Informationsteknologi Sikkerhedsteknikker Processer for sårbarhedshåndtering
|
|
|
- Carl Torp
- 10 år siden
- Visninger:
Transkript
1 Dansk standard DS/ISO/IEC udgave Informationsteknologi Sikkerhedsteknikker Processer for sårbarhedshåndtering Information technology Security techniques Vulnerability handling processes
2 DS/ISO/IEC København DS projekt: M ICS: Første del af denne publikations betegnelse er: DS/ISO/IEC, hvilket betyder, at det er en international standard, der har status som dansk standard. Denne publikations overensstemmelse er: IDT med: ISO IEC 30111:2013. DS-publikationen er på engelsk. DS-publikationstyper Dansk Standard udgiver forskellige publikationstyper. Typen på denne publikation fremgår af forsiden. Der kan være tale om: Dansk standard standard, der er udarbejdet på nationalt niveau, eller som er baseret på et andet lands nationale standard, eller standard, der er udarbejdet på internationalt og/eller europæisk niveau, og som har fået status som dansk standard DS-information publikation, der er udarbejdet på nationalt niveau, og som ikke har opnået status som standard, eller publikation, der er udarbejdet på internationalt og/eller europæisk niveau, og som ikke har fået status som standard, fx en teknisk rapport, eller europæisk præstandard DS-håndbog samling af standarder, eventuelt suppleret med informativt materiale DS-hæfte publikation med informativt materiale Til disse publikationstyper kan endvidere udgives tillæg og rettelsesblade DS-publikationsform Publikationstyperne udgives i forskellig form som henholdsvis fuldtekstpublikation (publikationen er trykt i sin helhed) godkendelsesblad (publikationen leveres i kopi med et trykt DS-omslag) elektronisk (publikationen leveres på et elektronisk medie) DS-betegnelse Alle DS-publikationers betegnelse begynder med DS efterfulgt af et eller flere præfikser og et nr., fx DS 383, DS/EN 5414 osv. Hvis der efter nr. er angivet et A eller Cor, betyder det, enten at det er et tillæg eller et rettelsesblad til hovedstandarden, eller at det er indført i hovedstandarden. DS-betegnelse angives på forsiden. Overensstemmelse med anden publikation: Overensstemmelse kan enten være IDT, EQV, NEQ eller MOD IDT: Når publikationen er identisk med en given publikation. EQV: Når publikationen teknisk er i overensstemmelse med en given publikation, men præsentationen er ændret. NEQ: Når publikationen teknisk eller præsentationsmæssigt ikke er i overensstemmelse med en given standard, men udarbejdet på baggrund af denne. MOD: Når publikationen er modificeret i forhold til en given publikation.
3 INTERNATIONAL STANDARD ISO/IEC First edition Information technology Security techniques Vulnerability handling processes Technologies de l information Techniques de sécurité Processus de traitement de la vulnérabilité Reference number ISO/IEC 30111:2013(E) ISO/IEC 2013
4 ISO/IEC 30111:2013(E) COPYRIGHT PROTECTED DOCUMENT ISO/IEC 2013 All rights reserved. Unless otherwise specified, no part of this publication may be reproduced or utilized otherwise in any form or by any means, electronic or mechanical, including photocopying, or posting on the internet or an intranet, without prior written permission. Permission can be requested from either ISO at the address below or ISO s member body in the country of the requester. ISO copyright office Case postale 56 CH-1211 Geneva 20 Tel Fax [email protected] Web Published in Switzerland ii ISO/IEC 2013 All rights reserved
5 ISO/IEC 30111:2013(E) Contents Page Foreword...iv Introduction...v 1 Scope Normative references Terms and definitions Abbreviated terms Interface between ISO/IEC Vulnerability disclosure and ISO/IEC Vulnerability handling processes Policy and Organizational Framework for Vulnerability Handling Processes General Vulnerability Handling Policy Development Development of an Organizational Framework to Support the Vulnerability Handling Process Vendor CSIRT or PSIRT Responsibilities of the Product Business Division Responsibilities of the Customer Support Division and Public Relation Division Legal Consultation Vulnerability handling process Introduction to vulnerability handling phases Vulnerability handling phases Monitoring of Vulnerability handling phases Confidentiality of Vulnerability Information Supply chain vulnerability handling process...11 Bibliography...12 ISO/IEC 2013 All rights reserved iii
6 ISO/IEC 30111:2013(E) Foreword ISO (the International Organization for Standardization) and IEC (the International Electrotechnical Commission) form the specialized system for worldwide standardization. National bodies that are members of ISO or IEC participate in the development of International Standards through technical committees established by the respective organization to deal with particular fields of technical activity. ISO and IEC technical committees collaborate in fields of mutual interest. Other international organizations, governmental and non-governmental, in liaison with ISO and IEC, also take part in the work. In the field of information technology, ISO and IEC have established a joint technical committee, ISO/IEC JTC 1. International Standards are drafted in accordance with the rules given in the ISO/IEC Directives, Part 2. The main task of the joint technical committee is to prepare International Standards. Draft International Standards adopted by the joint technical committee are circulated to national bodies for voting. Publication as an International Standard requires approval by at least 75 % of the national bodies casting a vote. Attention is drawn to the possibility that some of the elements of this document may be the subject of patent rights. ISO and IEC shall not be held responsible for identifying any or all such patent rights. ISO/IEC was prepared by Joint Technical Committee ISO/IEC JTC 1, Information technology, Subcommittee SC 27, Security techniques. iv ISO/IEC 2013 All rights reserved
7 ISO/IEC 30111:2013(E) Introduction This International Standard describes processes for vendors to handle reports of potential vulnerabilities in products and online services. The audience for this standard includes consumers, developers, vendors, and evaluators of secure IT products. The following audiences may use this standard: developers and vendors, when responding to reported actual or potential vulnerabilities; evaluators, when assessing the security assurance afforded by vendors and developers vulnerability handling processes and the associated products and services; consumers, when selecting product and online service vendors to express best practice assurance requirements to developers, vendors and integrators. This International Standard is related to ISO/IEC [5] It interfaces with elements described in ISO/IEC at the point of receiving potential vulnerability reports, and at the point of distributing vulnerability resolution information. This International Standard takes into consideration the relevant elements of ISO/IEC , [1] 13.5 Flaw remediation (ALC_FLR). ISO/IEC 2013 All rights reserved v
8
9 INTERNATIONAL STANDARD ISO/IEC 30111:2013(E) Information technology Security techniques Vulnerability handling processes 1 Scope This International Standard gives guidelines for how to process and resolve potential vulnerability information in a product or online service. This International Standard is applicable to vendors involved in handling vulnerabilities. 2 Normative references The following documents, in whole or in part, are normatively referenced in this document and are indispensable for its application. For dated references, only the edition cited applies. For undated references, the latest edition of the referenced document (including any amendments) applies. ISO/IEC 27000, Information technology Security techniques Information security management systems Overview and vocabulary 3 Terms and definitions For the purposes of this document, the terms and definitions given in ISO/IEC and the following apply. 3.1 coordinator optional participant that can assist vendors and finders in handling and disclosing vulnerability information Note 1 to entry: Acts as trusted liaison between involved parties, enabling communication between involved parties (vendors and finders). 3.2 online service service which is implemented by hardware, software or a combination of them, and provided over a communication line or network EXAMPLE Search engines, online backup services, Internet-hosted , and software as a service are considered to be online services. 3.3 product system or service implemented or refined for sale or to be offered for free Note 1 to entry: In information technology, a distinction is often made between hardware and software products, although the boundary is not always clear. EXAMPLE A router can be seen as a hardware product even though a vital component of it is software and/or firmware. 3.4 remediation patch, fix, upgrade, configuration or documentation change to address a vulnerability Note 1 to entry: A change intended to resolve or mitigate a vulnerability. A remediation typically takes the form of a configuration change, binary file replacement, hardware change, or source code patch, etc. Remediations are usually provided by vendors. Vendors use different terms including update, patch, fix, hotfix, and upgrade. ISO/IEC 2013 All rights reserved 1
Dansk standard DS/ISO/IEC 27033-5
Dansk standard DS/ISO/IEC 27033-5 1. udgave 2013-09-02 Informationsteknologi Sikkerhedsteknikker Netværkssikkerhed Del 5: Sikring af kommunikation mellem netværk, der anvender virtuelle private netværk
Teknisk produktdokumentation Dokumenttyper
Dansk standard DS/ISO 29845 1. udgave 2011-09-30 Teknisk produktdokumentation Dokumenttyper Technical product documentation Document types DS/ISO 29845 København DS projekt: M245068 ICS: 01.110 Første
Jordbrug Traktorer Bagmonteret trepunktsophæng Kategori 1N, 1, 2N, 2, 3N, 3, 4N og 4
Dansk standard Tillæg DS/ISO 730/Amd 1 1. udgave 2014-08-05 Jordbrug Traktorer Bagmonteret trepunktsophæng Kategori 1N, 1, 2N, 2, 3N, 3, 4N og 4 Agricultural wheeled tractors Rear-mounted threepoint linkage
Informationsteknologi Åben distribueret databehandling Referencemodel: Arkitektonisk semantik Tillæg 1: Computerbaserede formler
Dansk Standard Tillæg DS/ISO/IEC 10746-4/Amd.1 1. udgave 2002-06-04 Informationsteknologi Åben distribueret databehandling Referencemodel: Arkitektonisk semantik Tillæg 1: Computerbaserede formler Information
Elektronisk arkivering Del 1: Specifikationer vedrørende udvikling og drift af et informationssystem til sikring af elektroniske dokumenter
Dansk standard DS/ISO 14641-1 1. udgave 2012-02-29 Elektronisk arkivering Del 1: Specifikationer vedrørende udvikling og drift af et informationssystem til sikring af elektroniske dokumenter Electronic
Informationsteknologi Vejledning i anvendelse af ISO 9001:2008 til ITserviceledelse
DS-information DS/ISO/IEC TR 90006 1. udgave 2013-11-28 Informationsteknologi Vejledning i anvendelse af ISO 9001:2008 til ITserviceledelse og integreringen med ISO/IEC 20000-1:2011 Information technology
Kirurgiske implantater Delvis og hel hofteledsprotese Del 2: Ledflader lavet af metalliske og keramiske materialer og plastmaterialer
Dansk standard DS/ISO 7206-2 1. udgave 2014-09-22 Kirurgiske implantater Delvis og hel hofteledsprotese Del 2: Ledflader lavet af metalliske og keramiske materialer og plastmaterialer Implants for surgery
Teknisk tegning Almene tegneregler Del 25: Linjer på skibsbygningstegninger
Dansk Standard DS/ISO 128-25 1. udgave 2001-12-06 Teknisk tegning Almene tegneregler Del 25: Linjer på skibsbygningstegninger Technical drawings General principles of presentation Part 25: Lines on shipbuilding
Mekaniske vibrationer Vurdering af maskinvibrationer ved måling på ikkeroterende dele Del 1: Generelle retningslinjer
Dansk standard Tillæg DS/ISO 10816-1/Amd 1 1. udgave 2014-08-14 Mekaniske vibrationer Vurdering af maskinvibrationer ved måling på ikkeroterende dele Del 1: Generelle retningslinjer Mechanical vibration
Teknisk tegning Almene tegneregler Del 50: Grundlæggende regler for angivelse af områder på snitafbildninger og snit
Dansk Standard DS/ISO 128-50 1. udgave 2002-05-21 Teknisk tegning Almene tegneregler Del 50: Grundlæggende regler for angivelse af områder på snitafbildninger og snit Technical drawings General principles
Markeds-, opinions- og samfundsundersøgelser
Dansk standard DS/ISO 20252 2. udgave 2012-07-05 Markeds-, opinions- og samfundsundersøgelser Ordliste og servicekrav Market, opinion and social research Vocabulary and service requirements DS/ISO 20252
Jordbrug Traktorer Bagmonteret trepunktsophæng Kategori 1N, 1, 2N, 2, 3N, 3, 4N og 4
Dansk standard DS/ISO 730 1. udgave 2009-02-10 Jordbrug Traktorer Bagmonteret trepunktsophæng Kategori 1N, 1, 2N, 2, 3N, 3, 4N og 4 Agricultural wheeled tractors Rear-mounted three-point linkage Categories
Teknisk tegning Almene tegneregler Del 40: Grundlæggende regler for snitafbildninger og snit
Dansk Standard DS/ISO 128-40 1. udgave 2002-05-21 Teknisk tegning Almene tegneregler Del 40: Grundlæggende regler for snitafbildninger og snit Technical drawings General principles of presentation Part
Hjælpemidler til blinde og svagsynede personer Taktile indikatorer på fodgængerarealer
Dansk standard DS/ISO 23599 1. udgave 2012-04-03 Hjælpemidler til blinde og svagsynede personer Taktile indikatorer på fodgængerarealer Assistive products for blind and visionimpaired persons Tactile walking
Elektronisk dokumentstyring Ordliste Del 1: Elektronisk billeddannelse af dokumenter
Dansk standard DS/ISO 12651-1 2. udgave 2012-02-29 Elektronisk dokumentstyring Ordliste Del 1: Elektronisk billeddannelse af dokumenter Electronic document management Vocabulary Part 1: Electronic document
Arbejdsmiljøledelsessystemer Kravbeskrivelse
Dansk standard DS/OHSAS 18001 2. udgave 2008-01-14 Arbejdsmiljøledelsessystemer Kravbeskrivelse Occupational health and safety management systems Specification DS/OHSAS 18001 København DS projekt: M224197
Dansk Standard DS/ISO/IEC 14754 Godkendelsesblad. systemer
Dansk Standard DS/ISO/IEC 14754 Godkendelsesblad 1. udgave Godkendt:1999-12-07 Informationsteknologi. Penbaserede grænseflader. Fælles tegn for tekstredigering i penbaserede systemer Information Techonology
Miljømærkning Egendeklaration af miljøpåstande (Type II miljømærkning)
Dansk standard Tillæg DS/EN ISO 14021/A1 1. udgave 2012-02-08 Miljømærkning Egendeklaration af miljøpåstande (Type II miljømærkning) Environmental labels and declarations Self-declared environmental claims
System- og softwareudvikling Kvalitetskrav til og evaluering af systemer og software (SQuaRE) Planlægning og ledelse
Dansk standard DS/ISO/IEC 25001 2. udgave 2014-03-19 System- og softwareudvikling Kvalitetskrav til og evaluering af systemer og software (SQuaRE) Planlægning og ledelse Systems and software engineering
Informationsteknologi Sikkerhedsteknikker
Dansk standard DS/ISO/IEC 27005 1. udgave 2008-06-20 Informationsteknologi Sikkerhedsteknikker Ledelsessystem for risikostyring Information technology Security techniques Information security risk management
Maskinsikkerhed Risikovurdering Del 2: Praktisk vejledning og metodeeksempler
DS-information DS/ISO/TR 14121-2 2. udgave 2012-07-04 Maskinsikkerhed Risikovurdering Del 2: Praktisk vejledning og metodeeksempler Safety of machinery Risk assessment Part 2: Practical guidance and examples
Dansk Standard DS/EN 61595-3 1. udgave. COPYRIGHT Danish Standards. NOT FOR COMMERCIAL USE OR REPRODUCTION. DS/EN 61595-3:2001
Dansk Standard DS/EN 61595-3 1. udgave Godkendt:2001-05-18 Digitalt lydbåndoptagersystem med flere kanaler (DATR), spoletil-spolesystem, til professionelt brug Del 3: 24-bits funktion til 16-bits medier
Informationsteknologi Automatisk identifikation og datafangstteknikker Kode 128 stregkode symbologispecifikation
Dansk standard DS/ISO/IEC 15417 2. udgave 2007-06-18 Informationsteknologi Automatisk identifikation og datafangstteknikker Kode 128 stregkode symbologispecifikation Information technology Automatic identification
Kirurgiske implantater Intramedullære
Dansk standard DS/ISO 15142-2:2003 1. udgave 2015-09-15 Kirurgiske implantater Intramedullære sømsystemer af metal Del 2: Låsekomponenter Implants for surgery Metal intramedullary nailing systems Part
Informationsteknologi Sikkerhedsteknikker. Informationssikkerhed (ISMS) Krav
Dansk standard DS/ISO/IEC 27001 2. udgave 2007-06-06 Informationsteknologi Sikkerhedsteknikker Ledelsessystemer for Informationssikkerhed (ISMS) Krav Information technology Security techniques Information
Sensorisk analyse Metodologi Sekventiel analyse
Dansk standard DS/ISO 16820 1. udgave 2004-07-28 Sensorisk analyse Metodologi Sekventiel analyse Sensory analysis Methodology Sequential analysis DS/ISO 16820 København DS projekt: 49367 ICS: 67.240 Deskriptorer:
Styring af aktiver (asset management) Ledelsessystemer Vejledning i anvendelse af ISO 55001
Dansk standard DS/ISO 55002 1. udgave 2014-01-29 Styring af aktiver (asset management) Ledelsessystemer Vejledning i anvendelse af ISO 55001 Asset management Management systems Guidelines for the application
Skibs- og marineteknologi Liste over maritime standarder
Dansk standard DS/ISO 15583 1. udgave 2005-07-14 Skibs- og marineteknologi Liste over maritime standarder Ships and marine technology Maritime standards list DS/ISO 15583 København DS projekt: M205531
Trykluft Del 3: Prøvningsmetoder til måling af fugtighed
Dansk Standard DS/ISO 8573-3 1. udgave Godkendt:2001-03-01 Trykluft Del 3: Prøvningsmetoder til måling af fugtighed Compressed air Part 3: Test methods for measurement of humidity DANSK STANDARD - Eftertryk
Vejledning i projektledelse
Dansk standard DS/ISO 21500 1. udgave 2012-09-27 Vejledning i projektledelse Guidance on project management DS/ISO 21500 København DS projekt: M251575 ICS: 03.100.40 Første del af denne publikations betegnelse
Motorkøretøjer Fartskriversystemer Del 2: Elektrisk grænseflade med optageenhed
Dansk standard DS/ISO 16844-2 1. udgave 2011-04-08 Motorkøretøjer Fartskriversystemer Del 2: Elektrisk grænseflade med optageenhed Road vehicles Tachograph systems Part 2: Electrical interface with recording
Dansk standard DS/ISO/IEC
Dansk standard DS/ISO/IEC 27036-3 1. udgave 2014-01-27 Informationsteknologi Sikkerhedsteknikker Informationssikkerhed for leverandørrelationer Del 3: Retningslinjer for sikkerhed i forsyningskæden for
Informationsteknologi Procesvurdering Krav til procesvurdering
Dansk standard DS/ISO/IEC 33002:2015 1. udgave 2015-03-09 Informationsteknologi Procesvurdering Krav til procesvurdering Information technology Process assessment Requirements for performing process assessment
Arbejdsmiljøledelsessystemer Vejledning i implementering af OHSAS 18001:2007
Dansk standard DS/OHSAS 18002 2. udgave 2009-08-07 Arbejdsmiljøledelsessystemer Vejledning i implementering af OHSAS 18001:2007 Occupational health and safety management systems Guidelines for the implementation
COPYRIGHT Danish Standards. NOT FOR COMMERCIAL USE OR REPRODUCTION. DS/ISO/IEC 13818-6/Amd.2:2000
Dansk Standard Tillæg DS/ISO/IEC 13818-6/Amd.2 1. udgave Godkendt:2000-08-29 Informationsteknologi Generisk kodning af levende billeder og tilhørende lydinformation Del 6: Udvidelser til DSM-CC Tillæg
Kvalitetsstyringssystemer Vejledning for konfigurationsstyring
Dansk standard DS/ISO 10007 2. udgave 2003-08-27 Kvalitetsstyringssystemer Vejledning for konfigurationsstyring Quality management systems Guidelines for configuration management DS/ISO 10007 København
Fyldte injektionssprøjter Del 6: Plastkamre til injektionspræparater
Dansk standard DS/ISO 11040-6 1. udgave 2012-05-15 Fyldte injektionssprøjter Del 6: Plastkamre til injektionspræparater Prefilled syringes Part 6: Plastic barrels for injectables DS/ISO 11040-6 København
Koniske forbindelser med 6 % (Luer) studs for sprøjter, kanyler og andet særligt medicinsk udstyr Låsbare forbindelser
Dansk standard DS/ISO 594-2 1. udgave 1992-01-21 Koniske forbindelser med 6 % (Luer) studs for sprøjter, kanyler og andet særligt medicinsk udstyr Låsbare forbindelser Conical fittings with a 6% (Luer)
Sensorisk analyse Retningslinjer for brug af kvantitative responsskalaer
Dansk standard DS/ISO 4121 1. udgave 2003-12-19 Sensorisk analyse Retningslinjer for brug af kvantitative responsskalaer Sensory analysis Guidelines for the use of quantitative response scales DS/ISO 4121
Samfundssikkerhed Beredskabsledelse Retningslinjer for farvekodede alarmer
Dansk standard DS/ISO 22324:2015 1. udgave 2015-07-07 Samfundssikkerhed Beredskabsledelse Retningslinjer for farvekodede alarmer Societal security Emergency management Guidelines for colour-coded alerts
Hjælpemidler til stomi og inkontinens Udskylningssæt Krav og prøvningsmetoder
Dansk standard DS/ISO 16391 1. udgave 2002-11-28 Hjælpemidler til stomi og inkontinens Udskylningssæt Krav og prøvningsmetoder Aids for ostomy and incontinence Irrigation sets Requirements and test methods
Quality management systems Guidelines for quality plans
Dansk standard DS/ISO 10005 3. udgave 2006-12-05 COPYRIGHT Danish Standards. NOT FOR COMMERCIAL USE OR REPRODUCTION. DS/ISO 10005:2006 Kvalitetsstyringssystemer Retningslinjer for kvalitetsaktivitetsplaner
Overensstemmelsesvurdering Krav og anbefalinger til indholdet af en tredjeparts auditrapport om ledelsessystemer
DS-information DS/ISO/IEC TS 17022 1. udgave 2012-04-17 Overensstemmelsesvurdering Krav og anbefalinger til indholdet af en tredjeparts auditrapport om ledelsessystemer Conformity assessment Requirements
Technical drawings General principles of presentation Part 1: Introduction and index
Dansk standard DS/ISO 128-1 1. udgave 2006-12-15 Teknisk tegning Almene tegneregler Del 1: Introduktion og oversigt Technical drawings General principles of presentation Part 1: Introduction and index
Tekniske specifikationer for centrifugalpumper Klasse III
Dansk standard Tillæg DS/EN ISO 9908/A1 1. udgave 2011-06-08 Tekniske specifikationer for centrifugalpumper Klasse III Technical specifications for centrifugal pumps Class III Amendment 1 DS/EN ISO 9908/A1
Teknisk tegning Grafiske skemasymboler Del 1: Generel information og overordnede indekser
Dansk standard DS/ISO 14617-1 1. udgave 2006-02-22 Teknisk tegning Grafiske skemasymboler Del 1: Generel information og overordnede indekser Graphical symbols for diagrams Part 1: General information and
Dansk standard DS/EN ISO udgave Campingtelte. Camping tents
Dansk standard DS/EN ISO 5912 2. udgave 2011-11-22 Campingtelte Camping tents DS/EN ISO 5912 København DS projekt: M245636 ICS: 97.200.30 Første del af denne publikations betegnelse er: DS/EN ISO, hvilket
