2017年11月,白宮發(fā)布了《漏洞平衡策略》,規(guī)范了美國政府的零日漏洞發(fā)布流程。2018年5月,美眾議院外交事務委員會提出“Hack Your State Department”法案,建議國務院建立漏洞賞金計劃,引導聯(lián)邦機構接受已在私營部門普遍實行的漏洞賞金活動。美國政府的漏洞挖掘、披露等行為日益規(guī)范化、常態(tài)化。與之相對,我國網(wǎng)絡安全漏洞管控機制尚不健全,戰(zhàn)略性零日漏洞外流現(xiàn)象較為嚴重。應借鑒美國經(jīng)驗,研究建立符合我國實際的網(wǎng)絡安全漏洞管控機制。
完善相關法規(guī)制度,為“白帽子”的漏洞挖掘行為設置相應的免責條款,保護經(jīng)當事人授權或在國家機關指導下的漏洞挖掘行為。推動建立“白帽子”主體身份備案制度,加強對“白帽子”身份的匿名化保護和行為的安全監(jiān)管。盡快研究制定網(wǎng)絡安全漏洞挖掘規(guī)范等國家標準,指導規(guī)范“ 白帽子” 黑客的漏洞挖掘行為。
一方面,推動政府機構采用眾測眾包方式發(fā)現(xiàn)和收集漏洞。加強政府與網(wǎng)絡安全企業(yè)合作,充分利用網(wǎng)絡安全企業(yè)的漏洞挖掘能力和情報優(yōu)勢,幫助政府及早發(fā)現(xiàn)和修復漏洞。在安全可控前提下,制定實施漏洞賞金計劃,充分發(fā)動社會各界的網(wǎng)絡安全力量發(fā)現(xiàn)和收集漏洞,提高網(wǎng)絡安全整體防護能力。另一方面,重點打造“強網(wǎng)杯”全國網(wǎng)絡安全挑戰(zhàn)賽、WCTF世界黑客大師賽等網(wǎng)絡安全競賽,積極舉辦GeekPwn等大型國際黑客競賽,加大競賽的資金獎勵和宣傳報道,吸引國內(nèi)外頂級黑客協(xié)助發(fā)現(xiàn)我信息技術產(chǎn)品的安全漏洞。
出臺漏洞管理的專門政策文件,對漏洞披露范圍、流程等進行規(guī)范。建立零日漏洞安全評估和披露審批機制,充分考慮網(wǎng)絡安全漏洞的特殊性,以零日漏洞影響產(chǎn)品的波及面、導致的破壞程度、漏洞利用難度、漏洞修復難度等為評估重點,對漏洞進行評級。視漏洞級別,決定是否披露漏洞、如何披露漏洞。嚴禁IT企業(yè)未經(jīng)授權和安全評估,以競賽、通報等形式私自披露漏洞。