新聞

7月15日美國網路安全暨基礎設施安全局(CISA)與美國國家安全局(NSA)、日本電腦緊急應變小組協調中心(JPCERT/CC)、荷蘭國家網路安全中心(NCSC-NL)及英國國家網路安全中心(NCSC-UK),共同發布《建立與資安研究人員合作的協調式漏洞揭露計畫指引》,可供軟體製造商及線上服務供應商採用,作為建立或改善協調式漏洞揭露(Coordinated Vulnerability Disclosure,CVD)計畫的參考。

這份指引建議,軟體製造商及線上服務供應商應公開漏洞揭露政策(Vulnerability Disclosure Policy,VDP),說明通報方式及測試範圍,並透過符合RFC 9116規範的security.txt檔案提供聯絡資訊。漏洞揭露政策也應納入安全港(Safe Harbor)條款,表明研究人員依政策從事的善意安全研究將視為獲得授權。業者也可依自身需求,尋求第三方協調機構或國家級電腦資安事件應變團隊協助聯繫研究人員及協調漏洞處理。

在漏洞處理方面,指引建議將漏洞揭露及初步處理流程與一般客服管道分開,並在收到通報後2至3個工作天內,與研究人員展開聯繫,接著審查漏洞、評估風險與處理優先順序,並進行修補。業者也應依CVE計畫規則判斷是否指派CVE編號。符合指派條件的產品漏洞,無論由內部或外部發現,都應取得CVE編號;公開的CVE紀錄應保持完整、正確,並及時更新。根據業界的最佳實務,業者應將緩解措施、修正程式或修補程式詳細資訊提供研究人員,進行驗證。

此外,這裡也建議供應商應在其網站公告受影響產品及版本、CVE編號、視情況提供的CVSS風險評估資訊,以及修補或緩解措施,並採用通用安全公告框架(Common Security Advisory Framework,CSAF)等機器可讀格式發布。同時,供應商的安全性公告不應設置在付費牆(paywall)之後或要求使用者登入才能查閱,以利組織及時評估風險並採取因應措施。