ISO/IEC 29147 是国际标准化组织(ISO)与国际电工委员会(IEC)联合发布的关于漏洞披露(Vulnerability Disclosure)的国际标准,现行版本为 ISO/IEC 29147:2018。该标准旨在规范供应商、报告者和协调者之间的协作流程,确保漏洞信息在修复前保密,修复后透明发布,从而最小化安全风险并保护用户利益 。
核心目标与角色
该标准的核心在于建立利益相关方之间的合作预期,通过规范化流程降低漏洞带来的损害和成本。主要涉及以下角色:
供应商:负责接收报告、验证漏洞、开发修复方案并发布咨询文档的组织。
报告者:发现漏洞并通知供应商的个人或组织(如安全研究人员)。
协调者:在多方受影响或存在分歧时,协助调解和沟通的中间人(如 CERT 机构)。
用户:产品或服务的最终使用者,依赖披露信息评估自身风险 。
关键流程要求
ISO/IEC 29147 定义了漏洞披露的标准框架,供应商需遵循以下关键步骤:
接收与确认:供应商必须提供至少一种符合当前技术水平的报告渠道(如加密邮箱或在线表单),并在收到报告后 7 个日历日内 确认收到 。
验证与沟通:对报告进行初步评估和分类,在处理过程中与报告者保持持续沟通,包括状态更新和披露时间表协商 。
发布咨询文档:修复完成后,发布包含唯一标识符(如 CVE ID)、受影响产品列表、严重性评分(如 CVSS)及修复指导的咨询文档,并提供人类可读和机器可读格式 。
与 ISO/IEC 30111 的关系
ISO/IEC 29147 专注于外部接口(即如何接收和披露漏洞),通常与 ISO/IEC 30111(专注于内部漏洞处理流程)配合使用。两者共同构成了完整的漏洞管理生命周期:29147 负责“对外披露”,30111 负责“对内修复” 。
专业服务 臻于佳境 |企业增效 共同成长 | 咨询电话:400-833-3910
www.shzhijia.com.cn All Rights Reserved.版权所有 © 致佳咨询
沪公网安备 31011202004604号 沪ICP备19040190号-1