標準解讀

《GB/T 33561-2017 信息安全技術 安全漏洞分類》是中國國家標準化管理委員會發布的一項國家標準,該標準主要針對信息安全領域內安全漏洞的分類進行了系統化的規定。其目的是為了提高對安全漏洞的理解和管理水平,促進不同組織間在漏洞信息交流時的一致性和準確性。

根據這項標準,安全漏洞被定義為信息系統或其組件中存在的弱點,這種弱點可以被利用來破壞系統的安全性、完整性或可用性。標準將安全漏洞按照不同的維度進行分類:

  • 按影響對象分類:分為軟件漏洞、硬件漏洞和服務漏洞三類。軟件漏洞指的是存在于應用程序中的問題;硬件漏洞涉及物理設備上的缺陷;而服務漏洞則指提供網絡服務過程中出現的安全問題。
  • 按表現形式分類:包括但不限于緩沖區溢出、SQL注入、跨站腳本攻擊(XSS)等類型。這類劃分有助于從技術角度快速識別并定位具體的漏洞種類。
  • 按嚴重程度分類:依據漏洞可能造成的危害大小將其劃分為高危、中危和低危三個等級。這一分類方法對于優先級處理及資源配置具有指導意義。
  • 按可利用方式分類:區分了本地利用與遠程利用兩種情形。前者需要攻擊者能夠直接訪問目標系統才能實施攻擊;后者則允許攻擊者通過互聯網或其他外部網絡遠程發起攻擊。
  • 按發現時間點分類:分為已知漏洞和未知漏洞(零日漏洞)。已知漏洞是指已經被公開或者有補丁發布的漏洞;未知漏洞則是尚未被廣泛知曉且沒有官方修復方案的新發現漏洞。


如需獲取更多詳盡信息,請直接參考下方經官方授權發布的權威標準文檔。

....

查看全部

  • 被代替
  • 已被新標準代替,建議下載現行標準GB/T 30279-2020
  • 2017-05-12 頒布
  • 2017-12-01 實施
?正版授權
GB/T 33561-2017信息安全技術安全漏洞分類_第1頁
GB/T 33561-2017信息安全技術安全漏洞分類_第2頁
GB/T 33561-2017信息安全技術安全漏洞分類_第3頁
GB/T 33561-2017信息安全技術安全漏洞分類_第4頁
GB/T 33561-2017信息安全技術安全漏洞分類_第5頁
免費預覽已結束,剩余7頁可下載查看

下載本文檔

GB/T 33561-2017信息安全技術安全漏洞分類-免費下載試讀頁

文檔簡介

ICS35040

L80.

中華人民共和國國家標準

GB/T33561—2017

信息安全技術安全漏洞分類

Informationsecuritytechnology—Vulnerabilitiesclassification

2017-05-12發布2017-12-01實施

中華人民共和國國家質量監督檢驗檢疫總局發布

中國國家標準化管理委員會

GB/T33561—2017

目次

前言

…………………………Ⅲ

引言

…………………………Ⅳ

范圍

1………………………1

規范性引用文件

2…………………………1

術語和定義

3………………1

縮略語

4……………………1

安全漏洞分類

5……………2

原則

5.1…………………2

分類

5.2…………………2

按成因分類

5.2.1……………………2

按空間分類

5.2.2……………………2

按時間分類

5.2.3……………………3

附錄資料性附錄安全漏洞分類規范圖表結構圖

A()…………………4

參考文獻

………………………5

GB/T33561—2017

前言

本標準按照給出的規則起草

GB/T1.1—2009。

本標準由全國信息安全標準化技術委員會提出并歸口

(SAC/TC260)。

本標準起草單位國家信息技術安全研究中心中國信息安全測評中心中國科學院研究生院國家

:、、

計算機網絡入侵防范中心國家計算機網絡應急技術處理協調中心

、。

本標準主要起草人宮亞峰杜霖魏方方李冰王宏彭恒斌原偉強郭濤郝永樂張翀斌

:、、、、、、、、、、

張玉清劉奇旭

、。

GB/T33561—2017

引言

為客觀認識安全漏洞加強計算機信息系統安全漏洞的管理工作科學規范安全漏洞的分類是十分

,,

必要的

本標準是的配套標準也可獨立使用

GB/T28458—2012,。

GB/T33561—2017

信息安全技術安全漏洞分類

1范圍

本標準規定了計算機信息系統安全漏洞分類的原則和類別

本標準適用于計算機信息系統安全管理部門進行安全漏洞管理和技術研究部門開展安全漏洞分析

研究工作

2規范性引用文件

下列文件對于本文件的應用是必不可少的凡是注日期的引用文件僅注日期的版本適用于本文

。,

件凡是不注日期的引用文件其最新版本包括所有的修改單適用于本文件

。,()。

信息安全技術術語

GB/T25069—2010

信息安全技術安全漏洞標識與描述規范

GB/T28458—2012

3術語和定義

中界定的以及下列術語和定義適用于本文件

GB/T25069—2010、GB/T28458—2012。

31

.

計算機信息系統computerinformationsystem

由計算機及其相關的和配套的設備設施含網絡構成的按照一定的應用目標和規則對信息進行

、(),

采集加工存儲傳輸檢索等處理的人機系統

、、、、。

定義

[GB/T25069—2010,2.1.14]

32

.

安全漏洞vulnerability

計算機信息系統在需求設計實現配置運行等過程中有意或無意產生的缺陷這些缺陷以不

、、、、,。

同形式存在于計算機信息系統的各個層次和環節之中一旦被惡意主體所利用就會對計算機信息系統

,,

的安全造成損害從而影響計算機信息系統的正常運行

,。

定義

[GB/T28458—2012,3.2]

33

.

安全漏洞分類

溫馨提示

  • 1. 本站所提供的標準文本僅供個人學習、研究之用,未經授權,嚴禁復制、發行、匯編、翻譯或網絡傳播等,侵權必究。
  • 2. 本站所提供的標準均為PDF格式電子版文本(可閱讀打印),因數字商品的特殊性,一經售出,不提供退換貨服務。
  • 3. 標準文檔要求電子版與印刷版保持一致,所以下載的文檔中可能包含空白頁,非文檔質量問題。

最新文檔

評論

0/150

提交評論