英國國家網絡安全中心(NCSC)發布了一項指南——“漏洞披露工具包”,以幫助公司實施漏洞披露流程或在已建立漏洞披露流程的情況下進行改進。該指南強調,各種規模的組織都需要為鼓勵負責任的漏洞披露。
這份指南并不是讓漏洞披露更容易,而是提供了更好的流程建議及必要信息。
如今,大多數網絡攻擊持續發生,同時研究人員也在不斷發現新的安全漏洞風險,所以,漏洞披露程序非常有必要。
不過,現狀是,披露這些問題可能特別困難。因為在多數情況下,需要花費大量精力來尋找可以采取相關措施的聯系人。NCSC表示,人們希望能夠直接向負責的主體報告發現的漏洞。
該指南的內容包括:如何將外部漏洞信息定向給到合適的人;此外該指南遵循明確的標準,該標準定義了公認的關閉漏洞的框架。

NCSC建議設置易于查找的專用聯系人(電子郵件地址或安全的Web表單)。這可以通過security.txt輕松完成,該文件是發布在域根目錄/.well-known目錄中的純文本文件。security.txt可以存儲覆蓋公司的安全聯系人和漏洞披露政策,也可以鏈接到這些信息。
確認并非網絡釣魚的情況下,企業應該及時響應未經請求的漏洞披露做出響應,可以與他們互動或者表示感謝等。一家減少其基礎結構中漏洞數量的公司,可以提供更安全的產品和服務,并降低成為網絡攻擊受害者的風險。
此外,NCSC建議企業避免強迫漏洞披露者簽署保密協議,“因為個人只是想確保漏洞已得到修復。”所以,讓研究人員了解漏洞的處理進展也很重要,這表明對漏洞披露的透明及贊賞。這樣做的另一個好處是,可以重新測試并確認問題已經解決。
“漏洞披露工具包”的發布是將漏洞報告嵌入英國立法框架的序言。英國政府目前正在制定法律,要求智能設備制造商向公眾提供漏洞披露流程
責編AJX
-
網絡安全
+關注
關注
11文章
3490瀏覽量
63427 -
工具
+關注
關注
4文章
317瀏覽量
28873 -
漏洞
+關注
關注
0文章
205瀏覽量
15958
發布評論請先 登錄
curl中的TFTP實現:整數下溢導致堆內存越界讀取漏洞
海康威視通過漏洞管理體系認證
什么是零日漏洞?攻防賽跑中的“時間戰”
分析嵌入式軟件代碼的漏洞-代碼注入
佰維存儲獲得上交所2024-2025年度信息披露A級評價
隆利科技連續兩年榮獲深交所信息披露A級評價
國科微蟬聯深交所上市公司信息披露工作最高評價
航天電器獲得深圳證券交易所上市公司信息披露評價“A級”評級
炬芯科技榮獲上交所上市公司信息披露工作最高評價
EDA上市公司概倫電子連續三年榮獲上交所上市公司信息披露工作最高評價A級
行業觀察 | Windows 10于本月終止服務支持,微軟發布10月高危漏洞更新
行業觀察 | 微軟發布高危漏洞更新,涉及 Windows、Office、SQL Server 等多款產品
行業觀察 | Azure、RDP、NTLM 均現高危漏洞,微軟發布2025年8月安全更新
英國發布漏洞披露工具包,以幫助公司實施改進漏洞披露
評論