2021年9月1日,由工业和信息化部、国家互联网信息办公室和公安部联合印发的《网络产品安全漏洞管理规定》(以下简称《规定》)已正式实施。《规定》将推动网络产品安全漏洞管理工作的制度化、规范化、法治化,提高相关主体漏洞管理水平,引导建设规范有序、充满活力的漏洞收集和发布渠道,防范网络安全重大风险,保障国家网络安全。
《规定》明确了网络产品提供者、网络运营者和网络产品安全漏洞收集平台应当建立健全网络产品安全漏洞信息接收渠道并保持畅通,留存网络产品安全漏洞信息接收日志不少于6个月。网络产品提供者应当履行下列网络产品安全漏洞管理义务,确保其产品安全漏洞得到及时修补和合理发布,并指导支持产品用户采取防范措施:
(一)发现或者获知所提供网络产品存在安全漏洞后,应当立即采取措施并组织对安全漏洞进行验证,评估安全漏洞的危害程度和影响范围;对属于其上游产品或者组件存在的安全漏洞,应当立即通知相关产品提供者。
(二)应当在2日内向工业和信息化部网络安全威胁和漏洞信息共享平台报送相关漏洞信息。报送内容应当包括存在网络产品安全漏洞的产品名称、型号、版本以及漏洞的技术特点、危害和影响范围等。
(三)应当及时组织对网络产品安全漏洞进行修补,对于需要产品用户(含下游厂商)采取软件、固件升级等措施的,应当及时将网络产品安全漏洞风险及修补方式告知可能受影响的产品用户,并提供必要的技术支持。
同时,《规定》还对漏洞报送的具体时限进行要求。对于从事漏洞发现、收集、发布等活动的组织和个人,《规定》规范了网络产品安全漏洞发现、报告、修补和发布等行为,可有效防范网络安全风险。
《规定》的下发为企业安全漏洞管理指明了方向,使企业安全漏洞管理工作有据可依。
企业安全漏洞管理痛点分析
漏洞管理是企业网络安全管理中最基础的工作,重要性毋庸置疑。然而,企业安全漏洞的全生命周期管理是难以落地实施的一项工作,如何解决漏洞管理的痛点,是至关重要的。
漏洞扫描难
远程扫描可能影响网络和应用性能。
远程扫描若全网可达,需要物理接入,人工操作繁琐费时费力。
远程扫描后漏洞误报较高。
漏洞扫描器覆盖业务存在漏点,漏洞扫描覆盖面不足。
漏洞扫描器任务堆积,扫描效率低下,缺少平均分摊扫描器的能力。
资产不清晰
不知道哪些资产受影响,是否存在遗漏资产。
在扫描过程中,常规扫描器只要知道IP就可以扫描,缺少对资产、账号的分级分权能力。
漏洞评估难
部分漏洞可能无法验证,危害难直接体现。
对发现的漏洞需要综合评定,结合资产、利用维度、影响用户等。
漏洞验证难
修复漏洞中,测试与生产环境差异,导致漏洞在测试环境补丁修复验证成功,但不等于生产环境也成功。
漏洞修复成功可能引入新风险,引入二次、多次漏洞问题。
采用升级版本修复漏洞时,应用系统可能不支持新/高版本。
修复补丁时,可能受兼容性和性能影响,不好评估。
缺少漏洞生命周期管理
修复漏洞时间周期不固定,每个资产漏洞修复的进展情况安全人员不知情。
漏洞修复方案、测试、记录、工单跟踪、执行操作等需要多部门协作困难及效率不高。
漏洞的发现、测试、修复过程可视化呈现难,不容易体现各团队工作量及工作效率。
由漏洞修复引发的安全事故,涉及多角色各环节。如检测人、审核人、测试人、升级操作人等,整体过程缺少审计能力。
东方通漏洞生命周期管理平台
东方通漏洞生命周期管理平台,以满足《网络产品安全漏洞管理规定》要求为基础,解决企业漏洞管理痛点为目标,打造集系统、资产、人员、漏洞为核心的多边形漏洞生命周期管理解决方案。
安全策略为核心,流程为驱动,通过整合漏洞扫描工具实现安全漏洞的全生命周期闭环管理、逻辑业务层包含安全展示层、业务服务层、数据层。

建立漏洞全生命周期的管理能力,结合企业实际业务需求,形成流程化的漏洞生命周期管理过程。规范企业安全漏洞管理过程,实现包括漏洞发现、漏洞验证、漏洞整改、漏洞归档在内的漏洞闭环生命周期管理过程。

完善漏洞扫描机制,摸清资产家底,通过扫描器智能任务分发能力,结合自动化、智能化、场景化的分发机制,解决因IP范围过大、扫描器状态异常、重要场景无保障的任务执行错漏的问题。

整合可视化的流程编排能力,通过对漏洞扫描节点、任务及相关参数的可视化编排,按需定制漏洞管理流程,解决因企业安全管理业务多样化、复杂化而导致的失效、失职、失能。

构建漏洞风险展示模型,输出可视化漏洞综合评估结果,从资产、用户、利用情况等多维度展示现网安全漏洞风险状况。帮助用户在安全管理工作实施过程中有的放矢。
当前,网络安全形势日益严峻,对漏洞的规范管理,已成为网络安全保卫战中必不可少的关键环节。作为深耕网络与信息安全的技术型企业,东方通的产品及解决方案广泛应用于国内数千个行业业务,在安全漏洞管理方面拥有各类型企业业务、资产、漏洞的生命周期管理技术能力。东方通漏洞生命周期管理平台,致力于提升安全合规管理工作,帮助关键行业客户实现漏洞全生命周期的可视、可控和可管,防范网络安全重大风险,保障国家网络安全。

推荐阅读
【邀请函】2021中国国际信息通信展,东方通邀您一起用创新点亮数字化未来
重磅推荐 |《TongWeb中间件实用教程》正式上架(文末含福利~)
智慧应急创新先锋,东方通携旗下全资子公司泰策科技亮相第四届中国(深圳)国际应博会
关于东方通
东方通(股票代码:300379),是国内A股上市的基础软件厂商,以“安全+”和 “数据+”两大产品体系为基础,为客户提供综合解决方案及服务,是国内领先的大安全及行业信息化产品、解决方案提供商。
东方通现拥有东方通网信、泰策科技等全资子公司,面向企业和社会的数字化转型与升级,提供基础软件、信息安全、网络安全、数据安全、通信安全、智慧应急、5G创新应用、工业互联网安全及社会治理等产品和解决方案,帮助用户实现业务创新、安全管控和数据的共享与价值挖掘等。
东方通的产品及解决方案广泛应用于国内数千个行业业务,服务电信、金融、政府、能源、交通等行业领域5000多家企业级用户,与2000多家合作伙伴携手打造合作共赢的产业生态。东方通连续十二年被认定为“国家规划布局内重点软件企业”,承担多项国家重大科技专项的研制任务,是2018年北京软件和信息服务业综合实力百强企业,是商务部、国资委认证的“企业信用评价AAA级信用企业”,曾荣获“国家科技进步二等奖”、 北京市科学技术进步奖二等奖等多项荣誉。



长按识别二维码,获取东方通最新资




