大数跨境
0
0

DNV 服务丨漏洞披露与漏洞处理流程

DNV 服务丨漏洞披露与漏洞处理流程 DNV认证及供应链管理
2023-09-01
1
导读:企业获得ISO/IEC 29147与ISO/IEC 30111国际标准认证,可帮助企业有效应对组织内外部的漏洞风险。

漏洞披露与漏洞处理流程

ISO/IEC 29147与ISO/IEC 30111


企业获得ISO/IEC 29147与ISO/IEC 30111国际标准认证,可帮助企业有效应对组织内外部的漏洞风险。



01

关于标准

1

ISO/IEC 29147 漏洞披露

ISO/IEC 29147 是一项国际标准,为组织提供有关披露产品和服务漏洞的要求和建议。漏洞披露可帮助用户保护其系统和数据、优先考虑防御性投资并更好地评估风险。漏洞披露的目标是降低与利用漏洞相关的风险。当多个供应商受到影响时,协调一致的漏洞披露尤其重要。

2

ISO/IEC 30111 漏洞处理流程

ISO/IEC 30111是一项国际标准,提供了有关如何处理和修复产品或服务中报告的潜在漏洞的要求和建议,涉及报告的调查并确定优先级、开发、测试和部署补救措施以及改进安全开发等活动


ISO/IEC 29147涉及组织和报告者之间的接口,而 ISO/IEC 30111 则涉及组织内部流程,包括漏洞的分类、调查和修复。ISO/IEC 29147应与ISO/IEC 30111结合使用。因此,两项标准需一并认证。



ISO/IEC 29147与ISO/IEC 30111的关系



02

为什么组织需要漏洞管理

获得ISO/IEC 29147及 ISO/IEC 30111 认证意味着组织已实施了标准化的漏洞披露与处理流程。该流程涵盖软件产品或系统漏洞的识别、分析、解决和披露。通过遵循这一流程,组织可以证明其对安全、质量和客户满意度的承诺。


它还可以降低网络攻击、法律责任和声誉受损的风险。此外,通过ISO/IEC 29147及 ISO/IEC 30111 认证还能帮助组织改善内部沟通、协作以及参与漏洞处理的不同利益相关者之间的协调。它还能促进与外部各方(如供应商、研究人员和客户)的信息和最佳实践交流。



实施ISO/IEC 29147 与 ISO/IEC 30111可帮助企业:

1

在漏洞被攻击者利用之前识别并解决漏洞,从而提高产品或服务的安全性和质量。

2

通过展示积极负责的漏洞管理方法,提高客户、合作伙伴和监管机构的信任度。 

3

通过最大限度地减少漏洞的影响和暴露,降低处理安全事件、漏洞和诉讼的成本和风险。

4

遵守有关安全的法律法规要求,如《网络安全法》、《网络产品安全漏洞管理规定》。

5

与安全和风险管理的最佳实践和框架保持一致,如 ISO/IEC 27001 或 NIST SP 800-53。




03

该认证适用于哪些企业

该标准适用于开发、维护或分发软件产品的任何组织,包括但不限于:


1

希望建立清晰一致的流程来接收和处理来自外部来源的漏洞报告的软件供应商;

2

希望确保他们使用的软件是安全的,并使用最新的补丁和修复程序进行更新的软件用户;

3

希望向客户和利益相关者展示其对安全性和可信度的承诺的软件服务提供商;

4

希望验证和确认软件组织的安全实践和流程的软件认证机构。



关于 DNV

Risk Based Certification™基于风险的认证方法


DNV的认证审核采用我们专有的Risk Based Certification™基于风险的认证方法。在根据选定的标准衡量绩效以外,我们还评估对您的业务至关重要的重点关注领域的风险。通过了解管理体系对重点关注领域的支持程度,您可以获得与组织持续实现目标的能力相关的有针对性和结构化的信息。

如何为认证做准备?


任何寻求认证的组织都必须承诺并为实施、评估和保持管理体系设定明确的目标。认证之旅始于了解标准,然后建立内部能力和意识,再实施和改进符合标准的管理体系。


识别影响组织内部和外部的因素至关重要。内外部因素包括法律要求和其他相关方的要求。对相关内外部因素的理解决定了您的管理体系所需的相关流程。通过识别需要管理的风险和机遇,您可以实施所需的控制、实现目标和绩效指标,以确保持续改进。


在认证审核之前,您应该已经实施了内部审核和管理评审。这不仅是管理体系实施的一部分,而且对于识别改进机会至关重要。



滑动查看更多


为何选择与DNV合作?

作为一家全球质量认证和风险管理机构,DNV视客户为合作伙伴,旨在满足客户关于认证和风险管理的需求。从IRCA认可的意识培训、审核员培训到差距分析、自我评估工具和认证本身,我们的培训讲师和审核员为客户提供一条有针对性的路径,以实现您的业务目标并建立利益相关方的信任。


为了支持您的完整认证旅程,DNV为客户准备了一系列数字化增值服务工具,包括:区块链证书管理系统(Certificates in Blockchain)、证书标识管理系统(eCertMark)、公司认证和审核管理平台(eAdvantage)以及绩效标杆分析工具(Lumina™)。

关于DNV

DNV是一家独立的认证和风险管理机构,业务遍及100多个国家。凭借广泛的经验和深厚的专业知识,DNV推动提升安全和可持续发展绩效、设定行业标准、启发灵感并开发创新解决方案。


DNV是世界领先的认证和风险管理机构之一。无论是管理体系认证、产品认证和培训以及供应链和数字资产的评估,我们都能助力客户和利益相关方充满信心地做出决策。我们致力于支持客户实现转型、帮助持续达成战略目标,共同为实现联合国可持续发展目标作出贡献。


滑动查看更多



【声明】内容源于网络
0
0
DNV认证及供应链管理
DNV是质量认证和风险管理机构。无论是对企业管理体系或产品进行认证、提供培训,或是评估供应链和数字资产,我们帮助客户和利益相关方更有信心地做出重要决策。我们致力于助力客户提升并可持续地实现长期战略目标,共同为联合国可持续发展目标做出贡献。
内容 1031
粉丝 0
DNV认证及供应链管理 DNV是质量认证和风险管理机构。无论是对企业管理体系或产品进行认证、提供培训,或是评估供应链和数字资产,我们帮助客户和利益相关方更有信心地做出重要决策。我们致力于助力客户提升并可持续地实现长期战略目标,共同为联合国可持续发展目标做出贡献。
总阅读186
粉丝0
内容1.0k