GIT-P-C010 Vulnerability Management Policy (漏洞管理政策)
基本信息
| 项目 |
内容 |
| 文档编号 |
GIT-P-C010 |
| 生效日期 |
03 Jul 2026 |
| 修订版本 |
Rev 1 |
| Process Owner |
Head of Cyber Security |
| 审批人 |
Chief Information Officer, Head of Group Controllership & Compliance |
| 联系人 |
[email protected], [email protected] |
修订历史 (Rev 0 → Rev 1)
| 变更项 |
说明 |
| Scope 扩展 |
覆盖范围扩大 |
| PT 纳入 |
Penetration Test 正式纳入漏洞管理实施 |
| 定义补充 |
新增并澄清多项定义 |
| 升级层级 |
引入升级层级和修复优先级 |
| 审批人变更 |
审批人从 Head of IT Infrastructure 改为 Head of IT (at a Country Level) |
适用范围 (Scope)
适用于 Group IT 负责的以下 IT 系统漏洞管理(包括本地部署和云端):
- Internet-facing servers
- Production 和 non-production servers
- 网站和移动应用
关键定义
| 术语 |
定义 |
| Vulnerability |
系统、应用或技术组件的弱点,可能被一个或多个威胁利用 |
| Vulnerability Management |
为预防、缓解和减少漏洞风险而实施的结构化安全活动集 |
| VA (Vulnerability Assessment) |
识别、分析和分类系统资产安全弱点的过程 |
| PT (Penetration Testing) |
通过受控网络攻击模拟测试和评估安全性的过程 |
| CVSS |
Common Vulnerability Scoring System,标准化漏洞严重程度评分方法(0-10) |
| Zero Day Vulnerability |
软件开发人员未知的缺陷/漏洞,系统未打补丁 |
| Head of IT (Country Level) |
各国 IT 负责人,负责按集团政策和当地法规实施 VA & PT |
| System Owner |
对特定系统或模块正式负责的业务功能负责人/应用负责人 |
核心规则
扫描频率
| 类型 |
频率 |
时间 |
| VA (漏洞评估) |
每年 4 次 |
3月/6月/9月/12月的前两周 |
| PT (渗透测试) |
每年 1 次 |
按计划执行 |
| Pre-Go-Live VA |
新系统上线前 |
参照 GIT-SOP-B017-50 |
| 额外 VA (Re-assurance) |
按需申请 |
通过 IT 工单系统 |
严重级别与修复 SLA
| 严重级别 |
修复优先级 |
System Owner 响应 SLA |
| Critical |
Top Priority |
24 小时内 |
| High |
Top Priority |
最多 2 个工作日 |
| Medium & Low |
Standard Priority |
最多 2 周 |
升级流程
| 修复优先级 |
条件 |
升级至 |
| Standard Priority |
System Owner SLA 内无回应 |
System Owner 主管 |
| Top Priority |
可修复 + SLA 无回应 / Zero Day |
System Owner 主管 → Head of IT (Country) → Head of Cyber Security |
| Top Priority |
不可修复 |
System Owner 主管 → Head of IT (Country) → Head of Cyber Security → CIO |
中国 IT 相关要点
- Head of IT (China) → Kabin Su 对漏洞管理在区域范围内负责(Accountable)
- 中国 IT 可将操作职责委派给内部 IT 团队或合格第三方服务商
- VA/PT 结果由 Head of IT (Country) 存档管理,向 Head of Cyber Security 报告
- 新系统上线前必须通过 VA(参照 GIT-SOP-B017-50)
- Zero Day 漏洞确认后立即标记为 Critical,Top Priority 修复
- 例外申请需经 Process Owner(Head of Cyber Security)提交,由 CIO 和 Head of Group Controller & Compliance 批准
参考文档
- GIT-SOP-B017-50 — System Implementation Operational Security Checklist
附录
- Appendix 1: Common Vulnerability Scoring System (CVSS) Score
- Appendix 2: List of System Owner