《網絡產品安全漏洞管理規(guī)定》解讀


中國產業(yè)經濟信息網   時間:2021-07-20





  近日,工業(yè)和信息化部、國家互聯(lián)網信息辦公室、公安部聯(lián)合印發(fā)《網絡產品安全漏洞管理規(guī)定》(以下簡稱《規(guī)定》),引發(fā)了業(yè)界高度關注。《規(guī)定》出臺的目的和意義是什么?《規(guī)定》提出了哪些具體要求?后續(xù)《規(guī)定》將如何實施?針對業(yè)界關注的熱點問題,解讀如下。


  《規(guī)定》出臺的目的和意義是什么?


  根據(jù)《網絡安全法》關于漏洞管理的有關要求,工業(yè)和信息化部、國家互聯(lián)網信息辦公室、公安部聯(lián)合制定《規(guī)定》,主要目的是維護國家網絡安全,保護網絡產品和重要網絡系統(tǒng)的安全穩(wěn)定運行;規(guī)范漏洞發(fā)現(xiàn)、報告、修補和發(fā)布等行為,明確網絡產品提供者、網絡運營者以及從事漏洞發(fā)現(xiàn)、收集、發(fā)布等活動的組織或個人等各類主體的責任和義務;鼓勵各類主體發(fā)揮各自技術和機制優(yōu)勢,開展漏洞發(fā)現(xiàn)、收集、發(fā)布等相關工作?!兑?guī)定》的出臺將推動網絡產品安全漏洞管理工作的制度化、規(guī)范化、法治化,提高相關主體漏洞管理水平,引導建設規(guī)范有序、充滿活力的漏洞收集和發(fā)布渠道,防范網絡安全重大風險,保障國家網絡安全。


  《規(guī)定》的制定過程是什么樣的?


  2019年,工業(yè)和信息化部會同有關部門成立了專項起草組,深入開展調研、座談、論證工作,研究分析國內外漏洞管理現(xiàn)狀,梳理各方面漏洞管理需求,聽取網絡安全領域專家學者意見建議,形成《規(guī)定》征求意見稿。之后,多次面向網絡產品提供者、網絡運營者、網絡安全企業(yè)、專業(yè)機構征求意見,并于2019年6月向社會公開征求意見,組織相關部門和企事業(yè)單位集中討論,充分采納各方建議,形成《規(guī)定》送審稿,經工業(yè)和信息化部和相關部門審議通過后出臺。


  《規(guī)定》中網絡產品提供者,網絡運營者,從事漏洞發(fā)現(xiàn)、收集、披露等活動的組織或個人有哪些方面的責任和義務?


  網絡產品提供者和網絡運營者是自身產品與系統(tǒng)漏洞的責任主體,要建立暢通的漏洞信息接收渠道,及時對漏洞進行驗證并完成漏洞修補。同時,《規(guī)定》還對網絡產品提供者提出了漏洞報送的具體時限要求,以及對產品用戶提供技術支持的義務。對于從事漏洞發(fā)現(xiàn)、收集、發(fā)布等活動的組織和個人,《規(guī)定》明確了其經評估協(xié)商后可提前披露產品漏洞、不得發(fā)布網絡運營者漏洞細節(jié)、同步發(fā)布修補防范措施、不得將未公開漏洞提供給產品提供者之外的境外組織或者個人等八項具體要求。


  《規(guī)定》中將及時修補網絡產品安全漏洞作為網絡產品提供者應當履行的安全義務,其主要考慮是什么?


  網絡產品漏洞信息可通過網絡平臺、媒體、會議等方式在社會上快速傳播,危害大量網絡用戶權益,有必要采取措施防止風險擴大或者避免損害發(fā)生?!毒W絡安全法》明確指出,網絡產品提供者發(fā)現(xiàn)其網絡產品存在安全缺陷、漏洞等風險時,應當立即采取補救措施,按照規(guī)定及時告知用戶并向有關主管部門報告。因此,《規(guī)定》要求網絡產品提供者于兩日內向工業(yè)和信息化部報送漏洞信息,并及時進行修補,將修補方式告知可能受影響的產品用戶。


  《規(guī)定》對漏洞收集平臺的管理要求是什么?


  近年來,不少專業(yè)機構、企業(yè)和社會組織等建立了從事漏洞發(fā)現(xiàn)和收集工作的漏洞收集平臺,在實際工作中部分漏洞收集平臺也暴露出內部運營不規(guī)范、擅自發(fā)布漏洞等問題,亟須加強管理。為此,《規(guī)定》明確對漏洞收集平臺實行備案管理,由工業(yè)和信息化部對通過備案的漏洞收集平臺予以公布,并要求漏洞收集平臺采取措施防范漏洞信息泄露和違規(guī)發(fā)布。


  下一步如何推進相關工作?


  《規(guī)定》出臺后,工業(yè)和信息化部將從政策宣貫、機制完善、平臺建設等方面抓好落實。一是加強政策宣貫,做好對相關企業(yè)機構的政策咨詢和工作指導,引導漏洞收集平臺依法依規(guī)開展漏洞收集和發(fā)布。二是完善相關工作機制,建立健全漏洞評估、發(fā)布、通報等重要環(huán)節(jié)的工作機制,明確漏洞收集平臺備案方式和報送內容。三是加強工業(yè)和信息化部網絡安全威脅和漏洞信息共享平臺建設,做好與其他漏洞平臺、漏洞庫的信息共享,提升平臺技術支撐能力。


  轉自:人民郵電報

  【版權及免責聲明】凡本網所屬版權作品,轉載時須獲得授權并注明來源“中國產業(yè)經濟信息網”,違者本網將保留追究其相關法律責任的權力。凡轉載文章及企業(yè)宣傳資訊,僅代表作者個人觀點,不代表本網觀點和立場。版權事宜請聯(lián)系:010-65363056。

延伸閱讀

  • 網絡安全法即將實施 產業(yè)鏈或迎發(fā)展契機

    今年6月1日起,《中華人民共和國網絡安全法》將正式施行,網絡安全已經成為上升到國家發(fā)展層面上的戰(zhàn)略方向。據(jù)了解,這是我國第一部有關網絡安全方面的法律。
    2017-05-16
  • 《網絡安全法》正式施行 為個人信息加把

    《網絡安全法》正式施行 為個人信息加把"鎖"

    近年來,我國個人信息泄露事件頻發(fā),竊取個人隱私手段不斷翻新,移動互聯(lián)網以及物聯(lián)網的快速發(fā)展又給網絡安全帶來新的隱患——《網絡安全法》值得全社會共同關注。
    2017-06-18
  • 我國出臺一系列配套法規(guī)文件構建網絡安全制度體系

    我國出臺一系列配套法規(guī)文件構建網絡安全制度體系

    近年來,我國大力推進網絡安全和網絡信息保護工作,法律實施取得積極成效。出臺的一系列配套法規(guī)、規(guī)章和政策文件,助推了“一法一決定”的貫徹實施。
    2017-12-25
  • 網絡安全等級保護制度2.0標準正式發(fā)布

    網絡安全等級保護制度2.0標準正式發(fā)布

    《信息安全技術網絡安全等級保護基本要求》、《信息安全技術網絡安全等級保護測評要求》、《信息安全技術網絡安全等級保護安全設計技術要求》等國家標準正式發(fā)布,將于2019年12月1日開始實施。
    2019-05-17
?

版權所有:中國產業(yè)經濟信息網京ICP備11041399號-2京公網安備11010502035964