0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

CISA将在明年春季建立一个新的漏洞披露平台服务

如意 来源:FreeBuf 作者:Megannainai 2020-09-04 11:13 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

据FCW网站9月2日报道,美国管理和预算办公室(OMB)和网络安全和基础设施安全局(CISA)分别发布了备忘录和约束性操作指令《制定和发布漏洞披露政策》,指导联邦机构如何设置其漏洞研究和披露程序。

根据CISA指令,在六个月内,各联邦机构必须发布漏洞披露政策,概述所涵盖的系统,外部安全研究人员如何报告,机构将如何以及何时进行响应,以及明确承诺不会针对遵守规则的主体采取法律行动。

而且,这些机构不能要求安全研究人员提供个人身份信息,需允许匿名提交,并且在“合理的时间限制”之外,不得干涉限制研究人员向其他人披露漏洞的行为。

CISA助理总监Bryan Ware表示,CISA将在明年春季建立一个新的漏洞披露平台服务。

九个月后,这些机构必须至少有一个互联网访问系统或服务符合条件,并且在两年之内必须使所有系统符合标准。

OMB 的备忘录规定,机构的计划应与当前的联邦法律以及国际标准(例如由国际标准化组织或国际电工委员会制定的国际标准)紧密结合。

此外,OMB警告,尽管漏洞赏金可以吸引安全研究人员,帮助机构发现软件漏洞,但各机构必须认真评估安全方面可持续发展所需的成本。其表示,目前已经与网络安全和基础设施安全局,及其他机构建立合作关系,主要是为了将该计划大范围推广实行。

参议员Ron Wyden(D-Ore)在一份声明中说:网络安全研究人员自愿发现并报告了威胁美国人安全和隐私的问题,他们实际上提供了很大的公共服务,政府应该对他们表示嘉奖,CISA这一行为可以改善多年来政府机构来起诉网络安全研究人员而造成的负面影响。
责编AJX

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 网络安全
    +关注

    关注

    11

    文章

    3449

    浏览量

    62962
  • 漏洞
    +关注

    关注

    0

    文章

    205

    浏览量

    15892
  • 网络攻击
    +关注

    关注

    0

    文章

    331

    浏览量

    24352
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    飞凌嵌入式ElfBoard-常用的网络服务的搭建之SSH服务搭建

    安全性的协议,利用SSH协议可以有效防止远程管理过程中的信息泄露问题。SSH最初是UNIX系统上的程序,后来又迅速扩展到其他操作平台,目前为止,几乎所有UNIX平台,包括HP-UX
    发表于 10-24 08:48

    行业观察 | Windows 10于本月终止服务支持,微软发布10月高危漏洞更新

    微软于2025年10月的“补丁星期二”发布了175漏洞的修复更新,覆盖Windows、Office、Azure、ExchangeServer、VisualStudio等核心产品。本次更新包含2
    的头像 发表于 10-16 16:57 1523次阅读
    行业观察 | Windows 10于本月终止<b class='flag-5'>服务</b>支持,微软发布10月高危<b class='flag-5'>漏洞</b>更新

    行业观察 | 微软发布高危漏洞更新,涉及 Windows、Office、SQL Server 等多款产品

    微软于2025年9月的“补丁星期二”发布了81漏洞的修复更新,覆盖Windows、MicrosoftOffice、SQLServer等核心产品。本次更新修复了2已被公开披露的零日
    的头像 发表于 09-12 17:05 2163次阅读
    行业观察 | 微软发布高危<b class='flag-5'>漏洞</b>更新,涉及 Windows、Office、SQL Server 等多款产品

    行业观察 | Azure、RDP、NTLM 均现高危漏洞,微软发布2025年8月安全更新

    微软2025年8月的“补丁星期二”发布了针对Windows、Office、SQLServer、Exchange、Azure等产品的107漏洞的修复更新。本月更新包含:✦1已公开披露
    的头像 发表于 08-25 17:48 2063次阅读
    行业观察 | Azure、RDP、NTLM 均现高危<b class='flag-5'>漏洞</b>,微软发布2025年8月安全更新

    芯圣电子重磅推出站式HC AI玩具盒子服务方案

    芯圣电子重磅推出站式HCAI玩具盒子服务方案,HCAI玩具盒子提供PCBA服务、云端中台服务、大模型部署对接服务、定制化模型微调以及免费的
    的头像 发表于 08-15 14:28 649次阅读
    芯圣电子重磅推出<b class='flag-5'>一</b>站式HC AI玩具盒子<b class='flag-5'>服务</b>方案

    芯圣电子重磅推出站式HC AI玩具盒子服务方案

    芯圣电子重磅推出站式HCAI玩具盒子服务方案,HCAI玩具盒子提供PCBA服务、云端中台服务、大模型部署对接服务、定制化模型微调以及免费的
    的头像 发表于 08-15 14:26 1207次阅读
    芯圣电子重磅推出<b class='flag-5'>一</b>站式HC AI玩具盒子<b class='flag-5'>服务</b>方案

    行业观察 | VMware ESXi 服务器暴露高危漏洞,中国1700余台面临勒索软件威胁

    网络安全研究人员发出紧急警告,VMwareESXi虚拟化平台曝出严重漏洞CVE-2025-41236(CVSS评分9.3)。该漏洞存在于
    的头像 发表于 08-14 16:58 1621次阅读
    行业观察 | VMware ESXi <b class='flag-5'>服务</b>器暴露高危<b class='flag-5'>漏洞</b>,中国1700余台面临勒索软件威胁

    充电桩平台怎么选?快速了解主流平台服务与收费模式

    电动汽车充电桩平台怎么选?今天就来给大家说说。
    的头像 发表于 04-30 13:36 1071次阅读
    充电桩<b class='flag-5'>平台</b>怎么选?快速了解主流<b class='flag-5'>平台服务</b>与收费模式

    如何利用iptables修复安全漏洞

    随着网络安全威胁的不断增加,安全中心扫描越来越频繁。尤其是在大数据安全中心的漏洞报告中,许多漏洞在生产环境中无法通过服务升级来修复。
    的头像 发表于 03-18 18:02 874次阅读

    服务器数据恢复—服务器raid5阵列硬盘出现坏道掉线如何恢复服务器数据?

    一台服务器中有组由16块SAS接口的硬盘组建的raid5阵列。 服务器磁盘阵列中有2块硬盘离线,服务器上跑的应用崩溃。 经过后续的分析发现丢失的数据为虚拟机文件,包含4
    的头像 发表于 02-28 13:20 659次阅读
    <b class='flag-5'>服务</b>器数据恢复—<b class='flag-5'>服务</b>器raid5阵列硬盘出现坏道掉线如何恢复<b class='flag-5'>服务</b>器数据?

    微软Outlook曝高危安全漏洞

    近日,美国网络安全和基础设施安全局(CISA)发布了项紧急安全公告,揭示了微软Outlook中存在的高危远程代码执行漏洞(CVE-20
    的头像 发表于 02-10 09:17 822次阅读

    AMD与谷歌披露关键微码漏洞

    近日,AMD与谷歌联合公开披露在2024年9月发现的关键微码漏洞,该漏洞主要存在于AMD的Zen 1至Zen 4系列CPU中,特别是针
    的头像 发表于 02-08 14:28 800次阅读

    华为荣获BSI全球首批漏洞管理体系认证

    近日,华为宣布成功获得国际领先的标准、测试及认证机构英国标准协会(BSI)颁发的全球首批漏洞管理体系认证证书。这殊荣标志着华为在漏洞管理方面达到了国际领先水平,其卓越的漏洞管理及实践
    的头像 发表于 01-22 13:42 850次阅读

    华为通过BSI全球首批漏洞管理体系认证

    近日,华为通过全球权威标准机构BSI漏洞管理体系认证,涵盖了ISO/IEC 27001信息安全管理、ISO/IEC 29147漏洞披露及ISO/IEC 30111漏洞处理流程三大国际标
    的头像 发表于 01-16 11:15 1021次阅读
    华为通过BSI全球首批<b class='flag-5'>漏洞</b>管理体系认证

    服务器 Flexus X 实例,Docker 集成搭建 DVWA 靶场

    DVWA 靶场是专为安全专业人员、开发人员和学生设计的网络安全学习和实践平台,模拟了典型的 Web 应用程序,并故意包含多种常见的
    的头像 发表于 01-13 18:17 848次阅读
    云<b class='flag-5'>服务</b>器 Flexus X 实例,Docker 集成搭建 DVWA 靶场