关注ITValue,看企业级最新鲜、最价值报道!

近日,工业和信息化部、国家互联网信息办公室、公安部联合印发《网络产品安全漏洞管理规定》(以下简称:《规定》),并将于2021年9月1日起施行。

奇安信集团副总裁、补天漏洞响应平台主任张卓认为,该《规定》释放了一个重要信号:我国将首次以产品视角来管理漏洞,通过对网络产品漏洞的收集、研判、追踪、溯源,立足于供应链全链条,对网络产品进行全周期的漏洞风险跟踪,实现对我国各行各业网络安全的有效防护。

在供应链安全威胁日益严重的全球形势下,《规定》对于维护国家网络安全,保护网络产品和重要网络系统的安全稳定运行,具有重大意义。

网络产品漏洞的影响往往不会局限于一点,所有相关使用者均未受其影响。2021年1月,专注于产品生命周期管理解决方案的西门子Digital Industries Software爆出数十个漏洞,导致所有使用该款产品的企业全部受到影响,黑客利用这些漏洞就能执行恶意代码。同年5月,有报道称高通MSM芯片被曝存在高危安全漏洞(漏洞编号CVE-202011292)。高通2G、3G、4G、5G的系列芯片全部存在此漏洞。攻击者可利用该漏洞获取隐私信息监听通话将手机变成监控设备。作为向三星、LG、小米等多个手机品牌供货的芯片大厂,该高危漏洞让全球40亿的手机用户暴露在了危险之下。

该规定改变了以往攻击事件视角、网络系统视角等为主的漏洞收集及管理模式,这样的管理模式,只能解决单点问题,很难对该漏洞影响各行各业的风险情况进行全面研判和处置,本次《规定》以产品视角进行漏洞管理,就可以对上下游整个供应链进行全面地风险评估和有效处置。

张卓认为,该《规定》重点解决了以下几方面问题:

一、压实责任

《规定》明确了遵守对象,即中华人民共和国境内的网络产品(含硬件、软件)提供者和网络运营者,以及从事网络产品安全漏洞发现、收集、发布等活动的组织或者个人,应当遵守本规定。同时,对各主体、相关部门的职责给出了清晰划分。

二、明确流程

《规定》明确了产品安全漏洞的发现、修补、管理流程,发现或者获知所提供网络产品存在安全漏洞后,应当立即采取措施并组织对安全漏洞进行验证,评估安全漏洞的危害程度和影响范围;对属于其上游产品或者组件存在的安全漏洞,应当立即通知相关产品提供者。

同时《规定》明确指出,应当在2日内向工业和信息化部网络安全威胁和漏洞信息共享平台报送相关漏洞信息。

三、清晰指引

《规定》第十条指出,任何组织或者个人设立的网络产品安全漏洞收集平台,应当向工业和信息化部备案。同时在第六条中指出,鼓励相关组织和个人向网络产品提供者通报其产品存在的安全漏洞,还“鼓励网络产品提供者建立所提供网络产品安全漏洞奖励机制,对发现并通报所提供网络产品安全漏洞的组织或者个人给予奖励。”这两条规定规范了漏洞收集平台和白帽子的行为,有利于让白帽子在合法合规的条件下发挥更大的社会价值。

四、划清红线

《规定》特别强调,“从事网络产品安全漏洞发现、收集的组织或者个人,不得刻意夸大网络产品安全漏洞的危害和风险,不得利用网络产品安全漏洞信息实施恶意炒作或者进行诈骗、敲诈勒索等违法犯罪活动;不得将未公开的网络产品安全漏洞信息向网络产品提供者之外的境外组织或者个人提供。”

参与该《规定》起草阶段意见征集的专家,针对两条容易产生误读的条款作出了特别深度解读:

  • 1、有些安全研究人员认为《规定》限制了他们通过发布漏洞信息来“倒逼”不积极修复漏洞的厂商和运营者的权力,实际上《规定》对漏洞信息的发布仍然体现积极的态度,从建设整个网络安全环境来看,应该改“倒逼”为“法规”,目的是更加规范,确保真实、客观、必要。同时,《规定》中也留下了特殊情况下允许“提前”公开的渠道:“认为有必要提前发布的,应当与相关网络产品提供者共同评估协商,并向工业和信息化部、公安部报告,由工业和信息化部、公安部组织评估后进行发布。”

  • 2、针对“不得发布网络运营者在用的网络、信息系统及其设备存在安全漏洞的细节情况。”这一条款,有些人理解为只要网络运营者在用的产品,就不能公开其漏洞,其实这里禁止的是“具体细节揭秘式”的发布网络运营者相关漏洞。例如不能发布某企业的某个服务器上有某个微软漏洞,包括具体的IP、端口多少等等,但微软产品本身的漏洞信息在修复后是可以发布的。

他还表示:“《规定》的初衷在于禁止拿漏洞作恶,规范网络产品漏洞的处理和生命周期流程,《规定》中有相当大的篇幅都是对厂商和运营者提出漏洞收集和处理的规范要求,不能隐瞒漏洞、拒绝漏洞、否认漏洞,必须要积极承认、积极通报、积极报告、积极修复和处理、积极通知生态环境。包括厂商要积极开通接受漏洞信息的渠道、留存信息、确保及时修复、及时评估通知上下游、及时向官方通报、及时升级通报技术问题等。”

张卓介绍,补天平台先后被国家网络与信息安全信息通报中心、国家信息安全漏洞共享平台(CNVD)、国家信息安全漏洞库(CNNVD)分别评定为技术支持先进单位、漏洞信息报送突出贡献单位和一级技术支撑单位,还入选了工信部网络安全技术应用试点示范项目。补天平台建立至今,汇聚了超过8万名白帽黑客、6000余家企业入驻,拥有长达8年、极其丰富的漏洞平台运营经验。他表示:“本次颁布的《规定》将覆盖每一款网络产品,相关网络产品厂商的当务之急,是要根据要求,积极开通接受漏洞信息的渠道。补天平台将根据规定要求,不断优化提升平台能力,也有意愿帮助各大网络产品厂商,建设和运营符合要求的产品漏洞收集平台,或者像服务现有6000多家入驻企业一样,为广大厂商代收漏洞。”

往期精彩内容

推荐关注

一文读懂2021世界人工智能大会上的AI新趋势

行业

云成本,一个万亿美元的悖论

微软大中华区管理团队变动:邹作基全面主持大中华区战略

观察

企服巨头UiPath上市,中国为何缺少RPA市场独角兽?

中国芯片机会:突破封装技术,打通芯片生产最后一公里

趋势

未来五年数字中国建设路线图出炉

关于数字化,看看两会怎么说

重磅| 国家战略 《网络产品安全漏洞管理规定》释放了什么信号?相关推荐

  1. 解读《网络产品安全漏洞管理规定》

    自2021年9月1日起<网络产品安全漏洞管理规定>正式施行.规定的出台出于何种目的,对网络安全业界的发展有何种指导意义,又将如何影响未来安全行业的发展?中科微澜分析师将为您进行详细解读. ...

  2. 工业和信息化部 国家互联网信息办公室 公安部 关于印发网络产品安全漏洞管理规定的通知

    各省.自治区.直辖市及新疆生产建设兵团工业和信息化主管部门.网信办.公安厅(局),各省.自治区.直辖市通信管理局: 现将<网络产品安全漏洞管理规定>予以发布,自2021年9月1日起施行. ...

  3. 【安全资讯】《网络产品安全漏洞管理规定》出台,漏洞披露者的紧箍咒?

    作者|暗中观察的云鹏 来源| 中关村在线 发布时间|2021-07-15 近日,工业和信息化部.国家互联网信息办公室.公安部正式印发<网络产品安全漏洞管理规定>(以下简称<规定> ...

  4. 《网络产品安全漏洞管理规定》解读

    <网络产品安全漏洞管理规定>2021年7月12日已由工业和信息化部.国家互联网信息办公室.公安部三部门联合印发,现予公布,自2021年9月1日起施行. 一.解读<网络产品安全漏洞管理 ...

  5. 发现网络产品漏洞后,应立即通知上游开发者,并及时通知下游用户

    [网络产品安全漏洞管理规定·第七条] 网络产品提供者应当履行下列网络产品安全漏洞管理义务,确保其产品安全漏洞得到及时修补和合理发布,并指导支持产品用户采取防范措施: (一)发现或者获知所提供网络产品存 ...

  6. 《互联网安全产品漏洞管理规定》

    <网络产品安全漏洞管理规定>由工业和信息化部.国家互联网信息办公室.公安部联合印发,自2021年9月1日起施行. 该<规定>明确,任何组织或者个人不得利用网络产品安全漏洞从事危 ...

  7. 美国的网络空间安全国家战略

    奥巴马总统上任之后,对网络安全,尤其是网络空间安全(Cybersecurity,或者Cyberspace Security)问题十分重视,包括高调建立打网络战(cyberwarface)的网络司令部, ...

  8. 美国的网络空间安全国家战略补充材料

    如果您对这个话题比较感兴趣的话,可以接着阅读一下相关链接. 关于美国信息安全最新发展的几个问题 美国信息安全体制彰显三大变化 美国政府提出5个方面30项建议增强国家网络安全 解读美国<网络空间安 ...

  9. 电大管理英语4计算机期末考试,最新国家开放大学电大《管理英语4》网络核心课形考网考作业及答案...

    资料简介 最新国家开放大学电大<管理英语4>网络核心课形考网考作业及答案 100%通过 考试说明:2018年春期电大把<管理英语4>网络核心课纳入到"国开平台&qu ...

最新文章

  1. Android短信操作(通过内容提供者)
  2. 云南省2021高考成绩排名查询,2020年云南高考成绩位次排名及一分一段表查询
  3. vim 批量注释代码
  4. jquery 里面对数组去重操作-unique
  5. 前端:20个 CSS 快速提升技巧
  6. (转)em重建全过程
  7. 如何能自动上传公众号文章到网站里面!
  8. 局域网共享工具_Win10局域网共享开启工具
  9. 2021年危险化学品经营单位主要负责人考试报名及危险化学品经营单位主要负责人新版试题
  10. POJ1251 Jungle Roads(kru)
  11. 每日AC-小米笔试 风口的猪-中国牛市
  12. 多伦多大学好吗_多伦多大学留学好不好
  13. 02335网络操作系统
  14. 微型计算机nuc 6i5syk,Intel 英特尔 NUC Kit NUC6i5SYH 紧凑型准系统 开箱(附让人崩溃的系统问题)...
  15. 一台计算机地址线32根,若有一台计算机,它的地址线有32根,则它的寻址空间是...
  16. matlab中绘制图像
  17. 使用python爬虫爬取最好大学网大学排名实例
  18. 13个SpringBoot优秀学习项目
  19. mk突变点检测_Mann-Kendall突变检测(mk突变检测)
  20. Java对Excel的读写详解(POI)

热门文章

  1. HTTPS证书品牌,申请与安装
  2. Office-007 PPT设置默认字体格式
  3. 生物计算机是未来型计算机吗,未来的新型计算机就是指生物计算机、量子计算机和光计算机。...
  4. 镇魔曲手游服务器维护,镇魔曲手游新闻资讯_《镇魔曲》手游4月12日更新维护公告_镇魔曲2.0季,不顾一切奔向你_《镇魔曲》手游官网...
  5. CSDN官方夏日福利来袭!限时抽吸尘器/键盘/月卡等清爽大礼,100%必得大奖!
  6. 人工智能中RPA、NLP、OCR介绍
  7. 双时推迟格林函数的定义
  8. Hive SQL迁移 Spark SQL 在网易传媒的实践
  9. 12月16日vivo开发者大会:揭秘 vivo 互联网服务亿级用户的技术架构演进之路
  10. 云端数据库安全问题分析