0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

英国发布漏洞披露工具包,以帮助公司实施改进漏洞披露

如意 来源:FreeBuf 作者:Megannainai 2020-09-16 16:44 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

英国国家网络安全中心(NCSC)发布了一项指南——“漏洞披露工具包”,以帮助公司实施漏洞披露流程或在已建立漏洞披露流程的情况下进行改进。该指南强调,各种规模的组织都需要为鼓励负责任的漏洞披露。

这份指南并不是让漏洞披露更容易,而是提供了更好的流程建议及必要信息。

如今,大多数网络攻击持续发生,同时研究人员也在不断发现新的安全漏洞风险,所以,漏洞披露程序非常有必要。

不过,现状是,披露这些问题可能特别困难。因为在多数情况下,需要花费大量精力来寻找可以采取相关措施的联系人。NCSC表示,人们希望能够直接向负责的主体报告发现的漏洞。

该指南的内容包括:如何将外部漏洞信息定向给到合适的人;此外该指南遵循明确的标准,该标准定义了公认的关闭漏洞的框架。

英国发布漏洞披露工具包,以帮助公司实施改进漏洞披露

NCSC建议设置易于查找的专用联系人(电子邮件地址或安全的Web表单)。这可以通过security.txt轻松完成,该文件是发布在域根目录/.well-known目录中的纯文本文件。security.txt可以存储覆盖公司的安全联系人和漏洞披露政策,也可以链接到这些信息。

确认并非网络钓鱼的情况下,企业应该及时响应未经请求的漏洞披露做出响应,可以与他们互动或者表示感谢等。一家减少其基础结构中漏洞数量的公司,可以提供更安全的产品和服务,并降低成为网络攻击受害者的风险。

此外,NCSC建议企业避免强迫漏洞披露者签署保密协议,“因为个人只是想确保漏洞已得到修复。”所以,让研究人员了解漏洞的处理进展也很重要,这表明对漏洞披露的透明及赞赏。这样做的另一个好处是,可以重新测试并确认问题已经解决。

“漏洞披露工具包”的发布是将漏洞报告嵌入英国立法框架的序言。英国政府目前正在制定法律,要求智能设备制造商向公众提供漏洞披露流程
责编AJX

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 网络安全
    +关注

    关注

    11

    文章

    3516

    浏览量

    63566
  • 工具
    +关注

    关注

    4

    文章

    317

    浏览量

    28928
  • 漏洞
    +关注

    关注

    0

    文章

    205

    浏览量

    15970
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    行业观察 | 微软3月修复83个漏洞,多个高危漏洞被标记为高概率被利用

    2026年3月微软“补丁星期二”正式推送,本次共发布了83个微软安全补丁,并重新发布了10个非微软漏洞公告。此次更新覆盖范围广泛,涉及Windows核心基础设施、身份目录服务、Office协作平台
    的头像 发表于 03-17 17:02 1168次阅读
    行业观察 | 微软3月修复83个<b class='flag-5'>漏洞</b>,多个高危<b class='flag-5'>漏洞</b>被标记为高概率被利用

    curl中的TFTP实现:整数下溢导致堆内存越界读取漏洞

    漏洞概述 在 curl 的 TFTP 协议实现中发现了一个漏洞,该漏洞可能导致 curl 或使用 libcurl 的应用程序在特定条件下,向恶意的 TFTP 服务器发送超出已分配内存块边界的内存数据
    发表于 02-19 13:55

    海康威视通过漏洞管理体系认证

    近日,杭州海康威视数字技术股份有限公司(以下简称“海康威视”)成功通过全球权威标准机构BSI的ISO/IEC 29147:2018漏洞披露与ISO/IEC 30111:2019漏洞管理
    的头像 发表于 01-29 17:19 1450次阅读

    什么是零日漏洞?攻防赛跑中的“时间战”

    在极短时间内完成漏洞检测、优先级评估和补丁部署。然而传统补丁工具响应迟缓、流程依赖人工,往往难以在攻击窗口期内完成有效防护。企业迫切需要能够实时检测威胁、并自动化部署
    的头像 发表于 01-07 16:59 873次阅读
    什么是零日<b class='flag-5'>漏洞</b>?攻防赛跑中的“时间战”

    分析嵌入式软件代码的漏洞-代码注入

    安全漏洞时,测试人员必须采取一个攻击者的心态。 诸如模糊测试的技术可能是有用的,但是该技术通常太随机,无法高度可靠。 静态分析可以有效地发现代码注入漏洞。注意到早期生成的静态分析工具(如lint
    发表于 12-22 12:53

    佰维存储获得上交所2024-2025年度信息披露A级评价

    近日,上交所公布沪市主板上市公司2024-2025年度信息披露工作评价结果,佰维存储获得信息披露评价A级,标志着监管机构对公司规范化运营和高质量信息
    的头像 发表于 11-06 14:14 824次阅读

    隆利科技连续两年荣获深交所信息披露A级评价

    10月31日,深圳证券交易所正式发布《关于深市上市公司2024-2025年度信息披露工作评价结果的通报》。隆利科技(股票代码:300752)凭借高质量的信息披露、规范的
    的头像 发表于 11-05 16:45 803次阅读

    国科微蝉联深交所上市公司信息披露工作最高评价

    日前,深交所公布2024-2025年度创业板上市公司信息披露工作评价结果,国科微再次获评最高等级“A”级。这也是公司连续第三年荣获信息披露最高评级,充分体现了监管机构对
    的头像 发表于 11-04 13:48 728次阅读

    航天电器获得深圳证券交易所上市公司信息披露评价“A级”评级

    航天电器连续十二年获得深交所上市公司 信息披露评价“A级”评价 10月31日,深圳证券交易所发布《关于深市主板上市公司2024-2025年度信息披露
    的头像 发表于 11-04 09:20 650次阅读

    炬芯科技荣获上交所上市公司信息披露工作最高评价

    近日,上海证券交易所(以下简称“上交所”)公布沪市上市公司2024-2025年度信息披露工作评价结果,炬芯科技(股票代码:688049.SH)获评最高等级A级,成功位列上交所信息披露工作的最高
    的头像 发表于 11-03 14:31 789次阅读

    EDA上市公司概伦电子连续三年荣获上交所上市公司信息披露工作最高评价A级

    近日,上海证券交易所(以下简称“上交所”)正式揭晓 2024-2025年度沪市上市公司信息披露工作评价结果。概伦电子(688206.SH)再度斩获最高评价“A 级” ,这是自科创板上市公司纳入信息
    的头像 发表于 10-27 19:42 2514次阅读

    行业观察 | Windows 10于本月终止服务支持,微软发布10月高危漏洞更新

    微软于2025年10月的“补丁星期二”发布了175个漏洞的修复更新,覆盖Windows、Office、Azure、ExchangeServer、VisualStudio等核心产品。本次更新包含2个
    的头像 发表于 10-16 16:57 2017次阅读
    行业观察 | Windows 10于本月终止服务支持,微软<b class='flag-5'>发布</b>10月高危<b class='flag-5'>漏洞</b>更新

    行业观察 | 微软发布高危漏洞更新,涉及 Windows、Office、SQL Server 等多款产品

    微软于2025年9月的“补丁星期二”发布了81个漏洞的修复更新,覆盖Windows、MicrosoftOffice、SQLServer等核心产品。本次更新修复了2个已被公开披露的零日漏洞
    的头像 发表于 09-12 17:05 4590次阅读
    行业观察 | 微软<b class='flag-5'>发布</b>高危<b class='flag-5'>漏洞</b>更新,涉及 Windows、Office、SQL Server 等多款产品

    行业观察 | Azure、RDP、NTLM 均现高危漏洞,微软发布2025年8月安全更新

    微软2025年8月的“补丁星期二”发布了针对Windows、Office、SQLServer、Exchange、Azure等产品的107个漏洞的修复更新。本月更新包含:✦1个已公开披露的零日
    的头像 发表于 08-25 17:48 2492次阅读
    行业观察 | Azure、RDP、NTLM 均现高危<b class='flag-5'>漏洞</b>,微软<b class='flag-5'>发布</b>2025年8月安全更新

    官方实锤,微软远程桌面爆高危漏洞,企业数据安全告急!

    近日,微软发布安全通告,其Windows远程桌面网关(RD)服务存在两大高危漏洞:CVE-2025-26677CVE-2025-26677是远程桌面网关服务DoS漏洞,允许未经授权的攻击者触发
    的头像 发表于 05-16 17:35 1015次阅读
    官方实锤,微软远程桌面爆高危<b class='flag-5'>漏洞</b>,企业数据安全告急!