[PDF] GB/T 28458-2020 - 自动发货. 英文版
| 标准号码 | 美元 | 购买PDF | 工期 | 标准名称(英文版) |
| GB/T 28458-2020 | 135 | GB/T 28458-2020 | 9秒内发货PDF | 信息安全技术 网络安全漏洞标识与描述规范 |
| 基本信息 | |
|---|---|
| 标准编号 | GB/T 28458-2020 (GB/T28458-2020) |
| 中文名称 | 信息安全技术 网络安全漏洞标识与描述规范 |
| 英文名称 | Information security technology - Cybersecurity vulnerability identification and description specification |
| 行业 | 国家标准 (推荐) |
| 中标分类 | L80 |
| 字数估计 | 8,893 |
| 发布日期 | 2020-11-19 |
| 实施日期 | 2021-06-01 |
| 旧标准 (被替代) | GB/T 28458-2012 |
| 标准依据 | 国家标准公告2020年第26号 |
| 发布机构 | 国家市场监督管理总局、中国国家标准化管理委员会 |
GB/T 28458-2020: 信息安全技术 网络安全漏洞标识与描述规范
GB/T 28458-2020 英文名称: Information security technology - Cybersecurity vulnerability identification and description specification
1 范围
本标准规定了网络安全漏洞(以下简称“漏洞”)的标识与描述信息。
本标准适用于从事漏洞发布
与管理、漏洞库建设、产品生产、研发、测评与网络运营等活动的所有相关方。
2 规范性引用文件
下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本适用于本文
件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。
GB/T 7408-2005 数据元和交换格式 信息交换 日期和时间表示法
GB/T 25069 信息安全技术 术语
GB/T 30276-2020 信息安全技术 网络安全漏洞管理规范
GB/T 30279-2020 信息安全技术 网络安全漏洞分类分级指南
3 术语和定义
GB/T 25069、GB/T 30276-2020、GB/T 30279-2020界定的以及下列术语和定义适用于本文件。
3.1
网络安全漏洞
网络产品和服务在需求分析、设计、实现、配置、测试、运行、维护等过程中,无意或有意产生的、有可能被利用的缺陷或薄弱点。
注:这些缺陷或薄弱点以不同形式存在于网络产品和服务的各个层次和环节中,一旦被恶意主体所利用,就会对网络产品和服务的安全造成损害,从而影响其正常运行。
4 缩略语
下列缩略语适用于本文件。
CNCVD:中国国家网络安全漏洞库
CVE:公共漏洞和暴露
XML:可扩展置标语言
5 网络安全漏洞标识与描述
5.1 框架
针对每一个漏洞进行标识与描述的框架如图1所示,分为标识项和描述项两大类,其中描述项包括
名称、发布时间、发布者、验证者、发现者、类别、等级、受影响产品或服务、相关编号、存在性说明等十项必须项,并可根据需要扩展检测方法、解决方案、其他描述等扩展项。扩展项为可选。
图1 网络安全漏洞标识与描述框架
5.2 标识项
标识项中仅有“标识号”一项内容。“标识号”是用来对每个漏洞进行唯一标识的代码,其格式为:
CNCVD-YYYY-NNNNNN,如图2所示。
5.3 描述项
5.3.1 名称
概括性描述漏洞信息的短语。采用分段式格式描述,包括固定字段和自定义字段,字段之间以“.”
相隔。格式如下:
漏洞相关的产品或服务.等级.类别.自定义字段1.自定义字段2..自定义字段n
前三段为固定字段,使用中英文或数字标识。其中:
a) “漏洞相关的产品或服务”为漏洞所存在的、正式发布的产品或服务名称,可包含版本号信息,
例如,InternetExplorer8.0、Chrome等。“漏洞相关的产品或服务”需与5.3.8的内容保持一
致,可为5.3.8的简要缩写。
b) “等级”为漏洞描述项中的“5.3.7等级”。
c) “类别”为漏洞描述项中的“5.3.6类别”。
第四段起为自定义字段,属可选项,可增加多个。自定义字段主要用于补充描述固定字段以外的其
他信息,例如漏洞的别称等。
5.3.2 发布时间
漏洞信息发布的日期。日期书写应采用GB/T 7408-2005中5.2.1.1完全表示法中的扩展格式。
5.3.3 发布者
“漏洞发布者”的简称,是发布经验证后的漏洞信息的个人或组织。发布者以其个人标识或组织名
称命名。“组织名称”可以是发布者组织的正式名称或简称等。
5.3.4 验证者
“漏洞验证者”的简称,是对漏洞的存在性、等级、类别等进行技术验证的个人或组织。验证者以其
个人标识或组织名称命名。“组织名称”可以是验证者组织的正式名称或简称等。
5.3.5 发现者
“漏洞发现者”的简称,是发现漏洞的个人或组织。发现者以其个人标识或组织名称命名。“个人标
识”可以是发现者个人的姓名或代号等,“组织名称”可以是发现者组织的正式名称或简称等。不能确认
发现者身份,或漏洞信息为匿名发布的,发现者可标识为“匿名”。
5.3.6 类别
漏洞所属分类。给出漏洞分类归属的信息。类别划分应符合GB/T 30279-2020中第5章网络安
全漏洞分类规定的要求。
5.3.7 等级
漏洞危害级别。给出漏洞能够造成的危害程度。等级划分应符合GB/T 30279-2020中6.3.3网
络安全漏洞技术分级规定的要求。
5.3.8 受影响产品或服务
漏洞所存在的产品或服务的详细信息,包括供应商、名称、版本号等内容。对于共用中间件或者组
件的漏洞,受其影响的相关产品或服务信息均可列出。
5.3.9 相关编号
同一漏洞在不同组织中的编号,例如,CNVD编号、CNNVD编号、CVE编号或其他组织自定义的
漏洞编号等,若存在多个编号可顺序给出,中间以逗号分隔。相关编号的XML表示方法参见附录A。
5.3.10 存在性说明
描述漏洞的触发条件、生成机理或概念性证明等。
5.3.11 检测方法
漏洞扫描或测试的方法,例如漏洞检测代码、程序或方法说明等......
英文网页English: GB/T 28458-2020
相关标准: GB/T 28454|GB/T 28455|GB/T 28450|GB/T 28454|GB/T 28458-2020|GB/T 28458|