新聞中心
英國國家網(wǎng)絡安全中心(NCSC)發(fā)布了一項指南——“漏洞披露工具包”,以幫助公司實施漏洞披露流程或在已建立漏洞披露流程的情況下進行改進。該指南強調(diào),各種規(guī)模的組織都需要為鼓勵負責任的漏洞披露。

在濱湖等地區(qū),都構(gòu)建了全面的區(qū)域性戰(zhàn)略布局,加強發(fā)展的系統(tǒng)性、市場前瞻性、產(chǎn)品創(chuàng)新能力,以專注、極致的服務理念,為客戶提供網(wǎng)站設計、成都網(wǎng)站制作 網(wǎng)站設計制作按需設計,公司網(wǎng)站建設,企業(yè)網(wǎng)站建設,成都品牌網(wǎng)站建設,成都全網(wǎng)營銷推廣,成都外貿(mào)網(wǎng)站制作,濱湖網(wǎng)站建設費用合理。
這份指南并不是讓漏洞披露更容易,而是提供了更好的流程建議及必要信息。
如今,大多數(shù)網(wǎng)絡攻擊持續(xù)發(fā)生,同時研究人員也在不斷發(fā)現(xiàn)新的安全漏洞風險,所以,漏洞披露程序非常有必要。
不過,現(xiàn)狀是,披露這些問題可能特別困難。因為在多數(shù)情況下,需要花費大量精力來尋找可以采取相關措施的聯(lián)系人。NCSC表示,人們希望能夠直接向負責的主體報告發(fā)現(xiàn)的漏洞。
該指南的內(nèi)容包括:如何將外部漏洞信息定向給到合適的人;此外該指南遵循明確的標準,該標準定義了公認的關閉漏洞的框架。
NCSC建議設置易于查找的專用聯(lián)系人(電子郵件地址或安全的Web表單)。這可以通過security.txt輕松完成,該文件是發(fā)布在域根目錄/.well-known目錄中的純文本文件。security.txt可以存儲覆蓋公司的安全聯(lián)系人和漏洞披露政策,也可以鏈接到這些信息。
確認并非網(wǎng)絡釣魚的情況下,企業(yè)應該及時響應未經(jīng)請求的漏洞披露做出響應,可以與他們互動或者表示感謝等。一家減少其基礎結(jié)構(gòu)中漏洞數(shù)量的公司,可以提供更安全的產(chǎn)品和服務,并降低成為網(wǎng)絡攻擊受害者的風險。
此外,NCSC建議企業(yè)避免強迫漏洞披露者簽署保密協(xié)議,“因為個人只是想確保漏洞已得到修復?!彼裕屟芯咳藛T了解漏洞的處理進展也很重要,這表明對漏洞披露的透明及贊賞。這樣做的另一個好處是,可以重新測試并確認問題已經(jīng)解決。
“漏洞披露工具包”的發(fā)布是將漏洞報告嵌入英國立法框架的序言。英國政府目前正在制定法律,要求智能設備制造商向公眾提供漏洞披露流程。
參考來源:
https://www.bleepingcomputer.com/news/security/uk-government-releases-toolkit-to-easily-disclose-vulnerabilities/
網(wǎng)站欄目:英國政府發(fā)布工具包,幫助公司改進漏洞披露流程
標題來源:http://m.5511xx.com/article/ccshchj.html


咨詢
建站咨詢
