思科换了一种方法 揭露自家产品的安全问题

简介:

思科公司以经过大幅改进的、易于阅读的形式发布安全漏洞报告:

思科公司对自家产品内安全问题的披露方式加以改革

思科公司已经改变了对自家产品内安全漏洞的披露形式。

网络巨头目前已经采取一种新的、据称“经过强化与简化”的自家产品内安全漏洞披露方式。这大新方案使用安全影响评级(即Security Impact Rating,简称SIR)分数来帮助大家了解当前所面临之安全漏洞的严重程度,同时配合CVE系统以及通用安全漏洞报告框架(简称CVRF),旨在以标准化且机器可读之格式对漏洞进行描述。由于相关数据能够为机器所直接读取,因此这类报告将在思科正式发布相关API之后发挥巨大作用——根据该公司的说法,该API“将在未来几个月内推出”。根据网络巨头做出的承诺,该API允许客户“对思科信息及公告进行自主定义,从而满足自身的特定需求。该API还允许客户设定相关规则,从而实现客户自有网络的自动化评估。”总结来讲,这很像是一种“塞入全部已有安全漏洞报告,结合网络实际情况然后告诉用户该怎么做”的傻瓜式解决方案,如果真能达到这样的效果、我们应当为思科鼓掌喝彩。

思科公司已经为其安全漏洞通告采取了一种新的RSS推送方式,其以CVRF格式存在并能够通过一款Python解析工具对内容进行读取,从而最大程度发挥其实际作用。

相关API以及新型格式之所以陆续出现,是因为思科公司的产品安全事件响应小组(即Product Security Incident Response Team,简称PSIRT)“承认过去这方面工作的一致性水平较低,且表示其原先会根据漏洞的具体严重程度采用多种不同的安全问题通知方式。”

而到今天,所有安全漏洞都将得到相同的对待,即在网络之上发布明确的特性及危害介绍,并利用新的SIR机制对其加以评分,其具体分值及等级划分如下:

思科公司对自家产品内安全问题的披露方式加以改革


思科公司做出的这一系列变更显然是对客户反馈的响应。感兴趣的朋友可以(点击此处)查看关于这一新机制的官方描述


原文发布时间为:2015-10-08

本文作者:杨昀煦

本文来自云栖社区合作伙伴至顶网,了解相关信息可以关注至顶网。






相关文章
|
云安全 机器学习/深度学习 分布式计算
与时间赛跑,解密虚拟补丁-面对快速集成0Nday的团伙如何防御
近日,阿里云安全监测到利用Atlassian Confluence 远程代码执行漏洞传播的僵尸网络随PoC公布后攻击与入侵量大幅上升
571 0
与时间赛跑,解密虚拟补丁-面对快速集成0Nday的团伙如何防御
|
Web App开发 安全 数据安全/隐私保护
McAfee:“极光攻击”将会盛行
在周三的RSA 2010大会发言中,McAfee的研究人员表示,以获取企业源代码为目的的网络犯罪正在盛行,而企业对此方面的保护略显不足。 在RSA 2010上,McAfee展示了一个分析报告,关于对Perforce公司(一个做住房产权软件的公司)的调查。
1098 0
微软高层:拟改变支付方式 应对盗版问题
“知识产权受到侵犯的情况对我们而言仍然是一个巨大的问题。”昨日来京的微软首席研究及战略官克瑞格·蒙迪表示。 这位被称为“盖茨接班人”的微软高层透露,未来微软将通过改变支付方式等办法遏制盗版猖獗的现象。
608 0
|
Web App开发 安全 iOS开发
Web安全新变化 智能手机是下一个进攻点
Web安全、数据安全和邮件安全解决方案提供商Websense发布了2010年安全趋势预测。经过潜心分析研究,Websense Security Labs研究人员发现未来一年Web威胁的变化趋势是以全面混合的安全威胁为主体,同时包含多种攻击手段,其目标是侵害无辜的计算机并将其变成僵尸网络的一部分,同时窃取有价值的关键信息。
1184 0
|
安全
安全专家担心Adobe没有足够实力来阻止黑客攻击
多年以来,Adobe系统公司一直在个人计算机行业中静静地偏居一隅。摄影师和设计师利用该公司的软件整理照片和架设网站,各地的人们所交换的电子文档采用的是Adobe设计的文件格式,但他们却并不了解这些软件背后的这家公司。
977 0
|
安全 智能硬件 数据安全/隐私保护
|
安全 网络安全 数据安全/隐私保护