公告通知

漏洞信息披露和处置自律公约

1378 0
2023-12-11 10:29:29 发表在 意见建议| 查看全部 阅读模式

马上注册,结交更多好友,享用更多功能,让你轻松玩转社区。

您需要 登录 才可以下载或查看,没有账号?立即注册

×
漏洞信息披露和处置自律公约
第一章 总则
第一条  遵照“趋利避害、有效管理、积极引导”的基本方针,为依法维护国家、企业和社会公众互联网安全权益,保障政府和重要信息系统部门信息系统安全,进一步规范国内外漏洞平台、相关厂商、信息系统管理方以及国家计算机网络应急技术处理协调中心(以下简称CNCERT)在漏洞信息接收、处置和发布方面的行为,制定本公约。
第二条  本公约所称安全漏洞(以下简称漏洞)是指信息系统在硬件、软件、通信协议的设计与实现过程中或在系统安全策略上存在的缺陷和不足;非法用户可利用安全漏洞获得信息系统的额外权限,在未经授权的情况下访问或提高其访问权,破坏系统,危害信息系统安全。
第三条  本公约所称政府和重要信息系统部门是指党政机关、军队、公安、安全、保密以及金融、证券、海关、保险、能源、税务、铁路、民航、电信等关系国计民生的重要行业领域单位。本公约所称漏洞平台是指实际运行并参与接收、发布、处置信息系统漏洞信息的网站以及网站运行管理方的总称。相关厂商主要指软硬件产品生产厂商、互联网服务提供商。信息系统管理方指负责运行维护信息系统的归口单位或主管机构。
第四条  倡议国内外漏洞平台、相关厂商、信息系统管理方和CNCERT加入本公约,从维护国家、行业和用户利益的高度出发,积极加强自律,共同营造良好的网络安全环境。
第二章 自律条款
第六条  自觉遵守我国有关互联网管理的法律、法规和政策,自觉维护国家、行业和互联网用户的网络安全合法权益。
第七条  漏洞平台、相关厂商、信息系统管理方和CNCERT应协同一致做好漏洞信息的接收、处置和发布等环节工作,做好漏洞信息披露和处置风险管理,避免因漏洞信息披露不当和处置不及时而危害到国家安全、社会安全、企业安全和用户安全。
第八条  CNCERT应遵循的自律义务有:
积极参与漏洞的接收、验证、处置、发布监督,与漏洞平台建立漏洞归口处置机制和信息披露审核联动机制;加强技术手段建设,做好漏洞信息威胁和危害的准确评估;积极建立与政府和重要信息系统部门、行业单位的处置联系渠道,协同做好漏洞处置监督。对重大漏洞风险和攻击情况及时跟踪,必要时发布核查和处置情况。
第九条  漏洞平台应遵循的自律义务有:
建立规范的漏洞信息接收、处理和发布流程。对漏洞报送者提交的信息要进行预先核实,确保漏洞信息的真实性和完整性,以便于漏洞验证和核实;建立信息分发处理机制,确保漏洞信息及时流转到处置环节;规范漏洞信息发布机制,建立与CNCERT联动的信息审核发布机制,加强对漏洞平台用户的管理,确保漏洞披露和扩散渠道可控可追溯。
第十条  相关厂商和信息系统管理方遵循的自律义务有:
高度重视软硬件产品漏洞和信息系统漏洞可能对产品用户和系统用户可能造成的危害,积极回应CNCERT、漏洞平台以及漏洞报送者提供的漏洞信息,及时核实确认并提供和发布漏洞补丁或解决方案。应从产品研发、测试和发布等环节加强协同管理,及时应对新出现的漏洞,在产品远程升级、用户系统维护方面做好技术准备和主动服务,确保漏洞修复措施的有效性和覆盖面。积极配合CNCERT作好技术分析和用户威胁评估,缩短应急响应周期。通过网站、邮件等方式及时披露和推送本单位生产、提供的软硬件产品的漏洞描述信息或预警信息,并同时向CNCERT报备,以保障产品用户和系统用户的知情权和安全利益。
第十一条  各方在漏洞信息披露方面应遵循“客观、适时、适度”三原则:
客观披露原则。对公开发布的漏洞信息要进行披露审核,漏洞平台与CNCERT建立披露审核联动机制,确保漏洞信息涉及的目标对象、风险情况描述不出现重大偏差;要注重区分漏洞风险和攻击事件,对漏洞可导致的潜在风险不能作为网络攻击事件进行披露和引导,以免引起媒体舆论和社会公众的误读和恐慌。根据CNCERT和涉事单位核实后的情况,漏洞平台应对漏洞信息中出现的不符合事实的情况进行及时更正。
适时披露原则。加强CNCERT、漏洞平台、相关厂商和信息系统管理方的处置联动,在相关方未接收到漏洞信息、完成漏洞处置前或预定时限前不应提前公开发布漏洞相关信息。针对不同类型漏洞的修复规律和所需周期,各方研判后协商拟定灵活实际的漏洞公开披露时间。
适度披露原则。不得披露国家政策法规和主管部门禁止披露的信息系统漏洞,不得披露违反知识产权保护法律法规及商业机密协定的信息。在漏洞处置完成前,按照披露审核联动机制对可通过公开信息(标题、描述等)猜解到具体目标系统、攻击手法的信息进行弱化处理,避免相关漏洞被黑客利用实施网络攻击。
第十二条  根据各方自律义务以及漏洞信息发布的客观、适时、适度等原则,各方在披露涉及政府和重要信息系统部门的信息系统漏洞以及相关厂商的通用软硬件漏洞时应进行必要的披露弱化处理:
(一)政府和重要信息系统部门信息系统漏洞披露。做好涉事信息系统标题及其他可见描述信息的模糊指代处理,如:“某部委某业务系统”、“XX省某厅门户网站”;涉及数量级别、用户私密信息字段描述的词语表述应进行弱化处理,如:去掉“数千万”、“身份证、银行卡、口令、手机号、社保信息”等数量和信息属性字段;公开漏洞详细信息时做好权限管理,不应向公众直接公开漏洞测试入口信息,如:IP、域名、URL等。
(二)通用软硬件漏洞披露。各方不得披露涉及知识产权、有商业合同保护的产品测试结果以及产品源代码信息;遵循协商处置披露原则,优先处置涉及政府和重要信息系统部门用户的漏洞,在未完成约定处置流程前,各方应禁止披露漏洞利用代码信息。
第十三条  相关单位和从业者应共同防范和抵制漏洞信息的不当传播,积极举报和反对通过黑客地下产业购买、交易漏洞的行为,反对非法侵入或破坏他人信息系统。
回复 转播 分享 关闭延时

举报

回复

支持 高兴 激动 给力 加油 淡定 生气 回帖 路过 感动 感恩 支持 高兴 激激动
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

猜你喜欢
  • 南蔡乡:立功喜报送家乡 军人军属享荣光
    立功喜报送家乡 军人军属享荣光为弘扬拥军优属,拥军爱民的光荣传统,2月 24日上午,伴随着一阵鞭炮声和锣鼓声,宿迁经开区南蔡乡党委书记何新刚、人武部长李锋一行走访慰问南蔡居荣立三等功的军人孙涛家属,并为他们送去了立功喜报。
  • 朱海,有多“美”
    盛夏宿城万物竞秀沃野田畴绘丰景乡村振兴添动能乡村振兴好“丰”景,一路繁花一路景,乡村振兴踏歌行今天宿城区委改革办、宿城区融媒体中心继续推出《乡村振兴“新画卷”》系列主题报道第四篇朱海,有多“美”朱海是黄河廊道的源头毗邻皂
  • 中扬镇:冬训网格“V”服务 用心耕耘“责任田”
    为确保党员冬训训出特色,中扬镇着力打造“冬训+网格”新模式,依托基层网格员队伍,开展“VIP服务+网格化”创新改革,充分利用网格资源优势,搭乘“数字政府”顺风车,实现“网格V服务,群众零跑腿”,打通联系服务群众的“最后一百米”
  • “乱鱼塘”变“示范区” 生态富民廊道添新景
    从“乱鱼塘”到“示范区”,今天上午,2023年市领导及市直机关干部义务植树活动举行地—宿城区王官集镇朱海水库的华丽“蝶变”,见证了黄河故道生态富民廊道由“灰腰带”到“金腰带”的喜人变化。春日里的朱海水库,风景宜人,河道蜿蜒曲
  • 夯实“耕”基 科技助力 全市春耕备耕有序推进
    眼下正是春耕的关键时节,在全市广大乡村,新建成的高标准农田渠网配套、路网纵横,现代化农机在农田里来回穿梭、喷药施肥……一幅忙而有序的春耕备耕图正徐徐展开。 上午,在泗阳县新袁镇一处高标准农田建设现场,多台机械正在紧张作业
  • 来生态农场 体验“一站式”采摘
    春暖花开时,是适合瓜果蔬菜栽种的季节,而在宿城区支口街道一家农场内,却迎来了喜人的丰收。嘎嘣脆的水果黄瓜和酸甜的小番茄挂满枝头。喜人!水果黄瓜小番茄挂满枝头上午,记者来到宿城区支口街道的这家农场,一个个碧翠欲滴的小黄瓜,
  • 千村“头雁”竞振兴 激发发展新动能
    农村富不富,关键看支部;支部强不强,关键看“头雁”。去年以来,针对宿迁村级组织“造血”功能相对薄弱的问题,市委创新开展“头雁竞飞”振兴村集体经济行动,积极探索多途径、多模式、多元化发展新路子,激发村集体经济发展新动能。在

0

主题

0

回帖

10

积分
关灯 在本版发帖
扫一扫添加微信客服
QQ客服返回顶部
快速回复 返回顶部 返回列表