999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

網絡安全漏洞披露規則及其體系設計

2018-12-28 05:17:55梁天生
移動信息 2018年6期
關鍵詞:網絡安全服務信息

梁天生

?

網絡安全漏洞披露規則及其體系設計

梁天生

廣東理工學院,廣東 肇慶 526100

隨著社會經濟的發展,網絡安全漏洞披露已成為網絡安全風險控制的中心環節。不規范或非法的網絡安全漏洞披露危害網絡空間整體安全,凸顯法律規定的灰色地帶。實踐中網絡安全漏洞披露表現為不披露、完全披露、負責任披露和協同披露等類型。我國現行立法從產品和服務提供者、第三方和國家三個層面提出了網絡安全漏洞合法披露的基本要求,可借鑒域外經驗,以協同披露為導向,圍繞披露主體、披露對象、披露方式和披露的責任豁免論證和設計網絡安全漏洞披露規則體系,為安全漏洞披露行為提供明確指引。

網絡安全漏洞;披露;類型;規則;協同

引言

近年來,利用網絡安全漏洞實施攻擊的安全事件在全球范圍內頻發,給網絡空間安全帶來了不可逆的危害。網絡安全漏洞披露已成為網絡安全風險控制的中心環節,對于降低風險和分化風險起著至關重要的作用。強化網絡安全漏洞收集、分析、報告、通報等在內的風險預警和信息通報工作已成為國家網絡安全保障的重要組成部分。國內外不同主體基于不同動機和利益驅動開展了廣泛的網絡安全漏洞披露實踐并引發各方對不利法律后果的反思。

1 網絡安全漏洞披露的概念與類型

1.1 網絡安全漏洞披露的相關概念

漏洞是一個或多個威脅可以利用的一個或一組資產的弱點,是違反某些環境中安全功能要求的評估對象中的弱點,是在信息系統(包括其安全控制)或其環境的設計及實施中的缺陷、弱點或特性。這些缺陷或弱點可被外部安全威脅利用。漏洞是“非故意”產生的缺陷,具備能被利用而導致安全損害的特性。網絡安全漏洞具備可利用性、難以避免性、普遍性和長存性等技術特征。為強調漏洞可能導致的網絡安全風險,各界基本將漏洞和網絡安全漏洞的概念混用不加區分。漏洞稱之為內在的脆弱性,與之相對的是外部安全威脅,內部脆弱性和外部安全威脅結合起來共同構成安全風險。針對網絡安全漏洞本身,盡管國內外立法缺少明確的概念界定,但均延續了傳統信息安全的內外兩分法,將網絡安全漏洞納入安全風險和網絡安全信息范疇予以規制。

1.2 網絡安全漏洞披露的類型

網絡安全漏洞披露被概括為不披露、完全披露和負責任披露三種類型。從不披露、完全披露、負責任披露到協同披露,安全漏洞披露類型涉及的利益相關方側重點各有不同,顯示了漏洞披露過程的復雜性,也表明調動各利益相關方共同治理安全漏洞觀念的逐漸成熟和體系化??傮w來說,以上披露類型在國內外目前的披露實踐中均有出現,且往往交織在一起。近年來,雖然在一定程度上更多的協同披露動向正在顯現,但漏洞披露環境在很多方面仍然是割裂的,相關問題依然有待解決。鑒于利益相關方的側重點有所差異,漏洞披露目前仍然沒有統一的標準,但都應以最大限度減少損害的方式進行。

2 我國網絡安全漏洞披露規則體系設計

2.1 網絡安全漏洞披露的主體

網絡安全漏洞合法披露主體包括以下三類:(1)廠商,即《中華人民共和國網絡安全法》(以下簡稱《網絡安全法》)中的產品和服務提供者。廠商對自身的軟硬件負有產品責任和安全保障義務,因此是最初始意義上的安全漏洞發現者和最無爭議的安全漏洞披露主體?!毒W絡安全法》第二十二條明確了廠商向用戶和有關主管部門披露安全漏洞的安全義務。

(2)政府機構。政府機構作為合法漏洞披露主體,可包括兩個層次:第一,國家級安全漏洞披露平臺。中國國家信息安全漏洞庫(CNNVD)和國家信息安全漏洞共享平臺(CNVD)承擔國家統一的安全漏洞收集、發布、驗證、分析、通報、修補等工作,是我國國家級漏洞披露主體代表。第二,安全漏洞披露協調和決策機構。《網絡安全法》第五十一條明確了我國網絡安全監測預警和信息通報的工作機制,國家網信部門統籌協調有關部門統一發布網絡安全監測預警信息??煽紤]依據此條建立我國國家層面統一的跨部門、多機構網絡安全漏洞披露協調與共同決策機制,充分發揮“國家網絡與信息安全信息通報中心”,主導我國網絡安全漏洞披露協調與決策工作。

(3)網絡安全服務機構。我國網絡安全專業服務快速發展,專業機構開展網絡安全產品和服務、網絡運行管理等方面的安全認證、檢測和風險評估業務,在提升網絡安全保障能力方面發揮了重大作用。為進一步發揮網絡安全服務機構的作用,《網絡安全法》將“網絡安全服務機構”納入責任主體范疇,鼓勵企業開展網絡安全認證、檢測和風險評估工作;《關鍵信息基礎設施安全保護條例(征求意見稿)》賦予網絡安全服務機構在關鍵信息基礎設施保護中更多的工作內容,并鼓勵其參與關鍵信息基礎設施網絡安全信息共享。

2.2 網絡安全漏洞披露的對象

網絡安全漏洞披露應當有具體的披露對象,具體包括兩類:第一,網絡安全產品和服務的用戶。用戶是產品和服務的直接使用者,也是安全風險發生后的直接受害者。依據《中華人民共和國合同法》《中華人民共和國消費者權益保護法》等法律規定,用戶擁有對網絡安全產品和服務的知情權。第二,政府機構。《網絡安全法》第二十二條同時要求產品和服務提供者向有關主管部門報告漏洞。在現行立法框架下,國家網信部門、公安部、國家安全部及國家保密行政管理、國家密碼管理和國家行業主管或監管部門等均有可能是此條規定的“有關主管部門”。本文認為,政府機構基于第二十二條獲得的網絡安全漏洞信息,不僅構成《網絡安全法》第五十一條中監測預警信息的重要組成部分,而且成為我國安全漏洞披露協調和決策機制工作的重要信息來源。

2.3 網絡安全漏洞披露的方式

第一,《網絡安全法》第二十二條規定的“告知”行為對象是用戶,指網絡產品、服務的提供者基于產品、服務的漏洞“缺陷”向用戶承擔的初始義務和追責依據?!案嬷毙袨閮热莅ㄕf明某個產品或服務存在安全漏洞這一事實、漏洞缺陷可能造成的后果及用戶可以采取的降低風險的措施、補丁修復或者找到其他解決辦法之后的事后信息等。

第二,《網絡安全法》第二十二條規定的“報告”,明確和完整表述為“向有關主管部門報告”。根據《網絡安全法》第八條的規定,目前我國形成了國務院電信主管部門、公安部門和其他有關機關各司其職并在網信部門統籌協調下開展網絡安全保護和監督管理工作的職責布局。

第三,《網絡安全法》第二十六條規定的“發布”,具有向社會不特定人公開的特性。此概念對應于傳統漏洞披露的“完全披露”類型,向社會發布會引發不可逆的各種可能,一旦發布,將對“告知”與“報告”產生直接影響。因此,《網絡安全法》要求無論網絡產品、服務提供者,或網絡安全服務機構“向社會發布”,均“應當遵守國家有關規定”,強調對前置程序的規范審核[1]。

第四,《網絡安全法》第五十一條規定的“通報”,具有網絡安全信息共享的特性。其啟動主體、指向對象都會因共享要素考慮的充分性、完備性與否而具有不同體現。

2.4 網絡安全漏洞披露的責任豁免規定

我國安全漏洞披露同樣應限定在目的合法和行為授權的框架內。安全漏洞披露的責任豁免是指在形式上符合漏洞披露禁止規定的行為,由于符合免除責任的規定而從安全漏洞披露規定的適用中排除,以豁免的形式授予相關主體和行為的合法性。安全漏洞責任豁免規定具有維護網絡安全、推動網絡安全產業的創新、實現多方利益平衡的重要價值。

3 結語

綜上所述,我國現行立法已提出網絡安全漏洞合法披露的基本要求,但仍然缺乏對于規則實現的具體設計,無法為安全漏洞披露行為提供明確指引。美國很早開始從法律和政策層面構建網絡安全漏洞披露規制,并根據情形不斷調整,呈現從負責任披露到協同披露變革的趨勢,現階段網絡安全漏洞披露規則的制定更是上升到與國家安全和政治利益密切相關的高度。

[1]黃道麗. 網絡安全漏洞披露規則及其體系設計[J]. 暨南學報(哲學社會科學版),2018,40(1):94-106.

Network Security Vulnerability Disclosure Rules and System Design

Liang Tiansheng

Guangdong Polytechnic College, Guangdong Zhaoqing 526100

With the development of social economy, network security vulnerability disclosure has become the central link of network security risk control. Unregulated or illegal network security disclosures endanger the overall security of cyberspace and highlight the grey areas of the law. In practice, network security vulnerability disclosures are characterized by non-disclosure, full disclosure, responsible disclosure and collaborative disclosure. China’s current legislation proposes the basic requirements for legal disclosure of network security vulnerabilities from three levels, product and service providers, third parties and countries. It can draw on extraterritorial experience and focus on collaborative disclosure, focusing on disclosure subjects, disclosure targets, disclosure methods and disclosures. The liability exemption argument and the design of a network security vulnerability disclosure rule system provide clear guidance for disclosure of security breaches.

network security vulnerability; disclosure; type; rules; collaboration

TP393.08

A

猜你喜歡
網絡安全服務信息
服務在身邊 健康每一天
今日農業(2019年12期)2019-08-15 00:56:32
網絡安全
服務在身邊 健康每一天
今日農業(2019年10期)2019-01-04 04:28:15
服務在身邊 健康每一天
今日農業(2019年16期)2019-01-03 11:39:20
網絡安全人才培養應“實戰化”
上網時如何注意網絡安全?
招行30年:從“滿意服務”到“感動服務”
商周刊(2017年9期)2017-08-22 02:57:56
訂閱信息
中華手工(2017年2期)2017-06-06 23:00:31
我國擬制定網絡安全法
聲屏世界(2015年7期)2015-02-28 15:20:13
展會信息
中外會展(2014年4期)2014-11-27 07:46:46
主站蜘蛛池模板: 91外围女在线观看| 亚洲精品日产精品乱码不卡| 免费在线观看av| 亚洲国产中文欧美在线人成大黄瓜 | 婷婷六月综合| 久久精品无码中文字幕| 亚洲天堂视频在线观看免费| 免费激情网站| 欧美另类图片视频无弹跳第一页| 99视频国产精品| 久草视频福利在线观看| 国产成人亚洲精品无码电影| 亚洲AV人人澡人人双人| 国产精品福利导航| 国产在线观看一区精品| 免费在线看黄网址| 中文字幕免费播放| 国产精品无码在线看| 国产呦精品一区二区三区下载| 欧洲免费精品视频在线| a级毛片免费网站| 久久特级毛片| 91综合色区亚洲熟妇p| 成人一级黄色毛片| 日本一区二区不卡视频| 99视频精品全国免费品| 亚洲无码91视频| 亚洲成人手机在线| 永久免费无码日韩视频| 成人无码区免费视频网站蜜臀 | 秋霞午夜国产精品成人片| 国产精品手机在线播放| 婷婷激情亚洲| 亚洲日韩久久综合中文字幕| 国产麻豆va精品视频| 成人日韩欧美| 精品黑人一区二区三区| 国产精品美女在线| 国产aaaaa一级毛片| 日韩无码黄色| 国产色爱av资源综合区| 国产丝袜无码一区二区视频| 国产手机在线ΑⅤ片无码观看| 亚洲综合18p| 午夜a视频| h视频在线观看网站| 中文字幕天无码久久精品视频免费| 国产一级在线观看www色| 午夜视频免费试看| 亚洲国产一区在线观看| 五月天久久综合| 亚洲天堂网视频| 中文字幕免费在线视频| 小说 亚洲 无码 精品| 久久精品91麻豆| 日本91在线| 欧美伊人色综合久久天天| 日韩国产一区二区三区无码| 久久黄色视频影| 日韩av高清无码一区二区三区| 亚洲码一区二区三区| 亚洲精品人成网线在线| 亚洲国产成人麻豆精品| 久久亚洲黄色视频| 亚洲AV一二三区无码AV蜜桃| 特级毛片免费视频| 国产AV无码专区亚洲A∨毛片| 亚洲欧美日韩另类在线一| 欧美国产另类| 青青草91视频| a国产精品| 亚洲精品无码AⅤ片青青在线观看| 亚洲欧美不卡视频| 亚州AV秘 一区二区三区| 高清久久精品亚洲日韩Av| 噜噜噜久久| 欧美a级完整在线观看| 91麻豆精品国产高清在线| 亚洲Av综合日韩精品久久久| 精品国产Av电影无码久久久| 制服丝袜一区二区三区在线| 国产精品成人免费综合|