漏洞响应流程

林洋能源高度重视产品全生命周期的漏洞管理,遵循 ISO/IEC 30111、ISO/IEC 29147 等国际标准,建立了完善的漏洞响应流程,确保安全漏洞得到高效、快速处置,最大限度降低安全风险。

安全漏洞响应流程共分为五个核心阶段:

中文.png

1.漏洞接收:接收各相关方提交的安全漏洞

林洋能源鼓励全球安全从业人员、行业组织及合作伙伴,通过指定邮箱 psirt@linyang.com.cn 提交林洋能源旗下江苏林洋储能技术有限公司、江苏林洋智维技术股份有限公司、江苏林洋新能源科技有限公司的储能、智能、新能源产品相关的安全漏洞。同时,林洋能源 PSIRT(产品安全应急响应团队)会主动监测业界威胁情报,精准甄别并收录有效的漏洞信息,构建全面的漏洞来源体系,关注能源领域威胁情报。

2.风险研判:验证漏洞、分析影响、评估风险

PSIRT 团队对接收的漏洞报告进行全面分析与验证,确认漏洞真实性与可复现性;遵循 CVSS 3.1 标准完成漏洞分级与风险打分,并组织内部安全专家复核确认,最终明确漏洞危害等级与影响范围

3.协调处置:联合研发团队制定修复方案 

经评估确认受影响产品范围后,林洋能源 PSIRT 将联合研发、产品团队,共同制定包含临时缓解措施与根本解决方案的针对性漏洞修复方案,并全力推进方案的开发与验证,通过快速迭代与严谨测试,有效管控安全风险,保障客户数据与系统的安全稳定运行。

4.漏洞披露:与漏洞报告方及受影响客户保持沟通,协助修复并完成漏洞协同披露

在漏洞响应全流程中林洋能源与客户及相关方保持沟通,同步处理进展。修复方案验证后,将向受影响客户推送安全补丁并发布操作指引,协助尽早完成修复,同时跟踪补丁落地情况,最终完成漏洞协同披露,有效降低攻击风险。

5.持续优化:复盘总结,持续优化流程与产品安全

漏洞修复后,林洋能源将从管理、技术及流程维度复盘,总结经验教训,持续优化漏洞响应流程,提升产品自身安全性,向客户交付更可信的安全产品与服务。