卓翼对漏洞管理的原则
卓翼公司一直将构筑并全面实施“端到端的全球网络安全保障体系”作为公司的重要发展战略之一,并从政策、组织、流程、管理、技术和规范等方面建立可持续、可信赖的漏洞管理体系,以开放的方式,与外部利益相关方一起,共同应对漏洞的挑战。
为明确卓翼公司对漏洞的基本立场和主张,卓翼公司对漏洞管理提出五项最基本的原则:
1、减少伤害和降低风险
减少或消除卓翼产品、服务漏洞给客户带来的伤害,降低漏洞给客户/用户带来的潜在安全风险,既是我们漏洞管理的愿景,也是我们在漏洞处置&漏洞披露时所遵循的价值指引。
2、减少和消减漏洞
尽管业界共识漏洞是不可避免的,但我们仍将努力:1)采取措施减少产品和服务中的漏洞;2)一旦发现产品和服务中的漏洞,及时向客户/用户提供风险消减方案。
3、主动管理
漏洞问题需要供应链上下游通力合作来解决,我们将主动识别自身在漏洞管理的责任和厘清管辖边界要求,包括业务运营适用的法规要求、合同要求、适用的公开标准要求等,构建管理系统,主动管理。
4、持续优化
网络安全是持续演进的动态过程,伴随威胁的演进,防守方也需要持续创新。我们将持续优化漏洞管理相关的工作流程和规范,不断借鉴行业标准和业界优秀实践,提升自身对漏洞管理的成熟度。
5、开放协同
我们将秉持开放合作的态度,加强供应链和外部安全生态的连接,包括供应链上下游、安全研究者、安全公司、安全监管机构等;并在漏洞相关的工作中加强与利益相关方的协同,构筑可信赖的合作关系。
依据以上原则,卓翼公司建立了完善的漏洞管理流程。卓翼公司始终秉承负责任的态度,致力于以最大程度保护客户,降低漏洞被利用的风险。
漏洞处理流程
卓翼公司致力于提升卓翼产品的安全性,全力支持客户网络和业务的安全运营。卓翼公司重视产品开发和维护的漏洞管理,建立完整的漏洞处理流程,以提升产品安全性,确保在发现漏洞时及时响应。
第一时间感知到漏洞,是及时响应的重要前提。一方面,卓翼公司鼓励安全研究人员、行业组织、客户和供应商等主动向卓翼PSIRT上报疑似漏洞,并约束上游供应商,及时将交付件中的漏洞报告给卓翼公司。另一方面,卓翼公司主动对知名公开漏洞库、开源社区、安全网站等信息源进行监测,及时感知卓翼产品相关的漏洞信息。卓翼公司会对感知到的疑似漏洞进行管理,核查所有未EOS(End of Service & Support)产品版本的受影响情况。
1. 漏洞感知:接受和收集产品的疑似漏洞;
2. 验证&评估:确认疑似漏洞的有效性和影响范围;
3. 漏洞修补:制定并落实漏洞修补方案;
4. 漏洞修补信息发布:面向客户发布漏洞修补信息;
5. 闭环改进:结合客户意见和实践持续改进。
· 安全通告:SA(Security Advisory),安全通告包含漏洞严重等级、业务影响和修补方案等信息,用以传递漏洞修补方案。安全通告(SA)用于发布卓翼产品直接相关的严重(Critical)和高(High)等级的漏洞信息及修补方案。安全通告(SA)提供下载通用漏洞报告框架(CVRF)内容的选项,旨在以机器可读格式(XML文件)描述漏洞信息,以支持受影响客户的工具使用。
· 安全公告:SN(Security Notice),安全公告包含对产品公开安全话题的回应(含漏洞和非漏洞相关话题)。安全公告(SN)用于发布SSR评估为信息类(Informational)的问题相关信息,如公共论坛(如博客或讨论列表)中讨论的信息。同时,对有可能引起公众对卓翼产品版本中漏洞的广泛关注或卓翼公司已经观察到漏洞活跃利用等特殊场景下,安全公告(SN)也作为一种回应方式,以便相关客户了解卓翼公司对此漏洞的响应进展。
· 版本/补丁说明书:RN(Release Note),版本/补丁说明书包含已修补的漏洞信息。作为产品版本/补丁发布的配套交付件的一部分,用于说明SSR评估为中(Medium)和低(Low)等级的漏洞。为方便客户从版本/补丁视角,综合评估版本/补丁的漏洞风险,版本/补丁说明书(RN)中也包含通过安全通告(SA)发布的漏洞信息及修补方案。对于终端场景,卓翼公司在例行补丁公告中包含。公告渠道
· 客户、监管机构、行业或其他利益相关方的反馈。
· 整体策略的变更。
· 最佳实践的引入等。
在发布本策略声明的更改时,我们将修订本策略底部的“更新日期”。
定义
本策略中使用了如下定义:
名称
定义
CVSS
Common Vulnerability Scoring System,通用漏洞评分系统
GSMA CVD
GSMA Coordinated Vulnerability Disclosure,GSMA协同漏洞披露
SSR
Security Severity Rating,安全严重等级
EOFS
End of Full Support,停止全面支持。对版本新发现的缺陷停止修复,不再提供新的补丁版本,已发现的缺陷将继续进行技术分析和修复;
EOS
End of Service & Support,停止服务与支持。不再提供任何技术服务支持,包含新问题的定位和缺陷修复。