跳转至

GIT-P-C010 Vulnerability Management Policy (漏洞管理政策)

基本信息

项目 内容
文档编号 GIT-P-C010
生效日期 03 Jul 2026
修订版本 Rev 1
Process Owner Head of Cyber Security
审批人 Chief Information Officer, Head of Group Controllership & Compliance
联系人 [email protected], [email protected]

修订历史 (Rev 0 → Rev 1)

变更项 说明
Scope 扩展 覆盖范围扩大
PT 纳入 Penetration Test 正式纳入漏洞管理实施
定义补充 新增并澄清多项定义
升级层级 引入升级层级和修复优先级
审批人变更 审批人从 Head of IT Infrastructure 改为 Head of IT (at a Country Level)

适用范围 (Scope)

适用于 Group IT 负责的以下 IT 系统漏洞管理(包括本地部署和云端):

  • Internet-facing servers
  • Production 和 non-production servers
  • 网站和移动应用

关键定义

术语 定义
Vulnerability 系统、应用或技术组件的弱点,可能被一个或多个威胁利用
Vulnerability Management 为预防、缓解和减少漏洞风险而实施的结构化安全活动集
VA (Vulnerability Assessment) 识别、分析和分类系统资产安全弱点的过程
PT (Penetration Testing) 通过受控网络攻击模拟测试和评估安全性的过程
CVSS Common Vulnerability Scoring System,标准化漏洞严重程度评分方法(0-10)
Zero Day Vulnerability 软件开发人员未知的缺陷/漏洞,系统未打补丁
Head of IT (Country Level) 各国 IT 负责人,负责按集团政策和当地法规实施 VA & PT
System Owner 对特定系统或模块正式负责的业务功能负责人/应用负责人

核心规则

扫描频率

类型 频率 时间
VA (漏洞评估) 每年 4 次 3月/6月/9月/12月的前两周
PT (渗透测试) 每年 1 次 按计划执行
Pre-Go-Live VA 新系统上线前 参照 GIT-SOP-B017-50
额外 VA (Re-assurance) 按需申请 通过 IT 工单系统

严重级别与修复 SLA

严重级别 修复优先级 System Owner 响应 SLA
Critical Top Priority 24 小时内
High Top Priority 最多 2 个工作日
Medium & Low Standard Priority 最多 2 周

升级流程

修复优先级 条件 升级至
Standard Priority System Owner SLA 内无回应 System Owner 主管
Top Priority 可修复 + SLA 无回应 / Zero Day System Owner 主管 → Head of IT (Country) → Head of Cyber Security
Top Priority 不可修复 System Owner 主管 → Head of IT (Country) → Head of Cyber Security → CIO

中国 IT 相关要点

  1. Head of IT (China) → Kabin Su 对漏洞管理在区域范围内负责(Accountable)
  2. 中国 IT 可将操作职责委派给内部 IT 团队或合格第三方服务商
  3. VA/PT 结果由 Head of IT (Country) 存档管理,向 Head of Cyber Security 报告
  4. 新系统上线前必须通过 VA(参照 GIT-SOP-B017-50)
  5. Zero Day 漏洞确认后立即标记为 Critical,Top Priority 修复
  6. 例外申请需经 Process Owner(Head of Cyber Security)提交,由 CIO 和 Head of Group Controller & Compliance 批准

参考文档

  • GIT-SOP-B017-50 — System Implementation Operational Security Checklist

附录

  • Appendix 1: Common Vulnerability Scoring System (CVSS) Score
  • Appendix 2: List of System Owner