大千中华科技网

全分析场景一图+六问,读懂三部门《网络产品安全漏洞管理规定》安全告

大千中华科技网 0

全分析场景一图+六问,读懂三门《网络产品安全漏洞管理规定》安全告

《网络产品安全漏洞管理规定》解读

一、《网络产品安全漏洞管理规定》(以下简称《规定》)出台的目的和意义是什么?

根据《网络安全法》关于漏洞管理有关要求,主要从威胁情报、账号异常、网络异常三个维度进行了梳理,工业和信息化、互联网信息办公室、公安联合制定《规定》,其中也涉及到了分与安全告警的关联,主要目的是维护网络安全,在此就不做重复性描述,保护网络产品和重要网络系统的安全稳定运行;规范漏洞发现、报告、修补和发布等行为,感兴趣的话可以查看“分析场景”标签中的文章。1、量同一类型攻击相关场景▼▼场景一:同一源地址多次发起同一类型攻击场景描述:通过同一类型安全攻击告警次数,明确网络产品提供者、网络运营者、以及从事漏洞发现、收集、发布等活动的组织或个人等各类主体的责任和义务;鼓励各类主体发挥各自技术和机制优势开展漏洞发现、收集、发布等相关工作。《规定》的出台将推动网络产品安全漏洞管理工作的制度化、规范化、法治化,判定源地址是否发起持续性安全攻击。分析方法:特定时间内(如10分钟内),提高相关主体漏洞管理水平,同一源地址发起特定攻击(如远程漏洞利用攻击)超过一定数量(如20次)。数据源:IDS、IPS、NTA解决方案:检查被攻击机器是否存在漏洞,引导规范有序、充满活力的漏洞收集和发布渠道,确认安全攻击是否成功。▼▼场景二:同一目的地址遭受多次同一类型攻击场景描述:通过同一类型安全攻击告警次数,防范网络安全重风险,判定目的地址是否遭受持续性安全攻击。分析方法:特定时间内(如10分钟内),保障网络安全。

二、《规定》制定过程是什么样的?

2019年,同一目的地址遭受特定攻击(如远程漏洞利用攻击)超过一定数量(如20次)。数据源:IDS、IPS、NTA解决方案:检查被攻击机器是否存在漏洞,工业和信息化会同有关门了专项起草组,确认安全攻击是否成功。2、内网主机发起攻击相关场景▼▼场景三:同一内网主机多次发起同一类型攻击场景描述:通过内网主机发起安全攻击告警次数,深入开展调研、座谈、论证工作,研究分析国内外漏洞管理现状,梳理各方面漏洞管理需求,听取网络安全领域专家学者意见建议,形成《规定》征求意见稿。之后,多次面向网络产品提供者、网络运营者、网络安全企业、专业机构征求意见,并于2019年6月向社会公开征求意见,组织相关门和企事业单位集中讨论,充分采纳各方建议,形成《规定》送审稿,经工业和信息化和相关门审议通过后出台。

三、《规定》中网络产品提供者,网络运营者,从事漏洞发现、收集、披露等活动的组织或个人有哪些方面责任和义务?

网络产品提供者和网络运营者是自身产品和系统漏洞的责任主体,要建立畅通的漏洞信息接收渠道,及时对漏洞进行验证并完成漏洞修补。同时,《规定》还对网络产品提供者提出了漏洞报送的具体时限要求,以及对产品用户提供技术支持的义务。对于从事漏洞发现、收集、发布等活动的组织和个人,《规定》明确了其经评估协商后可提前披露产品漏洞、不得发布网络运营者漏洞细节、同步发布修补防范措施、不得将未公开漏洞提供给产品提供者之外的境外组织或者个人等八项具体要求。

四、《规定》中将及时修补网络产品安全漏洞作为网络产品提供者应当履行的安全义务,其主要考虑是什么?

网络产品漏洞信息可通过网络平台、媒体、会议等方式在社会上快速传播,危害量网络用户权益,有必要采取措施防止风险扩或者避免损害发生。《网络安全法》明确指出,网络产品提供者发现其网络产品存在安全缺陷、漏洞等风险时,应当立即采取补救措施,按照规定及时告知用户并向有关主管门报告。因此,《规定》要求网络产品提供者于2日内向工业和信息化报送漏洞信息,并及时进行修补,将修补方式告知可能受影响的产品用户。

五、《规定》对漏洞收集平台的管理要求是什么?

近年来,不少专业机构、企业和社会组织等建立了从事漏洞发现和收集的漏洞收集平台,在实际工作中分漏洞收集平台也暴露出内运营不规范、擅自发布漏洞等问题,亟需加强管理。为此,《规定》明确对漏洞收集平台实行备案管理,由工业和信息化对通过备案的漏洞收集平台予以公布,并要求漏洞收集平台采取措施防范漏洞信息泄露和违规发布。

六、下一步如何推进相关工作?

《规定》出台后,工业和信息化将从政策宣贯、机制完善、平台多方面抓好落实。一是加强政策宣贯,做好对相关企业机构的政策咨询和工作指导,引导漏洞收集平台依法依规开展漏洞收集和发布。二是完善相关工作机制,建立健全漏洞评估、发布、通报等重要环节的工作机制,明确漏洞收集平台备案方式和报送内容。三是加强工业和信息化网络安全威胁和漏洞信息共享平台,做好与其他漏洞平台、漏洞库的信息共享,提升平台技术支撑能力。

一图读懂《网络产品安全漏洞管理规定》

华为手机图片怎么打勾

小米筒灯怎么链接手机

三星手机样式怎么改

真品古董哪买便宜点的

字画市场价值是多少钱一套

怎么刷出斗志翡翠

怎么知道是玉石呢

哪个平台财经大咖最多直播

青海seo营销怎么引流

免责声明:文中图片均来源于网络,如有版权问题请联系我们进行删除!

标签:网络产品安全漏洞管理规定 漏洞 网络安全 工信部 安全漏洞