


英国PSTI认证对物联网设备的漏洞管理提出了严格要求,制造商必须建立系统化的漏洞识别、响应和修复机制。以下是PSTI认证中漏洞管理的关键评估标准及合规实施指南。
核心要求:
企业必须提供公开的漏洞提交渠道(如专用安全邮箱、网页表单)
漏洞报告入口需在设备说明书、官网等位置明确标注
评估重点:
测试漏洞提交流程的可用性(是否真实可访问)
验证企业是否承诺在72小时内响应漏洞报告
分级响应标准:
| 漏洞等级 | 响应时限 | 修复时限 |
|---|---|---|
| 严重漏洞 | 24小时内确认 | 7天内提供补丁 |
| 高危漏洞 | 48小时内确认 | 14天内提供补丁 |
| 中低危漏洞 | 72小时内确认 | 30天内提供补丁 |
验证方法:
模拟提交漏洞,检测企业实际响应速度
检查历史漏洞修复记录是否符合承诺
强制性要求:
必须支持安全更新的远程推送(OTA)
固件更新包需具备数字签名和完整性校验
技术验证项:
测试固件签名算法强度(至少RSA-2048/ECDSA-P256)
验证更新过程是否防中间人攻击
检查回滚保护机制有效性
必备文件清单:
漏洞处理SOP(标准操作流程)
应急响应团队组织架构
过往12个月漏洞处理记录
常见不合格项:
文件未明确不同漏洞等级的处置流程
缺乏与第三方组件的漏洞协同管理方案
✅ 建立PSIRT团队:专职负责漏洞监测与处置
✅ 自动化扫描:集成SAST/DAST工具进行持续检测
✅ 供应链管理:要求供应商提供组件漏洞预警
PSTI认证将漏洞管理从"自愿行为"转变为"法定义务"。通过构建符合评估标准的全流程管理体系,企业不仅能通过认证,更能将平均漏洞修复周期缩短60%。数据显示,拥有完善漏洞管理机制的品牌客户投诉率降低45%,这验证了主动安全管理的市场价值。
| 成立日期 | 2015年06月16日 | ||
| 法定代表人 | 张小强 | ||
| 注册资本 | 1500 | ||
| 主营产品 | 检测认证,清关证书,全球的产品认证,认证的产品范围(电子电器类检测,汽车配件类检测,建筑材料类检测,玩具类检测,服装鞋子包包类检测,消毒品类检测备案,医疗类检测备案,化妆品类检测备案,食品检测备案,危险品检测备案,游乐设备检测,包装类加内存,机械设备类检测,等 | ||
| 经营范围 | 实验室器材、电子电器、化妆品、消毒用品销售;国内贸易,货物及技术进出口。(法律、行政法规、国务院决定禁止的项目除外,限制的项目须取得许可后方可经营)^检测技术开发及相关信息咨询;电子电器的电磁兼容及安全检测;能源能效、性能可靠性检测;工业品、化学品、纺织品、玩具的检测;检验认证服务;产品认证服务;体系认证技术咨询;医疗器械销售。 | ||
| 公司简介 | 认证的国家:欧洲,美洲,亚洲,非洲,大洋洲,北美洲,南美洲,全球的检测认证专业办理认证的产品范围(电子电器类,无线产品类,汽车配件类,建筑材料类,玩具类,服装鞋子包包类,消毒品类,医疗类,化妆品类,食品,危险品,游乐设备,包装类,机械设备类,等国内认证的项目:企业标准备案(消毒品,化妆品,普通产品,食品,服务类)CCC认证,CCC派生,CQC认证,中国能效,质检报告,入驻商超报告,入驻报告,入驻天 ... | ||