上報(bào)
主動(dòng)監(jiān)測(cè)和接受安全問(wèn)題和漏洞,啟動(dòng)應(yīng)急處理流程,同時(shí)對(duì)漏洞上報(bào)者進(jìn)行確認(rèn)
驗(yàn)證
安全實(shí)驗(yàn)室和相關(guān)產(chǎn)品對(duì)安全問(wèn)題進(jìn)行驗(yàn)證、確認(rèn),同時(shí)評(píng)估風(fēng)險(xiǎn)等級(jí)
解決
制定安全漏洞的緩解措施,相關(guān)產(chǎn)品針對(duì)漏洞進(jìn)行修復(fù)開(kāi)發(fā),同時(shí)制定安全預(yù)警策略
披露
在安全問(wèn)題有規(guī)避措施和解決補(bǔ)丁的情況下,官方披露漏洞信息
反饋
收集來(lái)自相關(guān)外部客戶的建議,安全實(shí)驗(yàn)室組織產(chǎn)品進(jìn)行相關(guān)的改進(jìn)
安全應(yīng)急響應(yīng)中心會(huì)嚴(yán)格控制漏洞信息的范圍,將之限制在僅處理漏洞的相關(guān)人員之間傳遞;同時(shí)也要求漏洞上報(bào)者對(duì)此漏洞進(jìn)行保密,直到對(duì)外公開(kāi)披露。
安全應(yīng)急響應(yīng)中心針對(duì)每個(gè)安全漏洞根據(jù)通用漏洞評(píng)分系統(tǒng)(CVSS)給出基礎(chǔ)評(píng)估(Base Metrics)和時(shí)間周期評(píng)估(Temporal Metricss)??蛻粲行枰梢愿鶕?jù)自己的環(huán)境給出環(huán)境評(píng)估(Environmental Metrics)。
宇視科技統(tǒng)一采用CVE(Common Vulnerability and Exposures)和CNCVE引用第三方漏洞信息。