哪些政策要求企业开展漏洞扫描?

简介: 在网络安全法等法规要求下,企业须定期开展漏洞扫描。具备CNAS/CMA/CCRC资质的第三方机构,依据GB/T 30279、34943等标准,通过专业工具对网络、系统、应用及容器镜像等进行全面扫描,出具权威《漏洞扫描报告》,助力企业合规整改、筑牢安全防线。(239字)

在网络安全问题日益突出的背景下,漏洞扫描是通过技术手段,识别出网络产品和服务存在漏洞的过程,第三方检测机构具有CNAS/CMA/CCRC等资质是开展漏洞扫描或渗透测试的重要资质,第三方检测机构利用漏洞扫描工具通过对网络、系统、应用程序等进行全面扫描,能够快速识别出潜在的安全漏洞,将获得的漏洞信息并将漏洞信息进行报告,形成第三方《漏洞扫描报告》。

哪些政策要求企业开展漏洞扫描?

1、《中华人民共和国网络安全法》:网络运营者应制定网络安全事件应急预案,及时处置系统漏洞等安全风险,发生危害网络安全的事件时,立即启动应急预案,采取补救措施并向主管部门报告。

2、《工业和信息化部 国家互联网信息办公室 公安部关于印发网络产品安全漏洞管理规定的通知》工信部联网安〔2021〕66号,网络运营者发现或者获知其网络、信息系统及其设备存在安全漏洞后,应当立即采取措施,及时对安全漏洞进行验证并完成修补。

3、《关键信息基础设施安全保护条例》:对关键信息基础设施每年进行网络安全检测和风险评估,及时整改问题并按要求报送情况。

4、《网络安全等级保护容器安全要求》:应在容器镜像创建或部署过程中扫描容器镜像漏洞,对不安全的镜像进行告警并阻断创建或部署流程。

5、海南省医疗保障局、海南省卫生健康委员会、海南省药品监督管理局共同印发《三医真实世界数据使用管理暂行办法》:存储系统需配备防火墙、入侵检测、访问控制等安全措施,并通过定期渗透测试和漏洞扫描确保防护有效性。
0b39ad2c1057badb7f7d78cfdf5acf30.png

第三方检测机构为企业开展漏洞扫描检测标准依据:

GB/T 34943-2017 《C/C++语言源代码漏洞测试规范》

GB/T 34944-2017 《Java语言源代码漏洞测试规范》

GB/T 34946-2017 《C#语言源代码漏洞测试规范》

GB/T 30279-2020 《信息安全技术 网络安全漏洞分类分级指南》

GB/T 25000.51-2016 《系统与软件工程 系统与软件质量要求和评价(SQuaRE)第51部分:就绪可用软件产品(RUSP)的质量要求和测试细则》

相关实践学习
基于Hologres轻量实时的高性能OLAP分析
本教程基于GitHub Archive公开数据集,通过DataWorks将GitHub中的项⽬、行为等20多种事件类型数据实时采集至Hologres进行分析,同时使用DataV内置模板,快速搭建实时可视化数据大屏,从开发者、项⽬、编程语⾔等多个维度了解GitHub实时数据变化情况。
相关文章
|
2月前
|
SQL 供应链 安全
漏洞扫描公司哪家好?为什么值得推荐
数字化时代,漏洞扫描是企业安全基石。选服务商需综合评估:权威资质(CCRC/CMA/CNAS)、专业团队(CISSP/CISP等认证)、深度服务(全资产覆盖、定制报告、修复验证闭环)。
|
8天前
|
机器学习/深度学习 人工智能 PyTorch
写 PyTorch 总像在写脚本?试试 PyTorch Lightning,把模型训练变成“工程化项目”
写 PyTorch 总像在写脚本?试试 PyTorch Lightning,把模型训练变成“工程化项目”
127 14
写 PyTorch 总像在写脚本?试试 PyTorch Lightning,把模型训练变成“工程化项目”
|
开发者
SyntaxError: cannot assign to literal错误
SyntaxError: cannot assign to literal错误
3251 1
|
3月前
|
存储 弹性计算 Linux
阿里云200M带宽爆款秒杀轻量应用服务器怎么样?来看测评!
阿里云200M带宽爆款秒杀轻量应用服务器怎么样?本文整理阿里云轻量应用服务器的配置参数、不同地域价格及相关说明,涵盖 200M 峰值带宽与 30M 峰值带宽两类主要配置,为用户了解该产品的资源规格与成本提供参考。
|
5月前
|
安全 Linux 虚拟化
VMware Tools 12.5.4 下载 - 客户机操作系统无缝交互必备组件
VMware Tools 12.5.4 下载 - 客户机操作系统无缝交互必备组件
715 3
|
12月前
|
存储 SQL Apache
为什么 Apache Doris 是比 Elasticsearch 更好的实时分析替代方案?
本文将从技术选型的视角,从开放性、系统架构、实时写入、实时存储、实时查询等多方面,深入分析 Apache Doris 与 Elasticsearch 的能力差异及性能表现
1452 17
为什么 Apache Doris 是比 Elasticsearch 更好的实时分析替代方案?
|
人工智能 运维 监控
Zabbix告警分析新纪元:本地DeepSeek大模型实现智能化告警分析
本文由Zabbix中国峰会演讲嘉宾张世宏撰写,介绍如何通过集成Zabbix监控系统与深度求索(DeepSeek)AI助手,构建智能化告警处理方案。该方案利用Webhook机制传递告警信息,借助DeepSeek的智能分析能力,帮助运维团队快速识别问题根源并提供解决方案。文章详细描述了技术架构、环境搭建、Webhook配置及实际案例,展示了AI在运维领域的应用前景和优势。
2153 0
|
人工智能 开发者
媲美OpenAI事实性基准,这个中文评测集让o1-preview刚刚及格
为评估大型语言模型(LLM)在中文语境下的事实性能力,研究团队推出“Chinese SimpleQA”评测集。该评测集具备中文、多样性、高质量、静态和易于评估的特点,涵盖六个主要主题和99个子主题。评估结果显示,尽管部分模型在特定领域表现出色,但整体事实性能力仍有待提升。Chinese SimpleQA为LLM开发者提供了宝贵工具,推动中文LLM的改进与发展。论文链接:https://arxiv.org/abs/2411.07140
299 14
|
消息中间件 存储 供应链
数据仓库介绍与实时数仓案例
1.数据仓库简介 数据仓库是一个面向主题的(Subject Oriented)、集成的(Integrate)、相对稳定的(Non-Volatile)、反映历史变化(Time Variant)的数据集合,用于支持管理决策。
45231 237
|
分布式计算 大数据 Hadoop
MapReduce:大数据处理的基石
【8月更文挑战第31天】
624 0

热门文章

最新文章