狊犲狅狉犵犪狀犻狕犪狋犻狅狀 与提供者 、网络运营者 、漏洞收录组织 、网络运营者 、安全研究机构 、网络安全企业等建有成熟的技 术协作体系 、负责安全漏洞的响应和处置工作的网络安全应急协调组织 。 3.6 漏洞发现  狏狌犾狀犲狉犪犫犻犾犻狋狔犱犻狊犮狅狏犲狉狔 通过技术手段 ,识别出网络产品和服务存在漏洞的过程 。 1 犌犅/犜30276—2020 3.7 漏洞报告  狏狌犾狀犲狉犪犫犻犾犻狋狔狉犲狆狅狉狋 获得漏洞信息并将漏洞信息进行报告的过程 。 3.8 漏洞接收  狏狌犾狀犲狉犪犫犻犾犻狋狔狉犲犮犲犻狆狋 接收漏洞信息的过程 。 3.9 漏洞验证  狏狌犾狀犲狉犪犫犻犾犻狋狔狏犲狉犻犳犻犮犪狋犻狅狀 对漏洞的存在性 、等级 、类别等进行技术验证的过程 。 3.10 漏洞发布  狏狌犾狀犲狉犪犫犻犾犻狋狔狉犲犾犲犪狊犲 将漏洞信息向社会或受影响的用户等发布的过程 。 4  网络安全漏洞管理流程 网络安全漏洞管理流程如图 1 所示 。 图 1  网络安全漏洞管理流程 网络安全漏洞管理包含以下阶段 : ——— 漏洞发现和报告 :漏洞发现者通过人工或者自动的方法对漏洞进行探测 、分析 ,证实漏洞存在 的真实性 ,并由漏洞报告者将获得的漏洞信息向漏洞接收者报告 ; ——— 漏洞接收 :通过相应途径接收漏洞信息 ; ——— 漏洞验证 :收到漏洞报告后 ,进行漏洞信息的技术验证 ;满足相应要求可终止后续漏洞管理 流程 ; ——— 漏洞处置 :对漏洞进行修复 ,或制定并测试漏洞修复或防范措施 ,可包括升级版本 、补丁 、更改 配置等方式 ; ——— 漏洞发布 :通过网站 、邮件列表等渠道将漏洞信息向社会或受影响的用户发布 ; ——— 漏洞跟踪 :在漏洞发布后跟踪监测漏洞修复情况 、产品或服务的稳定性等 ;视情况对漏洞修复 或防范措施做进一步改进 ;满足相应要求可终止漏洞管理流程 。 漏洞管理流程中各阶段的管理要求见第 5 章 。 2 犌犅/犜30276—2020 5  网络安全漏洞管理要求 5.1  漏洞发现和报告 在漏洞发现和报告阶段 ,要求如下 : a)  对漏洞发现者的要求 : ——— 遵循国家相关法律 、法规的前提下 ,可通过人工或者自动化方法对漏洞进行探测 、分析 ,并 证实漏洞存在的真实性 ; ——— 在实施漏洞发现活动时 ,不应对用户的系统运行和数据安全造成影响和损害 ,不应有为了 发现漏洞而侵犯其他组织的业务运行和数据安全的行为 ; ——— 在识别网络产品或服务的潜在漏洞时 ,应主动评估可能存在的安全风险 ; ——— 应采取防止漏洞信息泄露的有效措施 。 b) 对漏洞报告者的要求 : ——— 发现网络或产品服务的漏洞后 ,应及时报告漏洞信息 ; ——— 报告漏洞时 ,应客观 、真实地对漏洞进行描述 。 5.2  漏洞接收 在漏洞接收阶段 ,要求如下 : a)  应为漏洞报告者提供漏洞接收渠道 ,如网站 、邮箱或电话等 ,并采取措施保障漏洞信息的安全 、 保密接收 ; b) 应制定并公开发布漏洞接收策略 ,便于漏洞报告者报告漏洞 ,接收策略包括但不限于漏洞接收 范围 、漏洞接收渠道 、漏洞接收要求 、漏洞接收流程等内容 ; c)  在收到漏洞报告者的漏洞报告后 ,应及时给予漏洞报告者确认或反馈 ; d) 不应以产品或服务已经终止维护为由 ,拒绝接收漏洞报告 ; e)  应采取有效措施保护与被报告漏洞相关的信息的安全和保密性 ,防止漏洞信息泄漏 ; f)  若由与该漏洞相关联的提供者或网络运营者进行漏洞接收时 ,除满足 a)~e)的要求外 ,还应 满足如下要求 : ——— 提供技术措施保证信息流转渠道安全 ; ——— 如果发现漏洞涉及其他提供者或网络运营者 ,及时向相关提供者或网络运营者报告 ,当需 要协调时可请求漏洞应急组织的帮助 。 5.3  漏洞验证 在漏洞验证阶段 ,要求如下 : a)  若由与该漏洞相关联的提供者或网络运营者进行验证 : ——— 应及时对漏洞的存在性 、等级 、类别等进行技术验证 ,向漏洞报告者发送漏洞报告接收确 认或反馈 ,可联合漏洞报告者等对漏洞进行验证 ; ——— 如果该漏洞涉

pdf文档 GB-T 30276-2020 信息安全技术 网络安全漏洞管理规范

安全标准库 > 国家标准 > 国家标准 > 文档预览
9 页 1 下载 53 浏览 0 评论 0 收藏 3.0分
温馨提示:如果当前文档出现乱码或未能正常浏览,请先下载原文档进行浏览。
GB-T 30276-2020 信息安全技术 网络安全漏洞管理规范 第 1 页 GB-T 30276-2020 信息安全技术 网络安全漏洞管理规范 第 2 页 GB-T 30276-2020 信息安全技术 网络安全漏洞管理规范 第 3 页 GB-T 30276-2020 信息安全技术 网络安全漏洞管理规范 第 4 页 GB-T 30276-2020 信息安全技术 网络安全漏洞管理规范 第 5 页
下载文档到电脑,方便使用
还有 4 页可预览,继续阅读
本文档由 侯茹2022-04-20 15:10:18上传分享
给文档打分
您好可以输入 255 个字符
安信天行文库的中文名是什么?( 答案:安信天行 )
评论列表
  • 暂时还没有评论,期待您的金玉良言