版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
网络漏洞整改销号台账细则一、总则1.1目的与适用范围漏洞整改工作最大的失败模式不是“没修”,而是“修了没人验证、验证了没记录、记录了没闭环”——本细则旨在通过一套可追溯、可审计的台账管理机制,将漏洞从发现到销号的全过程固化为可核查的留痕记录,杜绝“纸面整改”。本细则适用于:•本单位自有信息系统、网站、App、小程序、API接口中发现的安全漏洞;•承包商开发、运维但由本单位承担安全责任的外包系统;•互联网暴露资产与内网信息系统中的高危配置问题(弱口令、未授权访问、组件历史漏洞等),参照漏洞流程管理。不适用于纯物理安全事件、非技术类违规行为,此类按相关专项制度处理。1.2编制依据•《中华人民共和国网络安全法》•《中华人民共和国数据安全法》•GB/T22239-2019《信息安全技术网络安全等级保护基本要求》•GB/T30276-2020《信息安全技术网络安全漏洞管理规范》•GB/T30279-2020《信息安全技术网络安全漏洞分类分级指南》•本单位《信息安全事件应急预案》1.3术语定义术语定义漏洞编号台账唯一主键,格式为VL-年份-流水号,如VL-2025-0001CVSS通用漏洞评分系统,本细则采用CVSSv3.1评分销号漏洞经验证确认已消除风险,且留痕材料齐备后,正式在台账中关闭的动作复测整改责任方报告完成整改后,由验证方独立执行的技术验证挂账整改超过规定时限仍未完成、经审批继续保留在台账中的状态二、职责分工2.1三方角色划分漏洞整改的核心风险在于“自查自改自销”导致闭环失效,因此必须实行发现、整改、验证三方分离,同一人不得兼任发现方与验证方。角色承担部门核心职责归口管理方信息安全部统一编号、台账维护、时限催办、月度通报、销号审批整改责任方漏洞所属系统的业务部门/运维团队提交整改方案、实施修复、反馈整改结果、承担超期责任验证方信息安全部或第三方测评机构复测验证、出具验证结论、否决不合规销号申请2.2各角色量化工作要求•归口管理方:漏洞接入后1个工作日内完成登记编号;每月5日前发布上月《漏洞整改月度通报》(含新增数、销号数、超期数、超期30天以上清单)。•整改责任方:接到漏洞通知单后2个工作日内反馈整改方案;整改完成后1个工作日内提交《整改完成报告》。•验证方:收到整改报告后3个工作日内完成复测并出具书面结论;复测不通过的,当天退回并注明不通过项。三、漏洞定级与时限要求3.1定级标准定级以CVSSv3.1评分为主、结合资产重要性修正,最终等级由归口管理方裁定,争议时按“就高不就低”处理:等级CVSS范围附加判定条件(满足任一即按该级或以上处理)超危9.0~10.0涉及互联网可直达且可远程执行命令、获取核心数据高危7.0~8.9涉及等级保护三级及以上系统的互联网暴露面中危4.0~6.9内网可利用、需一定前置条件低危0.1~3.9信息泄露类(版本信息、目录列举)、加固建议类3.2整改时限时限自漏洞通知单送达整改责任方之日起算:等级整改时限复测时限超期处置超危24小时12小时内启动超期即升级至单位网络安全负责人,评估是否先行下线或封禁访问高危3个工作日2个工作日内启动超期1日书面说明,超期3日升级中危10个工作日5个工作日内启动超期纳入月度通报低危20个工作日5个工作日内启动纳入季度清查为什么这么定:超危漏洞的利用窗口通常在披露后48小时内出现大规模攻击(据行业攻击趋势观测),24小时限期的目的是让整改与攻击节奏赛跑;中低危放宽是避免力量被稀释,把资源集中在高危以上。3.3临时缓解措施(整改无法按期完成时)优先彻底修复;若修复需要停机窗口、版本升级等不具备即时条件的,必须在时限内先行实施缓解措施;严禁“只口头申请延期、不采取任何缓解措施”:1.网络层隔离:防火墙封禁攻击路径源地址或关闭暴露端口(立即生效,作为首选手段);2.WAF虚拟补丁:针对注入、上传类漏洞下发拦截规则(部署后须用攻击样例验证规则有效,误拦率需低于业务投诉阈值);3.降权运行:关闭漏洞利用所需的高权限账户或功能模块;4.上述均不可行时,评估停机或下线,超危漏洞在无任何缓解手段的情况下必须下线,不允许带病运行。四、台账登记与管理4.1登记触发时机以下任一情形发生时,归口管理方须在1个工作日内登记台账:•漏洞扫描(周期性扫描每季度不少于1次,覆盖全部互联网暴露资产);•渗透测试报告(外部测试结束后3个工作日内移交归口管理方);•上级单位、监管机构通报;•威胁情报比对发现本单位资产命中已知漏洞;•员工自主上报(经核实属实的,按单位奖励制度给予200~2000元奖励,视漏洞危害等级确定)。4.2台账字段台账使用统一电子表格或工单系统维护,字段不得增删(可加备注列):字段填写要求示例漏洞编号VL-年份-4位流水号,一人编号、全季校验VL-2025-0037发现日期首次发现当日2025-03-12发现渠道扫描/渗透/通报/情报/上报渗透测试系统名称使用资产台账中的标准名称,不得用俗称客户关系管理系统(CRM)资产地址IP或URL,多个逐行列出漏洞类型按GB/T30279分类SQL注入CVSS评分及向量v3.1评分+完整向量串9.8(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)等级超危/高危/中危/低危超危整改责任方部门+责任人姓名运维部王某某通知日期通知单送达日2025-03-13整改时限按3.2条自动计算2025-03-14整改措施具体动作,不得写“已修复”将框架升级至无该漏洞版本,并在WAF补充拦截规则整改完成日期责任方报告日期2025-03-14验证方姓名+机构信息安全部李某某复测日期实际复测日2025-03-15验证结论通过/不通过+复测方法通过(使用注入测试语句回验,未返回数据)销号日期归口管理方批准日2025-03-15留痕材料编号关联附件清单编号ZH-VL-2025-0037-A/B/C当前状态待整改/整改中/待验证/已销号/挂账/已关闭已销号4.3留痕材料每个漏洞销号前必须齐备以下三项材料,编号规则为ZH-漏洞编号-A/B/C,存档期限不少于3年:1.A材料等证据:整改前后对比截图、补丁记录、配置变更工单、版本升级记录——证明“改了什么”;2.B材料等报告:整改责任方提交的《整改完成报告》(含措施、时间、自测结果)——证明“谁改的、怎么改的”;3.C材料等验证:验证方复测记录(含复测工具、用例、原始输出)——证明“确实改好了”。留痕材料缺失任一项的,销号申请直接退回,不接受口头或会话记录(如聊天截图)作为替代证据——聊天记录无法证明技术状态的真实变更。五、整改销号流程5.1流程总览发现登记→定级编号→下发通知单→责任方反馈方案(2个工作日)
→实施整改→提交整改报告(完成后1个工作日)
→验证方复测(3个工作日)→通过→归口方批准销号→台账关闭
→不通过→退回限期重改→再次复测5.2各环节执行要点1.下发通知单:归口管理方通过工单系统+邮件双通道发送,邮件送达即视为时限起算;联系不上责任人的,2小时内电话催告并报其部门负责人。2.整改实施:生产环境变更须走既有变更管理流程,紧急补丁可先斩后奏但须在24小时内补办变更手续——漏洞利用的紧迫性优先于流程完备性,但事后留痕不可省略。3.复测方法:验证方不得仅凭责任方描述销号,须独立验证——SQL注入类用原始payload回放,弱口令类用原口令尝试登录,版本类通过指纹识别确认版本号已变更;复测工具与用例记入C材料备查。4.销号批准:归口管理方核对A/B/C三项材料齐备、验证结论为“通过”、复测日期晚于整改完成日期(防止材料倒签)后,在台账中改状态为“已销号”并填写销号日期。5.退回重改:复测不通过的,台账状态回退为“整改中”,重改时限为原时限的一半;同一漏洞累计2次复测不通过的,升级至分管领导,纳入部门月度考核扣分项。5.3PDCA闭环要求•计划(P):季度漏洞扫描计划、渗透测试计划每年12月底前排定并发布;•执行(D):按本细则第5.1、5.2条执行;•检查(C):每月通报整改率与超期率;每半年统计同类漏洞复发率——同一系统同一类型漏洞12个月内再次出现的,视为整改不彻底,追查根因(如是补丁未覆盖全量资产还是版本回退);•改进(A):每季度末召开一次漏洞管理复盘会,输出流程改进项(如扫描覆盖盲区、时限合理性修订),改进项本身登记台账跟踪至完成。六、挂账与延期管理挂账机制的存在是承认部分漏洞客观上无法在标准时限内修复(如遗留系统无补丁、业务停机窗口受限),挂账不是免责通道,而是“带条件、带期限、带监控”的受控风险保留。6.1挂账审批1.整改责任方在时限届满前2个工作日提交《挂账申请》,写明:无法按期修复的技术原因、已采取的缓解措施、计划修复日期、挂账期间监控手段;2.高危及以上漏洞挂账须经分管领导批准;超危漏洞不得挂账,只能按3.3条缓解或下线;3.挂账期最长90天,到期未销号须重新申请,同一漏洞累计挂账不得超过2次。6.2挂账期间管控•挂账漏洞资产每月至少扫描1次,确认漏洞未被进一步利用;•缓解措施失效的(如WAF规则被绕过),挂账自动作废,按原等级时限重新起算;•挂账漏洞清单随月度通报同步发布,接受全员监督。七、考核与责任追究7.1考核指标纳入部门年度信息安全考核,权重由单位考核制度确定:指标计算口径目标值按期整改率按期销号数÷应销号总数≥95%台账材料齐备率材料齐全销号数÷销号总数100%复发率12个月内同系统同类型漏洞复发数÷已销号数≤5%挂账控制率挂账漏洞数÷高危以上漏洞数≤10%7.2责任追究情形1.隐瞒不报:发现漏洞后未登记台账私自处理的,一经查实,对责任人和其部门负责人各记考核扣分1次;由此导致安全事件的,按单位问责制度处理;2.虚假整改:仅改表面现象应付复测(如扫描器指纹欺骗、仅对扫描IP做拦截)或伪造留痕材料的,销号作废、重新整改,责任人按单位员工奖惩制度追责;3.超期无缓解:超期且未实施任何缓解措施的,每月通报点名,连续2个月在通报点名的部门,其负责人须在信息安全委员会会议上作专项说明。八、附则1.本细则由信息安全部负责解释和修订,每2年评审一次,监管要求变化或重大安全事件后即时启动修订;2.本细则自发布之日起施行,此前发布的漏洞管理相关文件与本细则不一致的,以本细则为准;3.台账及留痕材料属内部敏感信息,查阅权限限于信息安全部、整改责任方(限本人相关条目)及审计部门,导出须登记。附件1漏洞整改销号台账(样表)漏洞编号发现日期发现渠道系统名称资产地址漏洞类型CVSS等级责任方通知日期整改时限整改措施完成日期验证方复测日期验证结论销号日期留痕编号状态VL-2025-00012025-06-01季度扫描门户网站跨站脚本6.1中危宣传部张某某2025-06-022025-06-16对所有输出点启用HTML实体编码2025-06-10信息安全部李某某2025-06-11通过(payload回放未触发)2025-06-11ZH-VL-2025-0001-A/B/C已销号附件2整改完成报告(模板)1.漏洞编号/系统名称/漏洞等级:2.漏洞描述与所在位置(URL、模块、文件路径):3.整改措施(具体到操作步骤,如“将Apache升级至2.4.62”“在nginx.conf第X行增加X-Frame-Options头”):4.整改起止时间与执行人:5.自测方法与结果(附截图):6.是否影响业务及影响说明:7.责任人签字/部门负责人签字/日期:附件3复测记录单(模板)1.漏洞编号/复测日期/验证人:2.复测工具及版本(如Nessus、BurpSuite、手工payload):3.复测用例与原始输出(粘贴关键回显):4.结论:通过/不通过(不通过须逐条列明残余问题):5.验证人签字/日期:附件4挂账申请审批单(模板)1.漏洞编号/等级/原整改时限:2.无法按期修复的技术原因(附证据,如厂商公告无补丁链接):3.已采取的缓解措施(逐条列明及生效日期):4.挂账期限(不超
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 沼气物管员班组建设评优考核试卷含答案
- 2025-2026学年大班装饰画说课稿
- 附着升降脚手架安装拆卸工岗前实操水平考核试卷含答案
- 2025-2026学年大班幼儿园面试说课稿
- 2025-2026学年崇高的理想信念说课稿
- 供应链管理师安全素养水平考核试卷含答案
- 驯马工安全检查能力考核试卷含答案
- 电子竞技员变革管理知识考核试卷含答案
- 2025-2026学年初中语文作文课说课稿
- 卫生检验员技能掌握竞赛考核试卷含答案
- 2026年档案馆行业分析报告及未来五至十年竞争格局分析
- 2026年秋季道德与法治五年级上知识点
- 上海市政府采购评审专家试题库及答案
- 2026直播电商主播人才培养体系与内容创新趋势分析报告
- 新一届人大代表履职课件
- 《伤逝》鲁迅大学语文教案(2025-2026学年)
- 浙江精诚联盟2025-2026学年高二上学期10月联考生物(含答案)
- 预防接种培训题库及答案
- 东风汽车HR SSC“五化”运营与创新实践
- 上海民办扬波中学新初一分班数学试卷含答案
- GB/T 5099.3-2017钢质无缝气瓶第3部分:正火处理的钢瓶
评论
0/150
提交评论