安全漏洞管理与打补丁政策
第一部分——目的、范围和法律依据
第 1 条、目的
1.1. 本政策建立了在HiTechCloud整个系统中识别、评估、分类、处理和打补丁安全漏洞的流程,目的是缩小攻击面、防止漏洞被利用,并维护对客户的信息安全承诺。
条 2。适用范围
2.1. 适用于:服务器与工作站操作系统;系统软件、middleware、数据库;Web 应用、API、内部源代码;Container image、编排(Kubernetes);网络设备、firmware;云基础设施与集成的第三方服务;软件库/依赖项(dependencies)。
第3条. 法律依据与参考标准
- 《网络安全法》2025年(第116/2025/QH15号法律)及其指导法令;关于按分级保护信息系统安全的第85/2016/NĐ-CP号法令;
- 《个人数据保护法》2025(第 91/2025/QH15 号法律)和第 356/2025/NĐ-CP 号法令;
- 《2015 年刑法》(2017 年修订、补充);
- 参考标准:CVSS v3.1/v4.0(漏洞评分);ISO/IEC 27001:2022(A.8.8 – 技术漏洞管理);NIST SP 800-40(patch management);OWASP Top 10;CIS Benchmarks;MITRE ATT&CK 框架和 CVE/NVD 数据库。
本政策补充了信息安全系统安全政策(ISMS),并与安全事件响应(IR)流程相配合。
第二部分——漏洞识别和评估
条例4 – 漏洞识别来源
4.1. HiTechCloud 通过以下方式识别漏洞:(a)定期自动漏洞扫描;(b)由第三方进行的渗透测试;(c)监控告警源,包括 NVD/CVE、VNCERT/CC、软件提供商和威胁情报源;(d)责任披露/Bug 赏金计划(如适用);(e)CI/CD pipeline 中的源代码安全审查(SAST/DAST/SCA)。
第5条. 扫描频率
5.1. 面向公共(Internet-facing)系统:每周扫描。内部系统:每月扫描。每次基础设施/应用程序发生重大变更后:投入生产前必须进行补充扫描。Container image:在 build 时及在 registry 上定期扫描。
第6条。严重程度分类(使用CVSS)
| 级别 | CVSS 项 | 确认后的最长修补期限 |
|---|---|---|
| Critical | 9.0 – 10.0 | 07 天(紧急:根据紧急维护 SLA 立即执行) |
| High | 7.0 – 8.9 | 30天 |
| Medium | 4.0 – 6.9 | 90 天 |
| Low | 0.1 – 3.9 | 180 天或按定期维护周期 |
6.1. 对于实际中正被利用的漏洞(actively exploited / zero-day)或存在公开利用代码(PoC)的漏洞,修复时限将被大幅缩短,且不论 CVSS 评分如何均按紧急模式处理,并配合安全事件响应流程。
6.2. CVSS 基础评分根据环境(environmental score)进行调整:处理 4 级数据(根据 ISMS 中的分类)的系统或高级别系统将优先及早修复。
第三部分 – 打补丁流程
第7条. 标准流程
7.1. 处理流程:(a) 接收并验证漏洞(排除 false positive);(b) 评估影响程度与范围;(c) 制定补丁计划并在 staging 环境中进行测试;(d) 根据变更管理(Change Management)流程审批变更;(e) 部署补丁至生产环境;(f) 补丁后验证(verify)并关闭 ticket;(g) 更新漏洞档案。
7.2. 所有修补程序必须在 staging 环境中测试后再部署至生产环境,但针对正被利用的漏洞的紧急修补程序除外——在这种情况下,可在 Incident Commander 批准和随后密切监控下快速部署。
条 8. 临时缓解措施(Mitigation)
8.1. 当无法立即修复漏洞时(尚无补丁可用或补丁存在冲突),HiTechCloud 采取临时缓解措施:在 WAF/firewall 处进行阻止、禁用受影响功能、加强监控、网络分段或代偿性控制——直至正式补丁发布。
第 9 条。变更管理和维护窗口
9.1. 打补丁须合规遵循变更管理流程,并在服务级别协议(SLA)规定的维护窗口内执行;紧急补丁适用紧急维护机制(至少提前 30 分钟通知,若在 4 小时内完成则不计入 SLA Downtime)。
9.2. 所有变更必须具备恢复计划(rollback plan),以防补丁引发错误。
第IV部分 – 责任、报告与效力
条 10。责任和共同责任模型
10.1. HiTechCloud 承担责任 修复由 HiTechCloud 管理的基础设施、平台和操作系统层面的漏洞(managed services)。
10.2. 客户承担责任 打补丁并更新客户在服务上自行部署(unmanaged/self-managed)的应用、源代码、CMS(WordPress、plugin…)、库和软件。HiTechCloud 可提供告警,或根据单独面议提供收费的打补丁服务。
10.3. 安全管理员(ISO)牵头;系统运维团队执行;向信息安全委员会(ISC)汇报漏洞状态。
第 11 条。报告和测量
11.1. HiTechCloud 跟踪以下指标:按等级划分的漏洞数量;各等级的平均修复时间(MTTR – Mean Time To Remediate);按时修复率(SLA 合规性);逾期未修复的漏洞数量。
11.2. 漏洞管理报告每季度提交至 ISC;逾期滞留的 Critical 漏洞必须向总监层汇报。
条款12。负责任披露
12.1. HiTechCloud通过以下方式接收安全研究人员的漏洞报告 security@photuesoftware.com; 承诺不对善意报告者采取法律行动,报告者须合规遵守许可范围,且在 HiTechCloud 修复前不利用、不公开披露。测试必须在许可范围内进行,且不得违规服务使用协议第7条、滥用报告政策和2025年《网络安全法》。
条款 13. 效力
13.1. 本政策自 01/07/2026 起生效,至少每 12 个月审查一次。越南语版本具有最高法律效力。