2022年9月27日,全国信息安全标准化技术委员会《信息安全技术 网络安全众测服务要求》(征求意见稿)(以下简称《众测要求》),面向社会征求意见。
《众测要求》确立了网络安全众测服务的角色及其职责,描述了服务流程,规定了服务要求,众测需求方、众测组织方、授权测试方和众测审计方开展网络安全众测服务时使用。
《众测要求》中的“网络安全众测服务”是指,以自愿的方式组织非特定的自然人或组织,在审计及监督下,对网络产品和系统等开展漏洞发现等安全测试的过程。“网络安全众测服务平台”是指,由众测组织方运营并通过在线方式提供网络安全众测服务的平台。
《众测要求》,网络安全众测服务涉及的角色包括众测需求方、众测组织方、授权测试方、众测审计方,各角色的在网络安全众测服务过程中,众测需求方与众测组织方之间通过授权委托建立众测服务关系,众测组织方组织具备测试条件和能力的授权测试方实施众测,并由众测审计方对众测过程进行审计。
众测审计方一般根据众测需求方的需要由具备众测审计条件和能力的第三方承担,对授权测试方的审计可由众测组织方承担。
其中,众测需求方的职责为:授权众测组织方提供安全众测服务,明确服务要求。
众测组织方的职责包括:
授权测试方的职责为:在众测需求方指定的测试范围及测试时间内进行测试,并在测试结束后交付测试中发现的安全漏洞及安全众测报告。
众测审计方的职责包括:
另外,网络安全众测服务过程中面临的主要安全风险包括:
附:《信息安全技术 网络安全众测服务要求》(征求意见稿)全文。
下载链接:https://www.tc260.org.cn/file/2022-09-27/b8ae1843-e537-4867-975f-9c22f7018d28.pdf