国家信息安全漏洞库CNNVD技术支撑单位计划

合集下载

漏洞扫描系统详细招标参数

漏洞扫描系统详细招标参数
支持表单弱密码检测、CMS类型识别
Web登陆扫描
必须支持登录扫描功能,可自动通过内置的WEB代理来抓取用户登录信息,无需手工输入Cookies、Session等信息,即可实现登录扫描功能;
★必须支持对统一登陆(SSO)环境下WEB站点的登录扫描,统一登陆环境的HTTP或者HTTPS方式的跳转认证等不影响设备的登录扫描功能;(需提供截图证明,加盖原厂公章)
★获得国家保密局涉密信息系统安全保密测评中心颁发的符合国家保密标准BMB12-2004《涉及国家秘密的计算机信息系统漏洞扫描产品技术要求》的《涉密信息系统产品检测证书》,并出具加盖厂商公章的复印件
军用认证
★获得中国人民解放军信息安全测评中心颁发的《军用信息安全产品认证证书》,并出具加盖厂商公章的复印件
★可利用漏洞提示
★支持可利用漏洞提示,将能够获取服务器权限的漏洞专门提示,并支持显示漏洞可利用性,便于管理员立刻锁定资产脆弱点(需提供截图证明,加盖原厂公章)
★主机登陆扫描
★支持Windows、SSH、Kerbeors、明文协议的登陆扫描,登陆到相应的系统中进行(需提供截图证明,加盖原厂公章)
Web检测能力
输出格式
支持将生成的报表以HTML、Word、PDF等通用格式输出
系统管理功能
多用户
支持多用户配置,可以控制每个用户的扫描目的IP,扫描迸发,并且管理员可以对所有用户的扫描任务进行管理(提供截图并原厂盖章)
审计功能
提供审计功能,能够对登录日志、操作日志和异常报告进行记录和查询。
备份机制
提供备份恢复机制,能够对扫描结果、日志、扫描模板、参数集等配置文件进行导出和导入操作;
规则升级
支持规则在线升级方式,可按计划执行自动升级;产品同时应支持手动升级方式,可利用已经下载的升级包实现升级。

启明星辰成为CNNVD一级技术支撑单位

启明星辰成为CNNVD一级技术支撑单位

启明星辰成为CNNVD一级技术支撑单位文章来源: 傲轮卡盟从“斯诺登”事件到国家.CN顶级域名系统被攻击,从超级网银授权支付欺骗到由于使用Struts2导致国内多家网站被远程控制,从CSDN等国内知名网站账户密码泄露到酒店住客信息泄露,频频发生的信息安全事件对国家安全、社会稳定、人民生产生活造成了严重威胁和影响。

所有这些信息安全事件,都与信息安全漏洞密切相关。

信息安全漏洞是信息安全事件的本质所在,是信息安全事件发生的主要原因,因此从国家层面对信息安全漏洞进行管控,是当前解决信息安全问题的重要抓手。

中国国家信息安全漏洞库(CNNVD)由中国信息安全测评中心组建,并于2009年正式投入运行,这一国家级公益服务平台旨在为我国信息安全保障提供基础服务,截至2013年12月共收集漏洞信息63132条、补丁信息17005条,发布安全新闻2201条。

到目前为止,CNNVD已形成以漏洞数据资源为核心,涵盖补丁、受影响产品、安全事件等多元素的漏洞资源服务平台,支撑信息系统产品测评、漏洞分析、隐患分析、风险评估等多项业务,有效提高了我国信息安全威胁应对与风险管理的能力和水平。

但同时我们也应意识到,面对影响波及全球的“斯诺登事件”和新的安全形势,加强国家漏洞库建设的任务依然严峻,汇聚社会力量以提高安全保障的水平同样势在必行。

12月8日,在京召开的第六届漏洞分析与风险评估大会上,中国信息安全测评中心举行了CNNVD技术支撑单位的授牌仪式与特聘专家证书颁发仪式,14家CNNVD技术支撑单位的领导和专家出席。

据悉,CNNVD计划与第一批14家技术支撑单位以及14位业内顶级信息安全专家合作,共同开展与漏洞分析相关的技术研究工作,以提升信息安全专业化服务能力和水平,带动信息产业和信息安全服务业的发展,为基础信息网络、重要信息系统和社会公众提供更加有力的保障,努力将CNNVD打造成为国际知名、有实际成效的国家级信息安全漏洞共享、互助和服务平台。

威努特入选国家漏洞库(CNNVD)技术支撑单位

威努特入选国家漏洞库(CNNVD)技术支撑单位

近日,中国信息安全测评中心、中国国家信息安全漏洞库(CNNVD)发布公告,国内专业的工控安全解决方案供应商威努特成功入围中国国家信息安全漏洞库(CNNVD)二级支撑单位,这标志着威努特在工控安全和漏洞挖掘领域的技术实力和表现得到了权威机构的认可。

2016年期间威努特公司及联合合作伙伴共同提交多个工控安全高危漏洞,积极支持并参与了国家漏洞库的建设,为有效提高我国工控信息安全威胁应对与风险管理的能力和水平发挥应有的作用!中国国家信息安全漏洞库(CNNVD)于2009年正式投入运行,是中国信息安全测评中心履行漏洞分析和风险评估职能的重要平台,旨在为国家信息安全保障提供基础服务。

近年来,CNNVD在信息安全漏洞搜集、重大漏洞信息同步、高危漏洞安全消控等方面发挥了重要作用,为我国重要行业和关键基础设施安全保障工作提供了重要的技术支撑和数据支持。

随着近年来国际、国内信息安全格局的不断演变升级,针对关键信息基础设施的攻击越来越多,传统的IT安全方案已经无法应对更加复杂多变的新型攻击手段。

威努特从成立伊始一直致力于在工控安全领域深耕细作,获得政府部门和众多客户的高度认可,是国家工控安全实验室理事单位,工控安全相关国家标准制定的重要参与者和推动者。

2016年被公安部授予工控安全技术支撑单位,应邀保障2016杭州G20峰会网络安全工作。

CNNVD迫切需要威努特这样的有生力量加入,为平台的漏洞收集、隐患挖掘和数据库建设贡献新的力量。

2015年威努特发布的天鉴系统(工控安全综合检测平台)是国内首款针对工业控制设备的安全性和通信健壮性进行检测的一体化检测系统。

产品通过先进的 Fuzzing 测试技术,全面发现设备存在的未知漏洞和安全风险。

天鉴系统支持支持 TCP/IP 协议栈(IP,ARP,ICMP,IGMP,UDP,TCP)、各类工控协议(ModbusTCP、SIEMENS S7、OPC、GOOSE、MMS、DNP3、IEC104、Profinet)的全面漏洞挖掘。

等保测评技术要求

等保测评技术要求

等保测评技术要求一、服务内容依据《中华人民共和国网络安全法》等国家相关法律、标准要求,对互联网医院环境进行三级等保测评服务,并出具《测评报告》。

二、服务要求(一)等保测评依据《中华人民共和国网络安全法》等国家相关法律、标准要求,对互联网医院环境进行三级等保测评服务,并出具《测评报告》。

若首次测评后被测信息系统需要进行整改,在约定的整改期限内提供复测服务。

服务时间:7*24服务方式:现场和远程交付成果:测评报告。

(二)定级备案协助采购人对测评范围内未定级、未备案的系统形成定级、备案相关材料,组织开展专家评审会,完成定级备案等相关服务工作。

服务时间:7*24服务方式:现场交付成果:备案证明。

(三)测评服务范围依据《信息安全技术网络安全等级保护基本要求》,测评内容包括但不限于:安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心、安全管理制度、安全管理机构、安全人员管理、安全建设管理、安全运维管理等十个层面开展测评工作。

(1)安全物理环境测评内容:物理位置的选择、物理访问控制、防盗窃和防破坏、防雷击、防火、防水和防潮、防静电、温湿度控制、电力供应、电磁防护。

(2)安全通信网络测评内容:网络架构、通信传输、可信验证。

(3)安全区域边界测评内容:边界防护、访问控制、入侵防范、恶意代码和垃圾邮件防范、安全审计、可信验证。

(4)安全计算环境测评内容:身份鉴别、访问控制、安全审计、入侵防范、恶意代码防范、可信验证、数据完整性、数据保密性、数据备份恢复、剩余信息保护、个人信息保护。

(5)安全管理中心测评内容:系统管理、审计管理、安全管理、集中管控。

(6)安全管理制度测评内容:安全策略、管理制度、制定和发布、评审和修订。

(7)安全管理机构测评内容:岗位设置、人员配备、授权和审批、沟通和合作、审核和检查。

(8)安全管理人员测评内容:人员录用、人员离岗、安全意识教育和培训、外部人员访问管理。

(9)安全建设管理测评内容:定级和备案、安全方案设计、产品采购和使用、自行软件开发、外包软件开发、工程实施、测试验收、系统交付、等级测评、服务供应商选择。

信息安全技术 网络安全漏洞分类分级指南-编制说明

信息安全技术 网络安全漏洞分类分级指南-编制说明

国家标准《信息安全技术网络安全漏洞分类分级规范》(草案)编制说明一、工作简况1.1 任务来源根据国家标准化委员会于2018年下达的国家标准修订计划,《信息安全技术网络安全漏洞分类分级指南》由中国信息安全测评中心作为承担单位。

该标准由全国信息安全标准化技术委员会归口管理。

1.2 主要起草单位和工作组成员本标准由中国信息安全测评中心(以下简称“国测”)牵头,国家信息技术安全研究中心、国家计算机网络应急技术处理协调中心、中国电子技术标准化研究院等多家单位共同参与编制。

1.3 主要工作过程(1)2018年5月,组织参与本标准编写的相关单位召开项目启动会,成立规范编制小组,确立各自分工,进行初步设计,并听取各协作单位的相关意见。

(2)2018年6月,编制组通过问卷调查的方式,向安全公司、专家收集关于分类分级国标的修订意见,整理相关意见形成了《信息安全漏洞分类分级修订建议调查情况》。

编制组同时对国内外漏洞分类分级的现状做了调研,整理出《信息安全漏洞分类分级修订相关情况调研与分析》报告,进一步佐证了标准修订的必要性以及提供了标准修订的依据。

(3)2018年7月,编制组结合充分的调研结果,参考CWE、CVSS等国际通用漏洞分类分级方法,提出详细的标准修订计划,形成标准草案第一稿。

(4)2018年8月,编制组召开组内研讨会,基于前期成果,经多次内部讨论研究,组织完善草案内容,形成草案第二稿。

(5)2018年9月,编制组继续研究讨论,并与国内其他漏洞平台运营单位进行交流,吸收各位专家的意见,反复修订完善草案,形成草案第三稿。

(6)2018年10月8日,编制组召开针对草案第三稿的讨论会,会上各参与单位的代表对漏洞分类分级的具体内容进行了深入讨论。

根据讨论结果,编制组对草案进行进一步修改,形成草案第四稿。

(7)2018年10月15日,安标委组织WG5组相关专家召开评审会,对项目进行评审,审阅了标准草案文本、编制说明、意见汇总表等项目相关文档,质询了有关问题,提出增加网络安全漏洞分类分级概述说明、细化编制说明、增加实验验证和使用情况说明、简化分级评价指标等意见。

国家信息安全漏洞库一级贡献奖评选条件

国家信息安全漏洞库一级贡献奖评选条件

国家信息安全漏洞库(CNVD)一级贡献奖评选条件随着信息技术的不断发展,信息安全问题备受关注。

国家信息安全漏洞库(CNVD)一级贡献奖评选活动旨在鼓励和表彰在信息安全领域取得杰出成就和作出突出贡献的个人和团队。

为了确保评选的公平、公正和客观性,评选条件和标准需明确规定。

以下是国家信息安全漏洞库一级贡献奖评选条件:一、技术贡献1. 提交漏洞数量:个人或团队在一定时期内提交的漏洞数量达到一定标准;2. 漏洞重要性:提交的漏洞在实际应用中具有较高的危害性,或对特定领域的安全影响较大;3. 漏洞复现率:提交的漏洞能够被CNVD验证并成功复现,提供有效的漏洞详细信息和利用方法;4. 漏洞影响范围:提交的漏洞影响范围广泛,或者是新型漏洞、0day 漏洞。

二、安全研究1. 安全论文:参与国内外重要安全会议或学术期刊发表的安全论文数量和质量;2. 安全专利:取得的与信息安全领域相关的专利数量和质量;3. 安全产品:独立研发并成功上线的信息安全产品。

三、安全社区贡献1. 信息共享:积极共享有关安全漏洞、攻防技术和安全事件的信息,对他人的安全意识和技术水平提升有重要意义;2. 漏洞公益活动:积极参与或组织安全技术讲座、研讨会、CTF比赛等活动,为信息安全社区做出突出贡献;3. 安全教育:编写和发布安全教育资料,对学生、初学者进行安全知识普及和技术指导。

四、其他贡献1. 安全行业影响:在安全领域具有一定的影响力,包括媒体报道、社会影响等;2. 安全行业认可度:获得行业内安全领域的大奖或证书,或被知名安全机构聘为顾问。

以上评选条件旨在全面评价个人或团队在信息安全领域的技术水平、学术贡献和社会影响,确保评选结果真实可靠。

评选委员会将从参与评选者中选取资深专家和行业领袖,通过专业的评审和公正的决策,最终确定获奖者。

希望所有参与评选的个人和团队都能以积极的态度和专业的技术,共同推动信息安全领域的健康发展。

国家信息安全漏洞库(CNVD)一级贡献奖评选条件旨在鼓励和表彰在信息安全领域取得杰出成就和作出突出贡献的个人和团队。

中国国家信息安全漏洞库(CNNVD)特别技术论坛召开

中国国家信息安全漏洞库(CNNVD)特别技术论坛召开

中国国家信息安全漏洞库(CNNVD)特别技术论坛召开佚名
【期刊名称】《中国信息安全》
【年(卷),期】2014(000)006
【摘要】5月21日,由中国信息安全测评中心主办的CNNVD(中国国家信息安全漏洞库)特别技术论坛(CSEF旌北京隆重举行。

本桶论坛围绕“后XP时代”Windows系统的安全问题、漏洞分析及补丁研制、分发与验证等问题展开技术研讨。

参会的专家和代表来自政府部门、重要行业和科研机构等单位和国内信息安全从业人员等500余人。

本届论坛继续秉承近年来CNNVD特别技术论坛(CSEF)“承担国家使命、汇聚社会力量、专注网络售息安全、铸造和平网络空间”的主旨,为国内信息安全产学研及相关领域的专业人士提供一个深入沟通和探讨的平台。

【总页数】1页(P21-21)
【正文语种】中文
【相关文献】
1.走进国家信息安全漏洞库 [J], 张涛
2.2018(第13届)水处理行业热点技术论坛特别报道——2018(第13届)水处理行业热点技术论坛于北京召开 [J], 无;
3.科来成为中国国家信息安全漏洞库第三批技术支撑单位 [J],
4.国家信息安全漏洞库新增15家技术支撑单位 [J],
5.网御星云入选CNNVD技术支撑单位,助力国家漏洞库建设 [J],
因版权原因,仅展示原文概要,查看原文内容请购买。

CNNVD技术支撑单位计划指南

CNNVD技术支撑单位计划指南

国家信息安全漏洞库(CNNVD)技术支撑单位计划指南版本:V4.1中国信息安全测评中心目录一、计划介绍 (1)二、计划内容 (1)三、申请流程 (3)四、证书维持与年度评价 (4)附件1:技术支撑单位考察评估阶段贡献指标 (6)附件2:技术支撑单位年度支撑指标 (7)一、计划介绍国家信息安全漏洞库(China National Vulnerability Database of Information Security,以下简称“CNNVD”),是中国信息安全测评中心(以下简称“测评中心”)为切实履行漏洞分析和风险评估职能,负责建设运维的国家级信息安全漏洞数据管理平台,旨在为我国信息安全保障提供服务。

经过几年的建设与运营,CNNVD在信息安全漏洞搜集、重大漏洞信息通报、高危漏洞安全消控等方面发挥了重大作用,为我国重要行业和关键信息基础设施安全保障工作提供了重要的技术支撑和数据支持。

CNNVD技术支撑单位计划主要面向信息安全厂商、软硬件厂商与互联网公司等,以平等自愿的原则,通过签约合作的方式与这些单位开展合作。

本计划通过整合业内资源,联合技术支撑单位,提高重大漏洞的发现、分析、处置能力,进一步助力信息安全漏洞研究、事件解读,形成漏洞的收集、分析、处置、披露的良性机制,从而提高我国信息安全漏洞的研究水平和预警能力。

CNNVD不对技术支撑单位收取申请、评审等相关服务费用。

CNNVD与技术支撑单位合作过程所产生的费用由各自自行承担。

二、计划内容本计划主要面向信息安全厂商、软硬件厂商与互联网公司等,通过共享资源和服务,逐步形成优势互补、协同发展的技术支撑单位合作体系。

技术支撑单位需要具有专业的信息安全研发团队和较强的漏洞分析能力,了解并认同CNNVD的业务和职能,致力于和CNNVD 保持积极向上的技术业务合作关系。

CNNVD技术支撑单位共设置三种级别,分别是一级、二级和三级(一级为最高级别),依据技术支撑单位的公司规模、技术研究能力、贡献程度等,以确定其支撑级别及其对应的年度贡献指标。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

国家信息安全漏洞库
(CNNVD)
技术支撑单位计划指南
版本:V3.5
中国信息安全测评中心
本指南可通过CNNVD官方网站下载:/
目录
第1章计划介绍 (1)
第2章计划内容 (1)
2.1 合作方式 (2)
2.2 申请流程 (4)
2.3 总结评价 (5)
第4章证书续期 (6)
第1章计划介绍
国家信息安全漏洞库(China National Vulnerability Database of Information Security,以下简称“CNNVD”),是中国信息安全测评中心(以下简称“测评中心”)为切实履行漏洞分析和风险评估职能,负责建设运维的国家级信息安全漏洞数据管理平台,旨在为我国信息安全保障提供服务。

经过几年的建设与运营,CNNVD在信息安全漏洞搜集、重大漏洞信息通报、高危漏洞安全消控等方面发挥了重大作用,为我国重要行业和关键基础设施安全保障工作提供了重要的技术支撑和数据支持。

CNNVD技术支撑单位计划主要面向信息安全厂商、软硬件厂商与互联网公司等,以平等自愿的原则,通过签约合作的方式与这些单位开展合作。

本计划通过整合业内资源,联合技术支撑单位,提高重大漏洞和重要安全事件的发现、分析、处置能力,进一步助力信息安全漏洞研究、事件解读,形成漏洞/事件的收集、分析、处置、披露的良性机制,从而提高我国信息安全漏洞/事件的研究水平和预警能力。

第2章计划内容
本计划主要面向信息安全厂商、软硬件厂商与互联网公司,通过共享双方的信息、资源和服务,逐步形成优势互补、协同发展的技术支撑单位合作体系。

技术支撑单位可向CNNVD提供多种支撑,如提交漏洞/事件信息、共享分析报告、协助安全事件应急处置、参与可信补丁分发、协办会
议研讨、组织培训竞赛、参与宣传推广等。

CNNVD可向技术支撑单位共享漏洞/事件信息、提供兼容性认证服务、对突出贡献的单位进行表彰和公示、提供CNNVD的平台和资源等。

2.1 合作内容
技术支撑单位需要具有专业的信息安全研发团队和较强的漏洞/事件分析能力,了解并认同CNNVD的业务和职能,致力于和CNNVD保持积极向上的技术业务合作关系。

CNNVD对技术支撑单位设置三种级别,分别是三级、二级和一级(其中一级是最高级别),并依据技术支撑单位与CNNVD合作中的参与贡献程度、信息安全研究能力和投入情况等,来决定技术支撑单位具备的支撑级别以及需要满足的条件和履行的义务。

同时,伴随技术支撑单位级别的变化,对技术支撑单位的要求和义务以及向技术支撑单位提供的权益也会相应的发生变化,从而使参与各方获得更广泛的共赢。

技术支撑单位的可从如下方面向CNNVD提供支撑:
(1)安全漏洞——按照CNNVD漏洞提交规范向CNNVD提交未公
开漏洞信息,信息需要具备真实性、有效性、非重复等特点。

(2)安全事件——按照CNNVD安全事件提交规范向CNNVD提交
信息安全事件分析报告,报告需具备及时性、真实性、以及
持续性。

(3)安全预警——对重大信息安全漏洞和安全事件做出及时响
应,积极主动向CNNVD提供相关信息并协助CNNVD完成预警和消控工作。

CNNVD将从如下方面向技术支撑单位提供服务:
(1)对技术支撑单位的突出贡献进行公示和致谢。

(2)邀请技术支撑单位参与重要会议和活动的组织交流。

(3)为技术支撑单位提供交流推广的平台和渠道。

2.2 申请流程
图1 技术支撑单位申请流程
(1)申请单位阅读《国家信息安全漏洞库(CNNVD)技术支撑单
位计划指南》,了解计划目标、申请单位的工作职责和要求、
责任和义务等相关内容。

(2)申请单位提交《国家信息安全漏洞库(CNNVD)技术支撑单
位申请书》(以下简称“申请书”,见附件一),CNNVD对
申请书的内容进行审核,初审通过后,申请单位将申请书的
纸质版和电子版(光盘)提交至CNNVD。

(3)CNNVD根据申请书的内容对申请单位的具体情况进行现场
审核。

(4)CNNVD召开专家评审会,组织专家对申请单位进行资格审
核和级别认定。

申请单位准备材料进行答辩。

(5)CNNVD与通过答辩的单位商讨合作细节并签订《国家信息
安全漏洞库(CNNVD)与技术支撑单位合作协议》。

(6)CNNVD向技术支撑单位授牌并颁发证书,有效期两年。

2.3 年度评价
为促进CNNVD与技术支撑单位的合作交流,有效推动CNNVD技术支撑单位计划的开展实施,CNNVD将定期对技术支撑单位的贡献进行总结和评价。

技术支撑单位根据每年支撑情况,提交《CNNVD技术支撑单位年度工作总结报告》(见附件二)。

CNNVD组织召开专家评审会,对技术支撑单位的贡献情况进行评
价。

根据评价结果,对技术支撑单位进行相应奖惩。

第3章证书续期
技术支撑单位资质有效期为两年。

相关单位应在有效期结束之前向CNNVD提交续期申请和变更声明(附件三)。

未提交申请或未成功办理证书续期的单位将取消技术支撑单位资格,CNNVD会对取消资质的单位进行声明和公示。

注:本指南自发布之日起实施,最终解释权归中国信息安全测评中心所有。

相关文档
最新文档