求められる的確な脆弱性対策情報 - IPAが公表マニュアルを用意
情報処理推進機構(IPA)は、「ソフトウェア製品開発者による脆弱性対策情報の公表マニュアル」をとりまとめ、ウェブサイト上で公開した。
同マニュアルは、2006年12月より開催している「情報システム等の脆弱性情報の取扱いに関する研究会」の検討結果をまとめたもの。ソフトウェア製品開発者が的確な脆弱性情報をユーザへ提供できるよう、公表する際の手順や公表項目、ユーザーが必要とする情報、脆弱性対策情報への誘導方法などを説明している。
具体的には、脆弱性対策情報を提供する際には修正プログラムを提供するだけでは不十分で、十分な説明が必要として、製品名やバージョンのほか、情報の公表時期や脅威の深刻度、修正プログラム以外の回避策などの情報を明示すべきとしている。
また情報の公表項目や公表手順について、望ましい公表例と、利用者にとって分かりにくい公表例を挙げて、個別に解説している。脆弱性対策情報への誘導方法についても例示して、情報の更新日を明記し、利用者がアクセスしやすいリンクの貼り方を工夫するよう求めている。
(Security NEXT - 2007/05/31 )
ツイート
関連リンク
PR
関連記事
「Langflow OSS」に複数の深刻な脆弱性 - アップデートで修正
Cisco、7月1日の脆弱性修正を事前予告 - 「Catalyst Center」など対象
「Chrome」に「クリティカル」4件を含む脆弱性修正アップデート
預かり証控が所在不明、文書整理で判明 - 旭川信金
メルアカ侵害でスパムの踏み台に - 日本医業経営コンサルタント協会
府営住宅の募集案内書に個人情報混入、公共施設で配布 - 京都府
オンラインショップが侵害、影響など詳細を調査 - 村瀬鞄行
非表示の個人情報を削除済みと誤認、外部に誤送信 - 川越商工会議所
学校家庭調査で回答を誤公開 - 仕様確認を担当者に依存
AI開発向けフレームワーク「NVIDIA NeMo」に複数脆弱性
