Information technology — Security techniques — Vulnerability disclosure

This document provides requirements and recommendations to vendors on the disclosure of vulnerabilities in products and services. Vulnerability disclosure enables users to perform technical vulnerability management as specified in ISO/IEC 27002:2013, 12.6.1[1]. Vulnerability disclosure helps users protect their systems and data, prioritize defensive investments, and better assess risk. The goal of vulnerability disclosure is to reduce the risk associated with exploiting vulnerabilities. Coordinated vulnerability disclosure is especially important when multiple vendors are affected. This document provides: — guidelines on receiving reports about potential vulnerabilities; — guidelines on disclosing vulnerability remediation information; — terms and definitions that are specific to vulnerability disclosure; — an overview of vulnerability disclosure concepts; — techniques and policy considerations for vulnerability disclosure; — examples of techniques, policies (Annex A), and communications (Annex B). Other related activities that take place between receiving and disclosing vulnerability reports are described in ISO/IEC 30111. This document is applicable to vendors who choose to practice vulnerability disclosure to reduce risk to users of vendors' products and services.

Technologies de l'information — Techniques de sécurité — Divulgation de vulnérabilité

Le présent document fournit des exigences et des recommandations à l'attention de fournisseurs concernant la divulgation de vulnérabilités dans des produits et services. La divulgation de vulnérabilité permet aux utilisateurs d'effectuer une gestion des vulnérabilités techniques telle que spécifiée dans l'ISO/IEC 27002:2013, 12.6.1[1]. La divulgation de vulnérabilité aide les utilisateurs à protéger leurs systèmes et données, à prioriser les investissements défensifs et à mieux apprécier le risque. L'objectif d'une divulgation de vulnérabilité est de réduire le risque associé à l'exploitation de vulnérabilités. Une divulgation de vulnérabilité coordonnée est particulièrement importante lorsque plusieurs fournisseurs sont affectés. Le présent document fournit: — des lignes directrices sur la réception de signalements concernant des vulnérabilités potentielles; — des lignes directrices sur la divulgation d'informations concernant la remédiation de vulnérabilités; — des termes et définitions spécifiques à la divulgation de vulnérabilités; — une vue d'ensemble des concepts associés à la divulgation de vulnérabilité; — des considérations relatives aux techniques et politiques de divulgation de vulnérabilité; — des exemples de techniques, de politiques (Annexe A) et de communications (Annexe B). D'autres activités associées intervenant entre la réception et la divulgation de signalements de vulnérabilités sont décrites dans l'ISO/IEC 30111. Le présent document s'applique aux fournisseurs qui choisissent de pratiquer la divulgation de vulnérabilité pour réduire le risque pour les utilisateurs de produits et services de fournisseurs.

General Information

Status
Published
Publication Date
22-Oct-2018
Current Stage
9060 - Close of review
Start Date
04-Jun-2029
Ref Project

Relations

Buy Standard

Standard
ISO/IEC 29147:2018 - Information technology -- Security techniques -- Vulnerability disclosure
English language
32 pages
sale 15% off
Preview
sale 15% off
Preview
Standard
ISO/IEC 29147:2018 - Technologies de l'information -- Techniques de sécurité -- Divulgation de vulnérabilité
French language
34 pages
sale 15% off
Preview
sale 15% off
Preview

Standards Content (Sample)

INTERNATIONAL ISO/IEC
STANDARD 29147
Second edition
2018-10
Information technology — Security
techniques — Vulnerability disclosure
Technologies de l'information — Techniques de sécurité —
Divulgation de vulnérabilité
Reference number
ISO/IEC 29147:2018(E)
©
ISO/IEC 2018

---------------------- Page: 1 ----------------------
ISO/IEC 29147:2018(E)

COPYRIGHT PROTECTED DOCUMENT
© ISO/IEC 2018
All rights reserved. Unless otherwise specified, or required in the context of its implementation, no part of this publication may
be reproduced or utilized otherwise in any form or by any means, electronic or mechanical, including photocopying, or posting
on the internet or an intranet, without prior written permission. Permission can be requested from either ISO at the address
below or ISO’s member body in the country of the requester.
ISO copyright office
CP 401 • Ch. de Blandonnet 8
CH-1214 Vernier, Geneva
Phone: +41 22 749 01 11
Fax: +41 22 749 09 47
Email: copyright@iso.org
Website: www.iso.org
Published in Switzerland
ii © ISO/IEC 2018 – All rights reserved

---------------------- Page: 2 ----------------------
ISO/IEC 29147:2018(E)

Contents Page
Foreword .vi
Introduction .vii
1 Scope . 1
2 Normative references . 1
3 Terms and definitions . 1
4 Abbreviated terms . 3
5 Concepts . 3
5.1 General . 3
5.2 Structure of this document . 3
5.3 Relationships to other International Standards . 4
5.3.1 ISO/IEC 30111 . 4
5.3.2 ISO/IEC 27002 . 5
5.3.3 ISO/IEC 27034 series . . 6
5.3.4 ISO/IEC 27036-3 . 6
5.3.5 ISO/IEC 27017 . 6
5.3.6 ISO/IEC 27035 series . . 6
5.3.7 Security evaluation, testing and specification . 6
5.4 Systems, components, and services . 6
5.4.1 Systems . 6
5.4.2 Components .
...

NORME ISO/IEC
INTERNATIONALE 29147
Deuxième édition
2018-10
Technologies de l'information —
Techniques de sécurité — Divulgation
de vulnérabilité
Information technology — Security techniques — Vulnerability
disclosure
Numéro de référence
ISO/IEC 29147:2018(F)
©
ISO/IEC 2018

---------------------- Page: 1 ----------------------
ISO/IEC 29147:2018(F)

DOCUMENT PROTÉGÉ PAR COPYRIGHT
© ISO/IEC 2018
Tous droits réservés. Sauf prescription différente ou nécessité dans le contexte de sa mise en œuvre, aucune partie de cette
publication ne peut être reproduite ni utilisée sous quelque forme que ce soit et par aucun procédé, électronique ou mécanique,
y compris la photocopie, ou la diffusion sur l’internet ou sur un intranet, sans autorisation écrite préalable. Une autorisation peut
être demandée à l’ISO à l’adresse ci-après ou au comité membre de l’ISO dans le pays du demandeur.
ISO copyright office
Case postale 401 • Ch. de Blandonnet 8
CH-1214 Vernier, Genève
Tél.: +41 22 749 01 11
Fax: +41 22 749 09 47
E-mail: copyright@iso.org
Web: www.iso.org
Publié en Suisse
ii © ISO/IEC 2018 – Tous droits réservés

---------------------- Page: 2 ----------------------
ISO/IEC 29147:2018(F)

Sommaire Page
Avant-propos .vi
Introduction .vii
1 Domaine d'application . 1
2 Références normatives . 1
3 Termes et définitions . 1
4 Abréviations . 3
5 Concepts . 3
5.1 Généralités . 3
5.2 Structure du présent document . 4
5.3 Relations aux autres Normes internationales . 4
5.3.1 ISO/IEC 30111 . 4
5.3.2 ISO/IEC 27002 . 5
5.3.3 Série ISO/IEC 27034 . 6
5.3.4 ISO/IEC 27036-3 . 6
5.3.5 ISO/IEC 27017 . 6
5.3.6 Série ISO/IEC 27035 . 6
5.3.7 Évaluation, test et spécification de sécurité . 6
5.4 Systèmes, composants et services . 6
5.4.1 Systèmes . . . 6
5.4.2 Composants .
...

Questions, Comments and Discussion

Ask us and Technical Secretary will try to provide an answer. You can facilitate discussion about the standard in here.