- 1、本文档共4页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
安全漏洞标识与描述规范的研究
2012-07-13#安###全#####漏####洞###2标012识-07-13#######2#012-07-13########
与描述规范的研究
刘奇旭 1,张玉清 1,宫亚峰 2,王宏 2
(1. 中国科学院研究生院国家计算机网络入侵防范中心,北京 100049 ;
2. 国家信息技术安全研究中心,北京 100090)
摘 要 :文章主要介绍了中国首个安全漏洞相关国家标准《安全漏洞标识与描述规范》的制定背景及其
主要内容。该标准以 CVD 作为安全漏洞的唯一标识,用于满足国内互联网对漏洞进行统一引用的需求,是 中国有效管理安全漏洞的基础标准。
关键词 :安全漏洞 ;安全漏洞标识 ;安全漏洞描述 ;安全漏洞库
中图分类号 :TP393.08 文献标识码 :A 文章编号 :1671-1122(2011)07-0004-03
The Development of the Vulnerability Identification and
Description Specification
LIU Qi-xu1, ZHANG Yu-qing1, GONG Ya-feng2, WANG Hong2
( 1. National Computer Network Intrusion Protection Center, GUCAS, Beijing 100049, China
2. National Research Center For Information Technology Security, Beijing 100090, China )
Abstract: This paper mainly introduces the background and content of the vulnerability identification and description, which is the China’s first national standard for vulnerabilities. In order to satisfy domestic demand for a unified reference of vulnerabilities, the standard proposes CVD (Common Vulnerabilities Description) as a unique identifier to describe the vulnerability, which is a basic standard to effectively manage the vulnerabilities in China.
Key words: vulnerability; vulnerability identification; vulnerability description; vulnerability database
0 引言
2010 年,我国公共互联网继续保持较快速度发展。截至 2010 年 12 月底,我国网民规模达到 4.57 亿,互联网普及率 攀升
至 34.3%。大部分网络应用在网民中更加普及,各类网络应用的用户规模持续扩大 [1]。与此同时,网民在使用这些互联网应用时 所面对的安全威胁也越来越复杂,越来越严重。绝大多数的安全威胁是利用安全漏洞来达到破坏系统、窃取机密信息等目的, 由此引发的安全事件也层出不穷,例如 2010 年 6 月发现的“震网”(S t u x net)[2] 蠕虫,同时利用了包括 M S10-046、M S10-061、 MS08-067 等在内的 7 个最新安全漏洞进行攻击。在对这种名为“震网”的蠕虫进行深入分析后,各国公认这是全球公报道的第 一种投入实战的网络战武器,它的打击对象是伊朗布舍尔核电站。震网事件同时也说明网络安全已上升到国家安全高度。
随着软件数量的增多、安全漏洞挖掘技术的发展,安全漏洞数目越来越多。截至 2011 年 6 月 22 日,具 有 C V E(C om mon Vulnerability and Exposure)[3] 编号的安全漏洞数目已经达到 46,406 条。如何有效管理安全漏洞有关信息,减少安全漏洞对国家 信息安全带来的影响,成为国内外研究人员在信息安全领域的工作重点,其中漏洞标识和描述工作是整个安全漏洞管理工作的 基础。本文主要介绍我国首个安全漏洞相关国家标准《安全漏洞标识与描述规范》的制定背景及标准报批稿主要内容。
1 国内外漏洞描述现状
1.1 国际现状
欧美发达国家对安全漏洞的研究投入较早,一些组织和政府机构在漏洞库的建设过程中已经具备了很深的资历,并拥有一
批在国际上颇具影响
您可能关注的文档
- 学校代码号.doc
- 学校关爱留守儿童工作实施方案.doc
- 学机械零部件测绘资源-蒋继红 何时剑 姜亚南 习情境十测绘球阀.ppt
- 学校办公室工作流程.doc
- 学校发展性督导评估.ppt
- 学校在课程改革中推进素质教育的探索与实践 - 中央教育科学研究所.doc
- 学校,儿童春季防止传染病.ppt
- 学校实验教学相关政策,实验教学定位及规划,实验教学.doc
- 学校报刊、杂志登记表.doc
- 学校教育质量管理是整个学校管理的中心环节,学校教育质量主要指育人的 .doc
- 福莱特玻璃集团股份有限公司海外监管公告 - 福莱特玻璃集团股份有限公司2024年度环境、社会及管治报告.pdf
- 广哈通信:2024年度环境、社会及治理(ESG)报告.pdf
- 招商证券股份有限公司招商证券2024年度环境、社会及管治报告.pdf
- 宏信建设发展有限公司2024 可持续发展暨环境、社会及管治(ESG)报告.pdf
- 品创控股有限公司环境、社会及管治报告 2024.pdf
- 中信建投证券股份有限公司2024可持续发展暨环境、社会及管治报告.pdf
- 洛阳栾川钼业集团股份有限公司环境、社会及管治报告.pdf
- 361度国际有限公司二零二四年环境、社会及管治报告.pdf
- 中国神华能源股份有限公司2024年度环境、社会及管治报告.pdf
- 广西能源:2024年环境、社会及治理(ESG)报告.pdf
文档评论(0)