999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

網絡安全漏洞披露規則及其體系設計

2018-12-28 05:17:55梁天生
移動信息 2018年6期
關鍵詞:網絡安全服務信息

梁天生

?

網絡安全漏洞披露規則及其體系設計

梁天生

廣東理工學院,廣東 肇慶 526100

隨著社會經濟的發展,網絡安全漏洞披露已成為網絡安全風險控制的中心環節。不規范或非法的網絡安全漏洞披露危害網絡空間整體安全,凸顯法律規定的灰色地帶。實踐中網絡安全漏洞披露表現為不披露、完全披露、負責任披露和協同披露等類型。我國現行立法從產品和服務提供者、第三方和國家三個層面提出了網絡安全漏洞合法披露的基本要求,可借鑒域外經驗,以協同披露為導向,圍繞披露主體、披露對象、披露方式和披露的責任豁免論證和設計網絡安全漏洞披露規則體系,為安全漏洞披露行為提供明確指引。

網絡安全漏洞;披露;類型;規則;協同

引言

近年來,利用網絡安全漏洞實施攻擊的安全事件在全球范圍內頻發,給網絡空間安全帶來了不可逆的危害。網絡安全漏洞披露已成為網絡安全風險控制的中心環節,對于降低風險和分化風險起著至關重要的作用。強化網絡安全漏洞收集、分析、報告、通報等在內的風險預警和信息通報工作已成為國家網絡安全保障的重要組成部分。國內外不同主體基于不同動機和利益驅動開展了廣泛的網絡安全漏洞披露實踐并引發各方對不利法律后果的反思。

1 網絡安全漏洞披露的概念與類型

1.1 網絡安全漏洞披露的相關概念

漏洞是一個或多個威脅可以利用的一個或一組資產的弱點,是違反某些環境中安全功能要求的評估對象中的弱點,是在信息系統(包括其安全控制)或其環境的設計及實施中的缺陷、弱點或特性。這些缺陷或弱點可被外部安全威脅利用。漏洞是“非故意”產生的缺陷,具備能被利用而導致安全損害的特性。網絡安全漏洞具備可利用性、難以避免性、普遍性和長存性等技術特征。為強調漏洞可能導致的網絡安全風險,各界基本將漏洞和網絡安全漏洞的概念混用不加區分。漏洞稱之為內在的脆弱性,與之相對的是外部安全威脅,內部脆弱性和外部安全威脅結合起來共同構成安全風險。針對網絡安全漏洞本身,盡管國內外立法缺少明確的概念界定,但均延續了傳統信息安全的內外兩分法,將網絡安全漏洞納入安全風險和網絡安全信息范疇予以規制。

1.2 網絡安全漏洞披露的類型

網絡安全漏洞披露被概括為不披露、完全披露和負責任披露三種類型。從不披露、完全披露、負責任披露到協同披露,安全漏洞披露類型涉及的利益相關方側重點各有不同,顯示了漏洞披露過程的復雜性,也表明調動各利益相關方共同治理安全漏洞觀念的逐漸成熟和體系化??傮w來說,以上披露類型在國內外目前的披露實踐中均有出現,且往往交織在一起。近年來,雖然在一定程度上更多的協同披露動向正在顯現,但漏洞披露環境在很多方面仍然是割裂的,相關問題依然有待解決。鑒于利益相關方的側重點有所差異,漏洞披露目前仍然沒有統一的標準,但都應以最大限度減少損害的方式進行。

2 我國網絡安全漏洞披露規則體系設計

2.1 網絡安全漏洞披露的主體

網絡安全漏洞合法披露主體包括以下三類:(1)廠商,即《中華人民共和國網絡安全法》(以下簡稱《網絡安全法》)中的產品和服務提供者。廠商對自身的軟硬件負有產品責任和安全保障義務,因此是最初始意義上的安全漏洞發現者和最無爭議的安全漏洞披露主體?!毒W絡安全法》第二十二條明確了廠商向用戶和有關主管部門披露安全漏洞的安全義務。

(2)政府機構。政府機構作為合法漏洞披露主體,可包括兩個層次:第一,國家級安全漏洞披露平臺。中國國家信息安全漏洞庫(CNNVD)和國家信息安全漏洞共享平臺(CNVD)承擔國家統一的安全漏洞收集、發布、驗證、分析、通報、修補等工作,是我國國家級漏洞披露主體代表。第二,安全漏洞披露協調和決策機構。《網絡安全法》第五十一條明確了我國網絡安全監測預警和信息通報的工作機制,國家網信部門統籌協調有關部門統一發布網絡安全監測預警信息??煽紤]依據此條建立我國國家層面統一的跨部門、多機構網絡安全漏洞披露協調與共同決策機制,充分發揮“國家網絡與信息安全信息通報中心”,主導我國網絡安全漏洞披露協調與決策工作。

(3)網絡安全服務機構。我國網絡安全專業服務快速發展,專業機構開展網絡安全產品和服務、網絡運行管理等方面的安全認證、檢測和風險評估業務,在提升網絡安全保障能力方面發揮了重大作用。為進一步發揮網絡安全服務機構的作用,《網絡安全法》將“網絡安全服務機構”納入責任主體范疇,鼓勵企業開展網絡安全認證、檢測和風險評估工作;《關鍵信息基礎設施安全保護條例(征求意見稿)》賦予網絡安全服務機構在關鍵信息基礎設施保護中更多的工作內容,并鼓勵其參與關鍵信息基礎設施網絡安全信息共享。

2.2 網絡安全漏洞披露的對象

網絡安全漏洞披露應當有具體的披露對象,具體包括兩類:第一,網絡安全產品和服務的用戶。用戶是產品和服務的直接使用者,也是安全風險發生后的直接受害者。依據《中華人民共和國合同法》《中華人民共和國消費者權益保護法》等法律規定,用戶擁有對網絡安全產品和服務的知情權。第二,政府機構。《網絡安全法》第二十二條同時要求產品和服務提供者向有關主管部門報告漏洞。在現行立法框架下,國家網信部門、公安部、國家安全部及國家保密行政管理、國家密碼管理和國家行業主管或監管部門等均有可能是此條規定的“有關主管部門”。本文認為,政府機構基于第二十二條獲得的網絡安全漏洞信息,不僅構成《網絡安全法》第五十一條中監測預警信息的重要組成部分,而且成為我國安全漏洞披露協調和決策機制工作的重要信息來源。

2.3 網絡安全漏洞披露的方式

第一,《網絡安全法》第二十二條規定的“告知”行為對象是用戶,指網絡產品、服務的提供者基于產品、服務的漏洞“缺陷”向用戶承擔的初始義務和追責依據?!案嬷毙袨閮热莅ㄕf明某個產品或服務存在安全漏洞這一事實、漏洞缺陷可能造成的后果及用戶可以采取的降低風險的措施、補丁修復或者找到其他解決辦法之后的事后信息等。

第二,《網絡安全法》第二十二條規定的“報告”,明確和完整表述為“向有關主管部門報告”。根據《網絡安全法》第八條的規定,目前我國形成了國務院電信主管部門、公安部門和其他有關機關各司其職并在網信部門統籌協調下開展網絡安全保護和監督管理工作的職責布局。

第三,《網絡安全法》第二十六條規定的“發布”,具有向社會不特定人公開的特性。此概念對應于傳統漏洞披露的“完全披露”類型,向社會發布會引發不可逆的各種可能,一旦發布,將對“告知”與“報告”產生直接影響。因此,《網絡安全法》要求無論網絡產品、服務提供者,或網絡安全服務機構“向社會發布”,均“應當遵守國家有關規定”,強調對前置程序的規范審核[1]。

第四,《網絡安全法》第五十一條規定的“通報”,具有網絡安全信息共享的特性。其啟動主體、指向對象都會因共享要素考慮的充分性、完備性與否而具有不同體現。

2.4 網絡安全漏洞披露的責任豁免規定

我國安全漏洞披露同樣應限定在目的合法和行為授權的框架內。安全漏洞披露的責任豁免是指在形式上符合漏洞披露禁止規定的行為,由于符合免除責任的規定而從安全漏洞披露規定的適用中排除,以豁免的形式授予相關主體和行為的合法性。安全漏洞責任豁免規定具有維護網絡安全、推動網絡安全產業的創新、實現多方利益平衡的重要價值。

3 結語

綜上所述,我國現行立法已提出網絡安全漏洞合法披露的基本要求,但仍然缺乏對于規則實現的具體設計,無法為安全漏洞披露行為提供明確指引。美國很早開始從法律和政策層面構建網絡安全漏洞披露規制,并根據情形不斷調整,呈現從負責任披露到協同披露變革的趨勢,現階段網絡安全漏洞披露規則的制定更是上升到與國家安全和政治利益密切相關的高度。

[1]黃道麗. 網絡安全漏洞披露規則及其體系設計[J]. 暨南學報(哲學社會科學版),2018,40(1):94-106.

Network Security Vulnerability Disclosure Rules and System Design

Liang Tiansheng

Guangdong Polytechnic College, Guangdong Zhaoqing 526100

With the development of social economy, network security vulnerability disclosure has become the central link of network security risk control. Unregulated or illegal network security disclosures endanger the overall security of cyberspace and highlight the grey areas of the law. In practice, network security vulnerability disclosures are characterized by non-disclosure, full disclosure, responsible disclosure and collaborative disclosure. China’s current legislation proposes the basic requirements for legal disclosure of network security vulnerabilities from three levels, product and service providers, third parties and countries. It can draw on extraterritorial experience and focus on collaborative disclosure, focusing on disclosure subjects, disclosure targets, disclosure methods and disclosures. The liability exemption argument and the design of a network security vulnerability disclosure rule system provide clear guidance for disclosure of security breaches.

network security vulnerability; disclosure; type; rules; collaboration

TP393.08

A

猜你喜歡
網絡安全服務信息
服務在身邊 健康每一天
今日農業(2019年12期)2019-08-15 00:56:32
網絡安全
服務在身邊 健康每一天
今日農業(2019年10期)2019-01-04 04:28:15
服務在身邊 健康每一天
今日農業(2019年16期)2019-01-03 11:39:20
網絡安全人才培養應“實戰化”
上網時如何注意網絡安全?
招行30年:從“滿意服務”到“感動服務”
商周刊(2017年9期)2017-08-22 02:57:56
訂閱信息
中華手工(2017年2期)2017-06-06 23:00:31
我國擬制定網絡安全法
聲屏世界(2015年7期)2015-02-28 15:20:13
展會信息
中外會展(2014年4期)2014-11-27 07:46:46
主站蜘蛛池模板: 国产女人爽到高潮的免费视频| 国产精品女熟高潮视频| 夜夜拍夜夜爽| 精品久久香蕉国产线看观看gif | 亚洲码一区二区三区| 亚洲欧美精品日韩欧美| 亚洲国产成人久久77| 国产裸舞福利在线视频合集| 久久人人97超碰人人澡爱香蕉 | 99热精品久久| 国产在线啪| 欧美日韩另类国产| 97成人在线视频| 国内精品手机在线观看视频| 老司机午夜精品网站在线观看| 国产综合日韩另类一区二区| 专干老肥熟女视频网站| 国产剧情国内精品原创| 国产精品免费入口视频| 精品国产中文一级毛片在线看| 99在线视频免费观看| 欧美、日韩、国产综合一区| 日本欧美成人免费| 国产精品无码作爱| 日韩国产亚洲一区二区在线观看| 色综合久久久久8天国| 亚洲男人的天堂在线| 国产精品女同一区三区五区| 日韩国产欧美精品在线| 国产乱码精品一区二区三区中文 | 国产色图在线观看| 国产av剧情无码精品色午夜| 大陆国产精品视频| 欧美在线中文字幕| 青青极品在线| 国产视频入口| 亚洲欧美日韩另类在线一| 欧美成人免费一区在线播放| 国产成人1024精品| 国产一区在线视频观看| 国产综合网站| 欧美精品黑人粗大| 人妻出轨无码中文一区二区| 中文字幕无码中文字幕有码在线| 免费观看男人免费桶女人视频| 国产成人精品高清不卡在线| yjizz国产在线视频网| 亚洲品质国产精品无码| 自拍偷拍欧美日韩| 视频一区视频二区中文精品| 国产免费人成视频网| 国产日本一线在线观看免费| 在线观看国产精品一区| 久久伊人久久亚洲综合| 久久人人97超碰人人澡爱香蕉| 亚洲天堂久久新| 国产人成午夜免费看| 精品国产免费人成在线观看| 国产va免费精品观看| 玖玖精品在线| 色婷婷综合在线| 国产一级在线播放| 国产成人在线小视频| 久久黄色一级视频| 中文字幕永久在线看| 亚洲人成色在线观看| 亚洲欧美一区二区三区麻豆| 无码精品一区二区久久久| 动漫精品啪啪一区二区三区| 精品福利网| 久久国产黑丝袜视频| 亚洲日本精品一区二区| 国产aaaaa一级毛片| 激情无码视频在线看| 亚洲黄网在线| 污污网站在线观看| 久久久久无码精品国产免费| 国产一区亚洲一区| 国产资源免费观看| 直接黄91麻豆网站| 四虎成人免费毛片| 久久99精品久久久久久不卡|