负责任的披露

24 年 2020 月 XNUMX 日 | 百库 负责任的披露


负责 有关声明 指的是大多数安全研究人员遵循的最佳实践,即不泄露关键 漏洞 软件产品中,直到供应商提供补丁或修复程序为止。这通常在以下团队中发挥作用: Google的零项目,一个专门发现和修复安全漏洞的团队,发现漏洞后不会向公众披露信息。安全分析师和研究人员无法公开分享信息的原因是 黑客网络罪犯 攻击和利用已公布的漏洞的速度通常比供应商发布补丁的速度要快得多,而客户可以部署补丁来保护自己及其网络、数据和系统。这就是为什么这被称为“负责任的披露”,并被认为是最佳实践,尽管目前没有法律强制安全研究人员遵守这一点。 

相关术语: Bug Bounty程序,漏洞, 零日漏洞

相关阅读: 联网医疗设备的网络研究和漏洞披露面临的挑战

来源: CSO在线

中小企业是否应该熟悉负责任的信息披露?

是的。许多中小企业开发用于在线分发和使用的软件。作为中小企业的所有者,您应该考虑宣传 错误赏金计划 鼓励“负责任的披露” 由安全研究人员提供。对于那些发现您软件中严重漏洞的人来说,这是一种小小的经济激励,让他们把漏洞报告给您,而不是在暗网或深网出售。

其次,中小企业应该建立漏洞警报管理流程(又称 VAMP),其中概述了修补业务运营所需软件和硬件中关键漏洞的目标时间表。对于可能远程危害您的网络、数据或系统的 1 级漏洞,您需要尽快进行修补。

CyberHoot 有一个 VAMP 流程,可帮助指导 SMB 开发与零日漏洞、修补和负责任披露相关的最佳实践。

有关向硬件和软件供应商负责任地披露漏洞的更多信息,请观看此视频:

https://youtube.com/watch?v=t5UKO4jjevw

您是否采取了足够的措施来保护您的业务?

立即注册 CyberHoot,睡得更好,了解您的

员工接受过网络培训并保持警惕!


立即注册!

最新博客

关注最新动态 安全见解

发现并分享最新的网络安全趋势、技巧和最佳实践——以及需要注意的新威胁。

人工智能发现了你的弱点。我们先来解决它们。

人工智能发现了你的弱点。我们先来解决它们。

新的基准数据集名称为MDASH和Claude Mythos Preview,它们是发现零日漏洞的顶级人工智能代理……

了解更多
你的身份问题不仅是对外来问题,也是内部风险。

你的身份问题不仅是对外来问题,也是内部风险。

一个忘记的密码,险些酿成灾难。一家零售店的一台Windows电脑缓存了一个密码……

了解更多
为什么客户的路由器如今已成为国家安全问题?

为什么客户的路由器如今已成为国家安全问题?

现在,您有了五个重要理由,可以开始与您的小型企业客户探讨路由器安全问题……

了解更多