亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        從國標談網(wǎng)絡安全漏洞標識與描述

        2019-08-07 06:23:16甘清云
        網(wǎng)絡安全技術與應用 2019年8期
        關鍵詞:網(wǎng)絡安全規(guī)范

        ◆甘清云

        (中國直升機設計研究所 天津 300300)

        網(wǎng)絡空間已經(jīng)逐步發(fā)展成為繼陸、海、空、天之后的第五大戰(zhàn)略空間。新形勢下我國網(wǎng)絡空間安全發(fā)展態(tài)勢和應用環(huán)境發(fā)生了明顯變化,作為網(wǎng)絡空間安全領域中重要內(nèi)容的網(wǎng)絡安全漏洞,其定義范圍得到了很大的擴展,安全漏洞所需描述的信息日益增多,GB/T 28458-2012《信息安全技術 安全漏洞標識與描述規(guī)范》已無法滿足實際需求,有必要對該標準在漏洞定義、標識、命名、相關管理和技術方法等描述內(nèi)容進行修訂。

        1 國內(nèi)外網(wǎng)絡安全漏洞描述標準簡介

        CVE(Common Vulnerabilities and Exposures)是由美國國土安全部下屬的美國國家應急響應組發(fā)起和主辦,由MITRE公司管理。CVE相當于一個字典表,為廣泛認同的安全漏洞給出一個唯一的標識,可以幫助用戶在各自獨立的各種漏洞數(shù)據(jù)庫中共享數(shù)據(jù)。CVE成為安全信息共享的“關鍵字”。如果在一個漏洞報告中有一個漏洞CVE編號,就可以快速地在任何其他CVE兼容的數(shù)據(jù)庫中找到相應修補的信息,解決安全問題。

        國內(nèi)主要的漏洞庫平臺有國家信息安全漏洞庫(CNNVD)、國家信息安全漏洞共享平臺(CNVD)等政府部門建立的漏洞庫以及安全公司(比如綠盟、360等)建立的漏洞庫。CNNVD由中國信息安全評測中心維護,CNVD由國家計算機網(wǎng)絡應急技術處理協(xié)調(diào)中心維護。CNNVD和 CNVD對于漏洞的描述也有差異。各漏洞平臺描述差異明細見表1。

        表1 漏洞平臺描述差異明細

        2 GB/T 28458-2012《信息安全技術 安全漏洞標識與描述規(guī)范》

        在GB/28458-2012中,安全漏洞描述項有7項,包括標識號、名稱、發(fā)布時間、發(fā)布單位、類別、等級、影響系統(tǒng)等必需的描述項,并可根據(jù)需要擴充相關編號、利用方法、解決方案建議、其他描述等描述項。

        3 《信息安全技術 網(wǎng)絡安全漏洞標識與描述規(guī)范》

        2018年12月26日,《信息安全技術 網(wǎng)絡安全漏洞標識與描述規(guī)范》(征求意見稿)面向社會廣泛征求意見?!缎畔踩夹g 網(wǎng)絡安全漏洞標識與描述規(guī)范》(征求意見稿)與GB/T 28458-2012《信息安全技術 安全漏洞標識與描述規(guī)范》相比,重點在以下方面進行了修訂。

        (1)增加標識字段

        將標識與描述作為兩個方面表述,增加了標識字段描述內(nèi)容。標識項包括標識號、相關編號兩項,描述項包括名稱、發(fā)布時間、發(fā)布組織、驗證組織、發(fā)現(xiàn)者、類別、等級、受影響產(chǎn)品或系統(tǒng)、存在性說明等九項描述必須項,并可根據(jù)需要擴展檢測方法、解決方案建議、其他描述等描述項。

        (2)描述項修訂

        增加了驗證組織、發(fā)現(xiàn)者、存在性說明和檢測方法等描述項內(nèi)容。刪除了利用方法描述項內(nèi)容。

        修改了網(wǎng)絡安全漏洞的標識號、相關編號、名稱、受影響產(chǎn)品或系統(tǒng)、解決方案建議等內(nèi)容。以名稱為例,GB/T 28458-2012中把名稱定義為安全漏洞標題,概括性描述安全漏洞信息的短語,例如Internet Explorer 8.0緩沖區(qū)溢出漏洞。此次修訂為:采用分段式格式描述,包括固定字段和自定義字段。格式如下:受影響產(chǎn)品或系統(tǒng)名稱.等級.類別.自定義字段1.自定義字2.…自定義字段n,前三段為固定字段,使用中英文或數(shù)字標識。其中,“受影響產(chǎn)品或系統(tǒng)名稱”為漏洞所存在的產(chǎn)品或系統(tǒng)的名稱,可包含版本號信息,例如Internet Explorer 8.0、Chrome等。“等級”為網(wǎng)絡安全漏洞描述項中的漏洞等級?!邦悇e”為網(wǎng)絡安全漏洞描述項中的漏洞類別。第四段起為自定義字段,屬可選項,可增加多個。自定義字段主要用于補充描述固定字段以外的其他信息,例如漏洞的別稱等。示例:Linux Kernel.高危.競爭條件漏洞.臟牛Ⅱ漏洞。修訂前后最直觀的變化就是至少增加了漏洞等級描述。

        相關編號原來屬于描述項中的擴充項,修訂后屬于標識項中的必須項。

        4 結束語

        2012年發(fā)布實施的 GB/T 28458-2012《信息安全技術 安全漏洞標識與描述規(guī)范》實施6年多時間以來,對我國漏洞庫建設,以及漏洞相關產(chǎn)品的設計、生產(chǎn)和維護起到了積極作用。此次對GB/T 28458-2012的修訂(《信息安全技術 網(wǎng)絡安全漏洞分類分級指南》和《信息安全技術 網(wǎng)絡安全漏洞管理規(guī)范》也在同步修訂過程中)在支撐國家對網(wǎng)絡安全漏洞的發(fā)布管理,推動網(wǎng)絡安全漏洞信息共享和統(tǒng)一引用,提升國家漏洞庫、網(wǎng)絡安全漏洞相關產(chǎn)品的規(guī)范性和有效性等方面將發(fā)揮其重要作用。

        猜你喜歡
        網(wǎng)絡安全規(guī)范
        網(wǎng)絡安全知多少?
        工會博覽(2023年27期)2023-10-24 11:51:28
        來稿規(guī)范
        來稿規(guī)范
        來稿規(guī)范
        PDCA法在除顫儀規(guī)范操作中的應用
        來稿規(guī)范
        來稿規(guī)范
        網(wǎng)絡安全
        網(wǎng)絡安全人才培養(yǎng)應“實戰(zhàn)化”
        上網(wǎng)時如何注意網(wǎng)絡安全?
        内射中出后入内射极品女神视频| 精品少妇人妻av免费久久久| 综合色久七七综合尤物| 丝袜美腿爆炒国产在线观看| 91九色视频在线国产| 久久久久国产精品| 最新国产av无码专区亚洲| 日韩精品一区二区三区四区| 免费av在线 国产精品| 亚洲综合另类小说色区| a级国产乱理伦片在线播放| 97视频在线播放| 西西少妇一区二区三区精品| 国产精品一区二区黄色| 国产在线 | 中文| 日韩AVAV天堂AV在线| 亚洲日本视频一区二区三区| 日本不卡的一区二区三区中文字幕| 久久精品国产亚洲av无码娇色| 最新69国产成人精品视频免费| 中国农村熟妇性视频| 97国产免费全部免费观看| 国产日产免费在线视频| 中文字幕在线乱码一区| 亚洲熟妇无码八av在线播放| 亚洲中文字幕在线爆乳| 精品亚洲av一区二区| 日韩欧美亚洲国产精品字幕久久久 | 欲香欲色天天综合和网| 97人人超碰国产精品最新o| 国产日韩一区二区精品| 成人国产精品一区二区八戒网| 曰韩无码二三区中文字幕| 国产免费久久精品99re丫y| 亚洲国产综合精品一区| 亚洲av日韩av女同同性| 国产精品麻花传媒二三区别| 日产精品一区二区免费| 国产99一区二区三区四区| 国产精品igao视频| 国产福利97精品一区二区|