消费品安全
more ...
消费品是指用来满足人们物质和文化生活需要的社会产品。其范围包括家电、儿童用品(包括玩具)烟花爆竹等产品。由于消费品遍布于社会生活的各个方面,因此其安全性被各个国家所重视。欧盟、美国、加拿大和澳大利亚等国家先后发布自己的消费品安全法规(法案),如欧盟的《通用产品安全指令》(2001/95/EC)和各种特殊产品安全指令,美国的《消费品安全法案》(CPSC)及《消费品安全改进法案》(CPSIA),加拿大的《加拿大消费品安全法案》(CCPSA),澳大利亚的《澳大利亚消费者法案》(ACL)。这些法规(案规)规定了消费品安全的基本要求,以保护本国消费者的人身和财产安全
食品安全
more ...
随着全球经济一体化和食品贸易国际化,食品安全已成为一个世界性的挑战和全球重要的公共卫生问题,各国纷纷建立相应的食品技术性贸易壁垒体系。为了顺利跨越这些技术壁垒,出口企业必须付出很大精力关注频频发生的问题并及时采取相应措施。研究专题旨在对我国食品出口企业遭遇到国外市场的主要技术壁垒,进行重点分析和研究,帮助我国食品出口企业跨越目标市场国的技术壁垒,从而顺利进入目标国市场。
能源与环境
more ...
能源是人类社会发展不可缺少的物质基础,能源的利用改变着整个世界的经济和社会生活面貌。随着世界经济的飞速发展,对能源的需求呈急剧上升的趋势,世界各国在传统能源如煤、石油、天然气等方面遭遇了瓶颈,由此引发的资源短缺和气候变化等问题也日益突出。为实现经济的可持续发展,各国政府已经开始加大对能源节约的研究,大力发展新能源和各项节能减排技术,并以国家规章制度的形式保证各项措施的成效,如日本的领跑者计划、欧盟的生态设计指令、美国的能源之星等。研究国外能源与环境相关法规和标准,可以帮助相关出口企业积极应对技术壁垒,降低经济损失。
一带一路贸易
more ...
2013年9月7日,国家主席习近平在哈萨克斯坦纳扎尔巴耶夫大学作题为《弘扬人民友谊 共创美好未来》的演讲,提出共同建设 “丝绸之路经济带”。2013年10月3日,习近平主席在印度尼西亚国会发表题为《携手建设中国—东盟命运共同体》的演讲,提出共同建设 “21世纪海上丝绸之路”。“丝绸之路经济带”和 “21世纪海上丝绸之路”简称“一带一路”倡议。
陈慧敏,女,南京理工大学项目管理工程硕士学位,正高级工程师,主要研究方向:技术性贸易措施研究与应对、区域标准化研究。科研项目:先后主持江苏...
程光伟,男,1984年4月出生,东华大学纺织工程专业毕业,研究生学历,硕士,主要研究方向:纺织及轻工行业技术性贸易措施研究。 科研项目:先后参...
刘颖,女,1977年1月出生,南京理工大学材料科学与工程专业博士研究生毕业,原江苏省质量技术监督局博士后工作站出站博士后(化学与工程专业),高...
庞淑婷,女,1985年12月出生,浙江大学农业昆虫与害虫防治专业博士,原国家质检总局WTO/SPS通报评议专家。主要研究方向:技术性贸易措施研究和农业...
冯竹,男,1990年2月出生,河海大学软件工程专业研究生在读,助理工程师,主要研究方向:技术性贸易措施研究(机电能效方向),食品添加剂研究。科...
汪洋,女,1989年7月出生,南京医科大学药物分析硕士研究生毕业,高级工程师。主要从事农产食品、化学品技术性贸易措施研究工作,熟悉气相色谱、液...
市县子平台
南京
无锡
徐州
常州
苏州
南通
连云港
淮安
盐城
扬州
镇江
泰州
宿迁
昆山
泰兴
沭阳
产业子平台
美国网络安全和基础设施安全局与联邦调查局联合发布《产品安全不良实践(第 2 版)》
发布日期: 2025-02-14 来源:tbtguide 字号: [ 大 中 小 ]
收藏
2025年1月,美国网络安全和基础设施安全局(CISA)与联邦调查局(FBI)联合发布《产品安全不良实践(第 2 版)》,为软件制造商提供指导,以降低关键基础设施或国家关键功能相关软件产品的安全风险。
软件制造商应在软件开发全过程将安全作为核心考量。此指导针对开发各类软件产品和服务的制造商,虽不具法律约束力,但建议避免不良实践。不良实践分为产品属性、安全功能、组织流程和政策三类。
1、产品属性相关不良实践及建议措施
内存不安全语言使用问题:用内存不安全语言(如 C、C++)开发关键基础设施或 NCF 新产品线,或现有此类产品无内存安全路线图,会增加国家安全等风险。建议用内存安全语言开发新产品,现有产品制造商 2025 年底前发布路线图,逐步消除内存安全漏洞。
SQL 注入漏洞问题:关键基础设施或 NCF 产品将用户输入直接用于 SQL 数据库查询字符串会带来风险。制造商应通过参数化查询等方式防止该漏洞。
命令注入漏洞问题:在关键基础设施或 NCF 产品中直接将用户输入用于操作系统命令字符串有风险。制造商应确保命令输入与命令内容分离等方式预防。
默认密码问题:关键基础设施或 NCF 产品含默认密码不安全。制造商可提供随机初始密码等多种方式确保无默认密码。
已知被利用漏洞(KEV)问题:产品发布时含 CISA KEV 目录中的漏洞,或新 KEV 出现后未及时处理,会增加风险。制造商应在发布前修复组件漏洞,新 KEV 发布后及时免费打补丁或说明情况。
开源软件组件漏洞问题:关键基础设施或 NCF 产品含开源软件组件且有严重漏洞,若不及时处理会有风险。制造商应合理评估和保障开源软件依赖,如维护软件物料清单等。
加密算法问题:关键基础设施或 NCF 产品使用不安全或过时加密算法或不加密敏感信息有风险。应使用现代加密算法并遵循 NIST 指南。
硬编码凭证问题:产品源代码中存在硬编码凭证或密钥不安全。制造商应使用密钥管理器并在开发过程中扫描。
2、安全功能相关不良实践及建议措施
多因素认证(MFA)问题:关键基础设施或 NCF 产品基线版本不支持 MFA(含防钓鱼 MFA)或管理员账户默认未启用 MFA 有风险。制造商应支持 MFA,并对管理员要求启用,OT 产品视情况而定。
入侵证据获取问题:关键基础设施或 NCF 产品基线版本未提供足够的当前和历史数据以收集常见入侵证据有风险。制造商应提供相关日志,云服务和 SaaS 产品应留存一定时间并免费提供给客户。
3、组织流程和政策相关不良实践及建议措施
CVE 发布问题:软件制造商未及时发布关键或高影响漏洞的 CVE 或 CVE 记录中不含 CWE 字段有风险。应及时发布完整 CVE 并包含 CWE 字段。
漏洞披露政策(VDP)问题:未发布含产品范围的 VDP 有风险。制造商应发布 VDP,授权公众测试,承诺不追究善意测试者,提供报告渠道并按标准披露漏洞,及时修复报告的漏洞。
产品支持周期问题:对于本地部署产品,制造商未明确产品支持周期有风险。应在销售时说明并在支持期内提供安全更新。