前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >专栏 >Zabbix正式成为CNA,获得CVE颁发资质

Zabbix正式成为CNA,获得CVE颁发资质

作者头像
Zabbix
发布于 2021-01-29 09:49:28
发布于 2021-01-29 09:49:28
8680
举报
文章被收录于专栏:Zabbix中国官方Zabbix中国官方

Zabbix有一个非常棒的消息与大家分享,Zabbix已经通过 CNA 准入程序,成为 CVE 编号分发机构,拥有为Zabbix产品安全漏洞颁发CVE编号的资格——这意味着Zabbix具有成熟的漏洞管理实践,更是给予用户一个安全承诺。

01 - 关于CVE

CVE 是通用漏洞披露(Common Vulnerabilities and Exposures)的英文缩写,列出了已公开披露的各种计算机安全漏洞。通常我们谈到的 CVE 指的是分配给每个安全漏洞的 CVE ID 编号。

CVE 的作用是可以帮助 IT 专业人员协调自己的工作,轻松地确定漏洞的优先级并加以处理,从而提高计算机系统的安全性。

(源自Red Hat https://www.redhat.com/zh/topics/security/what-is-cve)

2020年上半年业界共提交了9000个漏洞,报告预测2020年的漏洞总数有望翻倍。如果没有基于风险的自动补丁程序管理系统,企业将难以缓解如此之多的问题,很容易受到攻击。CVE目前已经是信息安全界内有关漏洞的标准,安全研究人员也把自己发现的漏洞能够具备CVE-ID编号为荣。

02 - 什么是CNA ?

CNA(CVE Numbering Authority)是 CVE 编号的分发机构,成员包括供应商、开源项目社区、漏洞研究人员、国家计算机安全应急响应组等,主要职能是在授权范围内分发和管理 CVE 编号。

CNA必须是具有显著的用户基础和建立了安全咨询能力的主要的软件厂商,并且建立了通常作为研究人员和厂商之间的一个第三方的中立的接口。它必须拥有一个在CVE编委会中从事技术工作的成员。

CANs成员介绍

目前CNA有来自 21 个国家的 129 个组织成员,包括 Apache、Eclipse Foundation、Google、Kubernetes、PHP Group 等,国内成员包括 Alibaba、Huawei、Lenovo、OPPO、Qihoo 360、Vivo、Xiaomi 与 ZTE 等。

目前这些公司可以说完全掌握着进入CVE大门的钥匙,要拿到CVE-ID,就必须获得他们的认可。

Zabbix一直以确保为其客户、用户和合作伙伴提供最佳的安全体验为目标。因此,我们非常高兴地宣布,Zabbix现在是CNA的成员,也拥有为Zabbix产品安全漏洞分配CVE编号的资格!

Zabbix将本次加入CVE视为加强软件本身的能力和加强我们控制漏洞信息泄露能力的关键!

03 -Zabbix用户和客户如何受益?

Zabbix是开源软件的维护者,加入CVE项目,成为CVE 编号管理机构(CNA)之一,使用 CVE ID 来跟踪安全漏洞,让我们的用户使用产品时更有安全性保障。

这也是我们对现有和潜在客户的网络安全承诺。成为CNA之后我们也将能为客户提供官方的、经CVE编号的漏洞信息。

这进一步完善了Zabbix的产品安全策略,让我们可以更好更及时的应对可能出现的漏洞风险。

04 - 如何处理 CVE

(源自Red Hat https://www.redhat.com/zh/topics/security/what-is-cve)

  • 了解自己的部署情况。

存在 CVE 并不意味着您的特定环境和部署正面临风险。请务必查看各个 CVE,并验证 CVE 是否适用于(或部分适用于)您的特有环境中所用的操作系统、应用、模块和配置,确定 CVE 是否适用于您的环境。

  • 开展漏洞管理

漏洞管理是一个可重复的过程,用于识别、分类、确定优先级、补救和解决漏洞。您要清楚自己的组织会如何遭遇风险,才能正确地为有待解决的所有重要漏洞确定优先级。

  • 做好沟通工作。

CVE 将会影响到您所在组织使用的系统,不仅漏洞本身,还因为修复漏洞可能会需要停机。您应及时与您的内部客户进行沟通和协调,并将漏洞的相关信息分享给您所在组织中的任意中央风险管理职能部门。

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2020-08-12,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 Zabbix开源社区 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
申请CVE的姿势总结
CVE的全称叫做“Common Vulnerabilities & Exposures”中文含义是公共漏洞和暴露。它作为披露漏洞的平台,受到国内外关注。CVE会提供编号作为漏洞对应的字符串式特征,有很多企业倾向于用多少高质量的CVE来证明实力,一些工具和产品也会使用CVE作为漏洞的官方标识。一些企业关注漏洞使用CVE作为修补漏洞的索引依据。
FB客服
2020/02/20
3.1K0
Fastjson究竟犯了哪些错?
安全行业的支柱fastjson究竟犯了哪些错?没有cve编号著作权法规问题漏洞奖励的难处开源项目的生意经结语
安全乐观主义
2020/05/08
1.1K0
Fastjson究竟犯了哪些错?
10月业务安全月报 | 美国将奇虎360和知道创宇列入黑名单;丰田泄露30万用户信息;苹果曝严重漏洞
导语:随着数字化的深入普及,业务愈加开放互联。企业的关键数据、用户信息、基础设施、运营过程等均处于边界模糊且日益开放的环境中,涉及利益流和高附加值的业务面临多样的安全隐患,随时可能遭遇损失,进而影响企业运营和发展。
顶象技术
2022/11/01
6340
10月业务安全月报 | 美国将奇虎360和知道创宇列入黑名单;丰田泄露30万用户信息;苹果曝严重漏洞
微软谷歌再曝 CPU 新漏洞,Intel、AMD、Arm 全部遭殃
---- 新智元推荐 本文由微信公众号 「AI 前线」原创,(ID:ai-front) 编译 | Debra 编辑 | Natalie 【新智元导读】近日,微软和谷歌的研究人员又发现了现代处理器中存在数据泄漏风险的 Meltdown-Spectre 安全漏洞第四种变种。变体 4 影响英特尔、AMD 和 Arm 的无序执行处理器内核,以及 IBM 的 Power 8、Power 9 和 System z CPU。 近日,微软和谷歌的研究人员又发现了现代处理器中存在数据泄漏风险的 Meltdown
新智元
2018/05/28
6690
CVE-2022-23131:Zabbix 前端身份验证绕过漏洞警报
美国网络安全和基础设施安全局 (CISA) 在其已知已利用漏洞目录中添加了两个新的 Zabbix 漏洞(CVE-2022-23131 和 CVE-2022-23134)。据报道,该漏洞会影响 Zabbix 基础设施监控工具。
Khan安全团队
2022/03/01
1.9K0
RSAC 2024创新沙盒|VulnCheck:漏洞优先级挑战的解决方案
VulnCheck是一家漏洞情报公司,主要业务是帮助企业、政府组织和网络安全供应商解决漏洞优先级的挑战。VulnCheck 的平台可以提供全面、实时的漏洞和情报,并与独特的专有漏洞和威胁情报自动关联,自动化地进行漏洞优先级的划分,从而帮助网络安全团队超越对手。
绿盟科技研究通讯
2024/04/30
3590
RSAC 2024创新沙盒|VulnCheck:漏洞优先级挑战的解决方案
记获取CVE编号之路
CVE 是通用漏洞披露(Common Vulnerabilities and Exposures)的英文缩写,列出了已公开披露的各种计算机安全缺陷。CVE 识别号由 CVE 编号管理机构(CNA)分配。全球目前约有 100 个 CNA,包括各大 IT 供应商以及安全公司和研究组织。
纯情
2023/04/27
2.2K0
记获取CVE编号之路
又又又出事,1.5万台Fortinet设备配置信息在暗网泄露
近日,15474台Fortinet设备的过时配置数据和虚拟专用网络(VPN)凭证被免费发布到暗网,引发网络安全领域高度关注。此次事件与Fortinet产品的多个漏洞密切相关,背后的攻击者“Belsen Group”身份也扑朔迷离。
星尘安全
2025/01/20
1820
又又又出事,1.5万台Fortinet设备配置信息在暗网泄露
腾讯安全威胁情报中心推出2023年12月必修安全漏洞清单
腾讯安全威胁情报中心推出2023年12月份必修安全漏洞清单,所谓必修漏洞,就是运维人员必须修复、不可拖延、影响范围较广的漏洞,被黑客利用并发生入侵事件后,会造成十分严重的后果。
安全攻防团队
2024/01/19
3660
腾讯安全威胁情报中心推出2023年12月必修安全漏洞清单
“拔网线”,解决不了安全产品0Day问题
日前,一年一度的大型线上攻防对抗大赛已圆满落下帷幕。但今年的演习尤其热闹,乙方安全产品频频被曝出0Day漏洞,各种真假消息满天飞,让甲方企业每天都惴惴不安,开始用看“内鬼”的眼光看待自己的安全防线。为应对安全产品0Day问题,有的甲方企业甚至采用了关机、拔网线、下线安全产品等极端方式,直接让业务系统处于“裸奔”状态。
FB客服
2020/10/09
6540
“拔网线”,解决不了安全产品0Day问题
用 Trivy 扫描新操作系统的漏洞
Trivy 是个来自 Aqua Security的漏洞扫描系统,现已经被 Github Action、Harbor 等主流工具集成,能够非常方便的对镜像进行漏洞扫描,其扫描范围除了操作系统及其包管理系统安装的软件包之外,最近还加入了对 Ruby、PHP 等的漏洞检测,应该是该领域目前目前采用最广的开源工具之一了。
崔秀龙
2021/04/25
2.8K0
用 Trivy 扫描新操作系统的漏洞
美国CFAA迎来重大修订,白帽黑客或将无责
2022年5月19日,美国司法部(DOJ)对《计算机欺诈和滥用法》(CFAA)进行修订,明确指出网络安全研究人员(白帽黑客)有着“改善技术”的良好愿景,因此司法部门将不再以CFAA起诉他们。
FB客服
2022/06/08
4800
美国CFAA迎来重大修订,白帽黑客或将无责
国家发改委对“数据基础制度观点”征集意见、37GB微软源代码遭黑客泄露、戴尔BIOS漏洞影响数百万系统|网络安全周报
2022年3月21日至3月25日共收录全球网络安全热点9项,涉及微软、雀巢、戴尔等。
腾讯安全
2022/03/28
6020
国家发改委对“数据基础制度观点”征集意见、37GB微软源代码遭黑客泄露、戴尔BIOS漏洞影响数百万系统|网络安全周报
存储开源,风雨飘摇下“披着羊皮的狼”?
2022年,俄乌冲突导致全球最大的独立开源软件公司SUSE、美国开源软件巨头Redhat、主流开源容器引擎Docker,纷纷宣布停止与俄罗斯的合作。
科技云报道
2023/08/03
2370
存储开源,风雨飘摇下“披着羊皮的狼”?
百万路由器存攻击风险、朝鲜支持的黑客正入侵美英|11月19日全球网络安全热点
安全研究人员发现,攻击者在将信用卡窃取器注入在线商店的网站后,还在受感染的电子商务服务器上部署Linux后门。
腾讯安全
2021/11/19
6110
百万路由器存攻击风险、朝鲜支持的黑客正入侵美英|11月19日全球网络安全热点
RedHat 开源企业镜像项目 Quay
Quay 是一个registry,存储,构建和部署容器的镜像仓库。它分析您镜像中的安全漏洞,可帮助您减轻潜在的安全风险问题。此外,它提供地理复制和BitTorrent分发,以提高分布式开发站点之间的性能,并提高灾难恢复的弹性和冗余性。
YP小站
2020/06/04
2.9K0
RedHat 开源企业镜像项目 Quay
PoC代码已公布,这个VMware auth高危漏洞需尽快修补
据Bleeping Computer网站5月26日消息,VMware 已在近期发布了安全更新,以解决影响 Workspace ONE Access、VMware Identity Manager (vIDM) 或 vRealize Automation 的 CVE-2022-22972 漏洞。该漏洞属于多个 VMware 产品中的一个关键身份验证绕过漏洞,能允许攻击者获得管理员权限。
FB客服
2022/06/08
6610
PoC代码已公布,这个VMware auth高危漏洞需尽快修补
2022 年全球网络安全漏洞 TOP 10 | FreeBuf 年度盘点
CNVD 公开数据显示,2022 年共披露安全漏洞23900+枚,其中低风险漏洞占比11.13%,中高风险漏洞占比较约53.82%,高危漏洞占比35.05%。从数据可以看出,中高危漏洞占比近89%,如此风险程度的漏洞一旦被潜在网络犯罪分子利用,会给企业组织带来毁灭性打击。
FB客服
2023/02/10
1.6K0
2022 年全球网络安全漏洞 TOP 10 | FreeBuf 年度盘点
解读 | 国家战略 《网络产品安全漏洞管理规定》释放了什么信号?
奇安信集团副总裁、补天漏洞响应平台主任张卓认为,该《规定》释放了一个重要信号:我国将首次以产品视角来管理漏洞,通过对网络产品漏洞的收集、研判、追踪、溯源,立足于供应链全链条,对网络产品进行全周期的漏洞风险跟踪,实现对我国各行各业网络安全的有效防护。
CloudBest
2023/03/03
5400
解读 | 国家战略 《网络产品安全漏洞管理规定》释放了什么信号?
2022 年 Kubernetes 高危漏洞盘点
2022 年,Kubernetes继续巩固自己作为关键基础设施领域的地位。从小型到大型组织,它已成为广受欢迎的选择。出于显而易见的原因,这种转变使 Kubernetes 更容易受到攻击。但这还没有结束,开发人员通常将Kubernetes 部署与其他云原生组件一起使用来构建一个完善的工作系统。不幸的是,这种组合会导致具有更多组件的更复杂的基础架构。这最终会增加易受攻击的表面积和范围。
用户5166556
2023/03/18
2K0
2022 年 Kubernetes 高危漏洞盘点
推荐阅读
相关推荐
申请CVE的姿势总结
更多 >
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档