漏洞管理(VM)是全生命周期管理中較難落實的一項工作,但它的重要性卻毋庸置疑。在漏洞管理的過程中,我們可能會遇到一些專業術語,如果沒能提前了解,將會給工作帶來不便。接下來武漢佰鈞成就針對漏洞管理領域的一些基礎知識和術語進行簡單介紹,幫助大家盡快熟悉這個領域。
武漢佰鈞成科普課堂——通用漏洞評分系統
CVSS通用漏洞評分系統,其旨在評估安全漏洞的嚴重性,是全球各組織使用的公開標準。CVE就是其系統中管理這些漏洞,給每個漏洞分配一個唯一的漏洞標記或編號。
CVE,國際通用漏洞編號,業界普遍采用的漏洞編號方法。每個編號都包含一個已知的網絡安全漏洞。如CVE-2020-15778 OpenSSH命令注入漏洞,CVE-2019-1367遠程代碼執行漏洞,CVE-2019-16905XMSS Key 解析整數溢出漏洞等。
CVE格式比較簡單,一般分為CVE-[年份]-[漏洞編號],編號長度多為4位or5位數字。CVE在當前僅由CNA (CVE Numbering Authority)編碼授權機構進行管理。
此外,還有一些基礎知識和術語在漏洞管理工作中可能會用到,如PSIRT——產品安全與應急響應團隊,這是內外部產品漏洞的入口,管理公司漏洞庫;SN——安全公告,在發現高關注度的漏洞/事件后,對外快速響應的公告說明;SA——安全預警,發布漏洞的技術解決方案時,針對產品漏洞發布的安全預警;SLO——服務等級目標,多為內部使用,很少用于外部承諾。
武漢佰鈞成科普課堂——漏洞管理舉例
我們從漏洞研發者的角度將整個漏洞申報環節做一個展開,簡略為如下圖:
以CVE-2019-6198為例,研發者在經歷過對電腦管家的軟件漏洞挖掘后,發現其存在dll劫持漏洞的可能。在挖掘漏洞后開始對漏洞報告進行詳細地撰寫,編寫的漏洞報告將成為與CVE官方和CNA廠商的重要溝通橋梁,其報告的越是詳盡,越是能讓廠商能快速復現漏洞和驗證。(與研發者溝通和對漏洞驗證的組織,一般為上文提到的廠商PSIRT團隊)。一旦廠商完成對漏洞的確認,廠商會訴求研發者盡快提供Poc以及編譯文件,再一輪溝通后,廠商正式申請CVE并答復研發者,廠商內部進入到產品漏洞管理管道。為漏洞公告進行部署,如下圖所示:
在產品域完成充分評估后,廠商會公告其漏洞并對研發者進行致謝。至此,一個漏洞從挖掘到廠商公告披露的流程全部完成。
經武漢佰鈞成總結,以上術語及基礎知識都是在漏洞管理過程中使用頻率較高的內容,亦會貫徹漏洞管理的始終。業界廠商各自的漏洞管理方案雖然不完全相同,但基本邏輯是一致的,都是依照上述階段出發,根據自己公司的實際情況進行改善。了解基本內容之后,對適應多種漏洞管理體系都大有幫助。
(新媒體責編:syhz0808)
聲明:
1、凡本網注明“人民交通雜志”/人民交通網,所有自采新聞(含圖片),如需授權轉載應在授權范圍內使用,并注明來源。
2、部分內容轉自其他媒體,轉載目的在于傳遞更多信息,并不代表本網贊同其觀點和對其真實性負責。
3、如因作品內容、版權和其他問題需要同本網聯系的,請在30日內進行。電話:010-67683008
人民交通24小時值班手機:17801261553 商務合作:010-67683008轉602 E-mail:zzs@rmjtzz.com
Copyright 人民交通雜志 All Rights Reserved 版權所有 復制必究 百度統計 地址:北京市豐臺區南三環東路6號A座四層
增值電信業務經營許可證號:京B2-20201704 本刊法律顧問:北京京師(蘭州)律師事務所 李大偉
京公網安備 11010602130064號 京ICP備18014261號-2 廣播電視節目制作經營許可證:(京)字第16597號