根据《网络安全法》关于漏洞管理有关要求,通过本规定第三条、第七条、第十条明确了网信、工信、公安部门在网络产品安全漏洞管理工作中的主要职责以及对应的手段和措施。强调了在国家层面,如何进行各部门协同下的漏洞信息共享、联合评估和处置,防范化解漏洞带来的重大风险。

2021年7月12日工业和信息化部 国家互联网信息办公室、公安部关于印发《网络产品安全漏洞管理规定》(以下简称《规定》)。该规定将会持续深刻影响网络安全行业,尤其是漏洞管理细分领域。
摄星科技作为国内最早进入漏洞管理领域的企业,参与了多项漏洞国家标准、行业标准的制定工作,具有自主知识产权的漏洞管理平台。已经为金融、电信、电力等行业建设了“行业主管-国家监管联动”、“省-部联动”、“省-市联动”等横向、垂直联动的漏洞联动管控体系。
《规定》出台后,三类角色如何更好地理解并实践该《规定》,摄星科技整理了自己的理解并分享给相关人士。
一、规定发布体现国家高度重视漏洞管理工作
根据《网络安全法》关于漏洞管理有关要求,通过本规定第三条、第七条、第十条明确了网信、工信、公安部门在网络产品安全漏洞管理工作中的主要职责以及对应的手段和措施。强调了在国家层面,如何进行各部门协同下的漏洞信息共享、联合评估和处置,防范化解漏洞带来的重大风险。
二、《规定》对三类角色提出了具体要求
《规定》主要对三类角色进行了要求,分别是网络(含软件、硬件)产品提供者、网络运营者以及从事网络产品安全漏洞发现、收集、发布等活动的组织或个人。
(一)对于网络产品提供者主要指网络产品的生产商,涉及的条款主要包括第五条、第七条、第十二条。
(二)网络运营者沿用了网络安全法的定义,“是指网络的所有者、管理者和网络服务提供者”,规定中出现的产品用户(第七条提到),一般情况下也应属于网络运营者的范畴。涉及的条款主要包括第五条、第七条(部分)、第八条、第十三条。
(三)从事网络产品安全漏洞发现、收集、发布等活动的组织或个人,此类对象涵盖面比较广,包括不限于各类众测平台、各类非官方的漏洞库、各类与漏洞相关的论坛网站、各类网络安全攻防竞赛或大会等,一定程度上也包括网络运营者内部建立的漏洞管理平台。涉及的条款主要包括第五条、第九条、第十条、第十一条、第十四条。
三、对网络运营者合规的思考
(一)《规定》第五条要求
第五条表明三类角色都需要建立对应职责范围内的漏洞信息接收渠道,并接收、留存对应漏洞信息日志。
此要求的落地方式之一是建立漏洞管理系统。系统应该:
(1)具备外部漏洞信息的数据接口,漏洞信息的来源可能是国家、行业、区域的主管监管单位,或《规定》中的漏洞接收平台;
(2)具备多源异构漏洞信息的标准化和聚合能力,整合外部、内部漏洞信息进行集中管理。
(二)《规定》第七条要求
第七条不仅仅是对网络产品提供者提出了若干漏洞管理义务,同时也提到“发现或者获知所提供网络产品存在安全漏洞后,……,对属于其上游产品或者组件存在的安全漏洞,应当立即通知相关产品提供者”“应当及时组织对网络产品安全漏洞进行修补,对于需要产品用户(含下游厂商)采取软件、固件升级等措施的,应当及时将网络产品安全漏洞风险及修补方式告知可能受影响的产品用户,并提供必要的技术支持”。
上述条款的内涵体现在:
(1)网络产品提供者需要了解其上下游产品及与自身产品的关联关系,才有可能及时通知上游产品提供者,以及了解哪些产品用户(含下游厂商)需要采取软件、固件升级等措施;
(2)网络运营者(产品用户)需要对自身运营的系统有一份细粒度的资产台账,才能有效接收漏洞风险信息和修补方式。 此要求的落地方式之一是对资产进行细粒度梳理。资产细粒度梳理应该:
(1) 资产梳理重点是互联网暴露面,尽可能运用多种资产梳理的技术和手段,覆盖网络运营者整个网络空间的所有资产;
(2)资产梳理要建立长效机制,而非“运动式”机制;
(3) 形成网络运营者资产库,并建立资产数据标准,形成多源异构资产数据的治理能力,有效的接收漏洞信息并关联现网资产,进行风险定位;
(三)《规定》第八条要求
第八条 “网络运营者发现或者获知其网络、信息系统及其设备存在安全漏洞后,应当立即采取措施,及时对安全漏洞进行验证并完成修补”。
该条款的内涵体现在:
(1) 网络运营者需要有发现或者获知其系统存在安全漏洞的渠道;
(2) 网络运营者需要立即采取措施。
此要求涉及到了漏洞的发现、验证、修补等环节,考验网络运营者漏洞管理的综合性能力,需要:
(1)具备漏洞发现的多种技术手段和渠道,同时注重漏洞发现的时效性;
(2)依照国家层面的漏洞管理协同机制,建立网络运营者内部的协同能力,整合内部资源,形成响应闭环;
(3) 闭环自动化能力建设,减少漏洞暴露面和暴露时间,降低管理成本,提升管理效率和响应效率。
第十二至十五条均为处罚措施。
四、对漏洞管理产品提供者合规的思考
漏洞发现、报告、修补和发布等行为可以统一用漏洞管理系统的技术思维实现。
(一)三类角色功能侧重点不同
(1)网络产品提供者的漏洞管理平台,侧重于产品漏洞的及时发现和及时通知(主管部门、运营者);
(2)网络运营者的漏洞管理平台,侧重于及时接收、分析漏洞信息以及定位漏洞在网络系统重的位置,漏洞与网络资产的映射关系在该平台上尤为重要;
(3)从事网络产品安全漏洞发现、收集、发布等活动的组织,设立的漏洞管理平台(规范中称为漏洞收集平台),以漏洞收集、分析、发布层面的合规性要求为主,具体参照《规定》执行。
(二)漏洞管理平台的发展思考
-
合规性
需要加强平台机制和流程研究及关键环节(如评估、发布等)的技术管理方法设置;
-
互联性
本规范中强调漏洞信息的合规流动,一方面需要向收集平台报送漏洞信息,需要形成合规的数据格式,实现漏洞信息自动化生成、上报;另一方面漏洞信息将会在多类角色之中合规流通,各类角色都应设置漏洞信息发送、接收、存储的必要技术手段方法;
-
关联性
尤其对于网络运营者,需要掌握资产信息,且需要对漏洞信息进行验证并完成修补,采用自动化的专用系统实现此类要求尤为重要。
《规定》将在2021年9月1日正式实施,为贯彻落实《规定》中相关要求,可预见到,各行业将会陆续出台相关措施或有行业特色的政策文件细化落实本规定,摄星科技也将保持持续关注。