说明:收录全文最新的团体标准 提供单次或批量下载
书 书 书犐犆犛 35 . 040 犔 80 中华人民共和国国家标准 犌犅 / 犜 30276 — 2020 代替 GB / T30276 — 2013 信息安全技术网络安全漏洞管理规范 犐狀犳狅狉犿犪狋犻狅狀狊犲犮狌狉犻狋狔狋犲犮犺狀狅犾狅犵狔 — 犛狆犲犮犻犳犻犮犪狋犻狅狀犳狅狉犮狔犫犲狉狊犲犮狌狉犻狋狔狏狌犾狀犲狉犪犫犻犾犻狋狔犿犪狀犪犵犲犿犲狀狋 2020  11  19 发布 2021  06  01 实施 国家市场监督管理总局 国家标准化管理委员会 发布目    次 前言 Ⅰ ………………………………………………………………………………………………………… 1   范围 1 ……………………………………………………………………………………………………… 2   规范性引用文件 1 ………………………………………………………………………………………… 3   术语和定义 1 ……………………………………………………………………………………………… 4   网络安全漏洞管理流程 2 ………………………………………………………………………………… 5   网络安全漏洞管理要求 3 …………………………………………………………………………………   5.1   漏洞发现和报告 3 ……………………………………………………………………………………   5.2   漏洞接收 3 ……………………………………………………………………………………………   5.3   漏洞验证 3 ……………………………………………………………………………………………   5.4   漏洞处置 4 ……………………………………………………………………………………………   5.5   漏洞发布 5 ……………………………………………………………………………………………   5.6   漏洞跟踪 5 …………………………………………………………………………………………… 6   证实方法 5 ………………………………………………………………………………………………… 参考文献 6 ……………………………………………………………………………………………………… 犌犅 / 犜 30276 — 2020 前    言    本标准按照 GB / T1.1 — 2009 给出的规则起草 。 本标准代替 GB / T30276 — 2013 《 信息安全技术   信息安全漏洞管理规范 》, 与 GB / T30276 — 2013 相比 , 主要技术变化如下 : ——— 修改了范围的表述 ( 见第 1 章 , 2013 年版的第 1 章 ); ——— 增加了规范性引用文件 GB / T30279 — 2020 , 删除了规范性引用文件 GB / T18336.1 — 2008 ( 见第 2 章 , 2013 年版的第 2 章 ); ——— 增加了术语 “( 网络产品和服务的 ) 提供者 ”“ 网络运营者 ”“ 漏洞收录组织 ”“ 漏洞应急组织 ”“ 漏洞发现 ”“ 漏洞报告 ”“ 漏洞接收 ”“ 漏洞验证 ”“ 漏洞发布 ”( 见 3.2 、 3.3 、 3.4 、 3.5 、 3.6 、 3.7 、 3.8 、 3.9 、 3.10 ); ——— 删除了术语 “ 修复措施 ”“ 厂商 ”“ 漏洞管理组织 ”“ 漏洞发现者 ”( 2013 年版的 3.1 、 3.3 、 3.4 、 3.5 ); ——— 修改了漏洞管理流程 , 从漏洞管理的角度出发 , 重新定义了漏洞管理流程的各阶段 , 将原来的 “ 预防 、 收集 、 消减 、 发布 ” 管理阶段调整为 “ 漏洞发现和报告 、 漏洞接收 、 漏洞验证 、 漏洞处置 、 漏洞发布 、 漏洞跟踪 ”, 并提出各管理阶段中各相关角色应遵循的要求 ( 见第 4 章 、 第 5 章 , 2013 年版的第 4 章 、 第 5 章 ); ——— 删除了 “ 附录 A ( 规范性附录 )   漏洞处理策略 ”( 2013 年版的附录 A )。 请注意本文件的某些内容可能涉及专利 。 本文件的发布机构不承担识别这些专利的责任 。 本标准由全国信息安全标准化技术委员会 ( SAC / TC260 ) 提出并归口 。 本标准起草单位 : 国家计算机网络应急技术处理协调中心 、 中国信息安全测评中心 、 国家信息技术安全研究中心 、 中国电子技术标准化研究院 、 上海交通大学 、 恒安嘉新 ( 北京 ) 科技股份公司 、 网神信息技术 ( 北京 ) 股份有限公司 、 上海斗象信息科技有限公司 、 北京数字观星科技有限公司 、 阿里巴巴 ( 北京 ) 软件服务有限公司 、 公安部第三研究所 、 中国科学院大学 、 北京奇虎科技有限公司 。 本标准主要起草人 : 云晓春 、 舒敏 、 崔牧凡 、 王文磊 、 严寒冰 、 贾子骁 、 陈悦 、 任泽君 、 崔婷婷 、 高继明 、 王桂温 、 郭亮 、 谢忱 、 白晓媛 、 王宏 、 李斌 、 孟魁 、 姜开达 、 黄道丽 、 赵旭东 、 赵芸伟 、 蒋凌云 、 郝永乐 、 叶润国 、 刘楠 、 张玉清 、 姚一楠 。 本标准所代替标准的历次版本发布情况为 : ——— GB / T30276 — 2013 。 Ⅰ 犌犅 / 犜 30276 — 2020 信息安全技术网络安全漏洞管理规范 1   范围 本标准规定了网络安全漏洞管理流程各阶段 ( 包括漏洞发现和报告 、 接收 、 验证 、 处置 、 发布 、 跟踪等 ) 的管理流程 、 管理要求以及证实方法 。 本标准适用于网络产品和服务的提供者 、 网络运营者 、 漏洞收录组织 、 漏洞应急组织等开展的网络安全漏洞管理活动 。 2   规范性引用文件 下列文件对于本文件的应用是必不可少的 。 凡是注日期的引用文件 , 仅注日期的版本适用于本文件 。 凡是不注日期的引用文件 , 其最新版本 ( 包括所有的修改单 ) 适用于本文件 。 GB / T25069   信息安全技术   术语 GB / T28458 — 2020   信息安全技术   网络安全漏洞标识与描述规范 GB / T30279 — 2020   信息安全技术   网络安全漏洞分类分级指南 3   术语和定义 GB / T25069 、 GB / T28458 — 2020 界定的以及下列术语和定义适用于本文件 。 3 . 1 用户   狌狊犲狉 使用网络产品和服务的个人或组织 。 3 . 2 ( 网络产品和服务的 ) 提供者   狆狉狅狏犻犱犲狉狅犳狀犲狋狑狅狉犽狆狉狅犱狌犮狋狊犪狀犱狊犲狉狏犻犮犲狊 提供网络产品和服务的个人或组织 。 3 . 3 网络运营者   狀犲狋狑狅狉犽狅狆犲狉犪狋狅狉 网络的所有者 、 管理者和网络服务提供者 。 3 . 4 漏洞收录组织   狏狌犾狀犲狉犪犫犻犾犻狋狔狉犲狆狅狊犻狋狅狉狔狅狉犵犪狀犻狕犪狋犻狅狀 提供公开渠道接收漏洞信息 , 并建有相应工作流程的组织 。 3 . 5 漏洞应急组织   狏狌犾狀犲狉犪犫犻犾犻狋狔犲犿犲狉犵犲狀犮狔狉犲狊狆狅狀狊犲狅狉犵犪狀犻狕犪狋犻狅狀 与提供者 、 网络运营者 、 漏洞收录组织 、 网络运营者 、 安全研究机构 、 网络安全企业等建有成熟的技术协作体系 、 负责安全漏洞的响应和处置工作的网络安全应急协调组织 。 3 . 6 漏洞发现   狏狌犾狀犲狉犪犫犻犾犻狋狔犱犻狊犮狅狏犲狉狔 通过技术手段 , 识别出网络产品和服务存在漏洞的过程 。 1 犌犅 / 犜 30276 — 2020 3 . 7 漏洞报告   狏狌犾狀犲狉犪犫犻犾犻狋狔狉犲狆狅狉狋 获得漏洞信息并将漏洞信息进行报告的过程 。 3 . 8 漏洞接收   狏狌犾狀犲狉犪犫犻犾犻狋狔狉犲犮犲犻狆狋 接收漏洞信息的过程 。 3 . 9 漏洞验证   狏狌犾狀犲狉犪犫犻犾犻狋狔狏犲狉犻犳犻犮犪狋犻狅狀 对漏洞的存在性 、 等级 、 类别等进行技术验证的过程 。 3 . 10 漏洞发布   狏狌犾狀犲狉犪犫犻犾犻狋狔狉犲犾犲犪狊犲 将漏洞信息向社会或受影响的用户等发布的过程 。 4   网络安全漏洞管理流程 网络安全漏洞管理流程如图 1 所示 。 图 1   网络安全漏洞管理流程 网络安全漏洞管理包含以下阶段 : ——— 漏洞发现和报告 : 漏洞发现者通过人工或者自动的方法对漏洞进行探测 、 分析 , 证实漏洞存在 的真实性 , 并由漏洞报告者将获得的漏洞信息向漏洞接收者报告 ; ——— 漏洞接收 : 通过相应途径接收漏洞信息 ; ——— 漏洞验证 : 收到漏洞报告后 , 进行漏洞信息的技术验证 ; 满足相应要求可终止后续漏洞管理 流程 ; ——— 漏洞处置 : 对漏洞进行修复 , 或制定并测试漏洞修复或防范措施 , 可包括升级版本 、 补丁 、 更改 配置等方式 ; ——— 漏洞发布 : 通过网站 、 邮件列表等渠道将漏洞信息向社会或受影响的用户发布 ; ——— 漏洞跟踪 : 在漏洞发布后跟踪监测漏洞修复情况 、 产品或服务的稳定性等 ; 视情况对漏洞修复 或防范措施做进一步改进 ; 满足相应要求可终止漏洞管理流程 。 漏洞管理流程中各阶段的管理要求见第 5 章 。 2 犌犅 / 犜 30276 — 2020 5   网络安全漏洞管理要求 5 . 1   漏洞发现和报告 在漏洞发现和报告阶段 , 要求如下 : a )   对漏洞发现者的要求 : ——— 遵循国家相关法律 、 法规的前提下 , 可通过人工或者自动化方法对漏洞进行探测 、 分析 , 并证实

.pdf文档 GB-T 30276-2020 信息安全技术 网络安全漏洞管理规范

文档预览
中文文档 9 页 50 下载 1000 浏览 0 评论 309 收藏 3.0分
温馨提示:本文档共9页,可预览 3 页,如浏览全部内容或当前文档出现乱码,可开通会员下载原始文档
GB-T 30276-2020 信息安全技术 网络安全漏洞管理规范 第 1 页 GB-T 30276-2020 信息安全技术 网络安全漏洞管理规范 第 2 页 GB-T 30276-2020 信息安全技术 网络安全漏洞管理规范 第 3 页
下载文档到电脑,方便使用
本文档由 人生无常 于 2025-07-13 04:09:15上传分享
友情链接
站内资源均来自网友分享或网络收集整理,若无意中侵犯到您的权利,敬请联系我们微信(点击查看客服),我们将及时删除相关资源。