RM新时代网站-首页

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

英國發(fā)布漏洞披露工具包,以幫助公司實施改進漏洞披露

如意 ? 來源:FreeBuf ? 作者:Megannainai ? 2020-09-16 16:44 ? 次閱讀

英國國家網(wǎng)絡安全中心(NCSC)發(fā)布了一項指南——“漏洞披露工具包”,以幫助公司實施漏洞披露流程或在已建立漏洞披露流程的情況下進行改進。該指南強調(diào),各種規(guī)模的組織都需要為鼓勵負責任的漏洞披露。

這份指南并不是讓漏洞披露更容易,而是提供了更好的流程建議及必要信息

如今,大多數(shù)網(wǎng)絡攻擊持續(xù)發(fā)生,同時研究人員也在不斷發(fā)現(xiàn)新的安全漏洞風險,所以,漏洞披露程序非常有必要。

不過,現(xiàn)狀是,披露這些問題可能特別困難。因為在多數(shù)情況下,需要花費大量精力來尋找可以采取相關(guān)措施的聯(lián)系人。NCSC表示,人們希望能夠直接向負責的主體報告發(fā)現(xiàn)的漏洞。

該指南的內(nèi)容包括:如何將外部漏洞信息定向給到合適的人;此外該指南遵循明確的標準,該標準定義了公認的關(guān)閉漏洞的框架。

英國發(fā)布漏洞披露工具包,以幫助公司實施改進漏洞披露

NCSC建議設置易于查找的專用聯(lián)系人(電子郵件地址或安全的Web表單)。這可以通過security.txt輕松完成,該文件是發(fā)布在域根目錄/.well-known目錄中的純文本文件。security.txt可以存儲覆蓋公司的安全聯(lián)系人和漏洞披露政策,也可以鏈接到這些信息。

確認并非網(wǎng)絡釣魚的情況下,企業(yè)應該及時響應未經(jīng)請求的漏洞披露做出響應,可以與他們互動或者表示感謝等。一家減少其基礎結(jié)構(gòu)中漏洞數(shù)量的公司,可以提供更安全的產(chǎn)品和服務,并降低成為網(wǎng)絡攻擊受害者的風險。

此外,NCSC建議企業(yè)避免強迫漏洞披露者簽署保密協(xié)議,“因為個人只是想確保漏洞已得到修復?!彼裕屟芯咳藛T了解漏洞的處理進展也很重要,這表明對漏洞披露的透明及贊賞。這樣做的另一個好處是,可以重新測試并確認問題已經(jīng)解決。

“漏洞披露工具包”的發(fā)布是將漏洞報告嵌入英國立法框架的序言。英國政府目前正在制定法律,要求智能設備制造商向公眾提供漏洞披露流程
責編AJX

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 網(wǎng)絡安全
    +關(guān)注

    關(guān)注

    10

    文章

    3155

    瀏覽量

    59699
  • 工具
    +關(guān)注

    關(guān)注

    4

    文章

    311

    瀏覽量

    27770
  • 漏洞
    +關(guān)注

    關(guān)注

    0

    文章

    204

    瀏覽量

    15366
收藏 人收藏

    評論

    相關(guān)推薦

    常見的漏洞分享

    #SPF郵件偽造漏洞 windows命令: nslookup -type=txt xxx.com linux命令: dig -t txt huawei.com 發(fā)現(xiàn)spf最后面跟著~all,代表有
    的頭像 發(fā)表于 11-21 15:39 ?95次閱讀
    常見的<b class='flag-5'>漏洞</b>分享

    高通警告64款芯片存在“零日漏洞”風險

    近日,高通公司發(fā)布了一項重要的安全警告,指出其多達64款芯片組中存在一項潛在的嚴重“零日漏洞”,編號為CVE-2024-43047。這一漏洞位于數(shù)字信號處理器(DSP)服務中,已經(jīng)出現(xiàn)
    的頭像 發(fā)表于 10-14 15:48 ?2465次閱讀

    漏洞掃描一般采用的技術(shù)是什么

    漏洞掃描是一種安全實踐,用于識別計算機系統(tǒng)、網(wǎng)絡或應用程序中的安全漏洞。以下是一些常見的漏洞掃描技術(shù): 自動化漏洞掃描 : 網(wǎng)絡掃描 :使用自動化
    的頭像 發(fā)表于 09-25 10:27 ?349次閱讀

    漏洞掃描的主要功能是什么

    漏洞掃描是一種網(wǎng)絡安全技術(shù),用于識別計算機系統(tǒng)、網(wǎng)絡或應用程序中的安全漏洞。這些漏洞可能被惡意用戶利用來獲取未授權(quán)訪問、數(shù)據(jù)泄露或其他形式的攻擊。漏洞掃描的主要功能是
    的頭像 發(fā)表于 09-25 10:25 ?390次閱讀

    采用德州儀器 (TI) 工具包進行模擬前端設計應用說明

    電子發(fā)燒友網(wǎng)站提供《采用德州儀器 (TI) 工具包進行模擬前端設計應用說明.pdf》資料免費下載
    發(fā)表于 09-09 11:21 ?0次下載
    采用德州儀器 (TI) <b class='flag-5'>工具包</b>進行模擬前端設計應用說明

    內(nèi)核程序漏洞介紹

    電子發(fā)燒友網(wǎng)站提供《內(nèi)核程序漏洞介紹.pdf》資料免費下載
    發(fā)表于 08-12 09:38 ?0次下載

    英國公司實現(xiàn)英偉達CUDA軟件在AMD GPU上的無縫運行

    7月18日最新資訊,英國創(chuàng)新科技企業(yè)Spectral Compute震撼發(fā)布了其革命性GPGPU編程工具包——“SCALE”,該工具包實現(xiàn)了英偉達CUDA軟件在AMD GPU上的無縫遷
    的頭像 發(fā)表于 07-18 14:40 ?634次閱讀

    英特爾修補90項漏洞,其中包括Neural Compressor高危缺陷

    本次披露的問題主要集中在軟件層面,神經(jīng)壓縮機中的一個漏洞被評為CVSS10.0的“滿點”分數(shù),具有遠程提權(quán)和實施任意攻擊的能力。
    的頭像 發(fā)表于 05-16 14:56 ?630次閱讀

    微軟五月補丁修復61個安全漏洞,含3個零日漏洞

    值得注意的是,此次修復并不包含5月2日修復的2個微軟Edge漏洞以及5月10日修復的4個漏洞。此外,本月的“補丁星期二”活動還修復了3個零日漏洞,其中2個已被證實被黑客利用進行攻擊,另一個則是公開
    的頭像 發(fā)表于 05-15 14:45 ?684次閱讀

    阿聯(lián)酋公司斥3000萬美元購手機零日漏洞

     阿拉伯聯(lián)合酋長國的Crowdfense公司,與Zerodium類似,于2019年投資千萬美元啟動了漏洞購買計劃,近期再次啟動Exploit Acquisition Program,豪擲三億美元購入各類手機及軟件零日漏洞。此次計
    的頭像 發(fā)表于 04-08 10:38 ?557次閱讀

    QE for Motor V1.3.0:汽車開發(fā)輔助工具解決方案工具包

    電子發(fā)燒友網(wǎng)站提供《QE for Motor V1.3.0:汽車開發(fā)輔助工具解決方案工具包.pdf》資料免費下載
    發(fā)表于 02-19 10:44 ?0次下載
    QE for Motor V1.3.0:汽車開發(fā)輔助<b class='flag-5'>工具</b>解決方案<b class='flag-5'>工具包</b>

    蘋果承認GPU存在安全漏洞

    蘋果公司近日確認,部分設備中的圖形處理器存在名為“LeftoverLocals”的安全漏洞。這一漏洞可能影響由蘋果、高通、AMD和Imagination制造的多種圖形處理器。根據(jù)報告,iPhone 12和M2 MacBook A
    的頭像 發(fā)表于 01-18 14:26 ?677次閱讀

    利用ProfiShark 構(gòu)建便攜式網(wǎng)絡取證工具包

    網(wǎng)絡安全領(lǐng)域日益重視便攜式取證工具的靈活應用。本文介紹了如何構(gòu)建一個ProfiShark1G為核心的便攜式網(wǎng)絡取證工具包,提高網(wǎng)絡取證的效率和實效性
    的頭像 發(fā)表于 01-13 08:04 ?1586次閱讀
    利用ProfiShark 構(gòu)建便攜式網(wǎng)絡取證<b class='flag-5'>工具包</b>

    POC管理和漏洞掃描小工具

    工具是采用javafx編寫,使用sqllite進行poc儲存的poc管理和漏洞掃描集成化工具。主要功能是poc管理,并且采用多線程進行漏洞掃描。
    的頭像 發(fā)表于 01-09 11:01 ?801次閱讀
    POC管理和<b class='flag-5'>漏洞</b>掃描小<b class='flag-5'>工具</b>

    海思披露公司聚焦行業(yè)專用和嵌入式AI技術(shù)的A2MCU

    在12月中,上海海思披露公司聚焦行業(yè)專用(Application Specific)和嵌入式AI技術(shù)(Artificial Intelligence)的A2MCU。
    的頭像 發(fā)表于 01-04 10:04 ?1230次閱讀
    海思<b class='flag-5'>披露</b>了<b class='flag-5'>公司</b>聚焦行業(yè)專用和嵌入式AI技術(shù)的A2MCU
    RM新时代网站-首页