向供应商提交安全问题后怎么跟踪:让答复可用于本地决策
供应商工单不是处置终点。团队需要把答复转化为可验证的本地行动和明确的等待期间控制。
提交可复现信息
提供产品版本、部署方式、时间范围、脱敏日志和已执行步骤。问题应聚焦在适用性、修复状态、临时措施和预计更新方式。
维护答复与行动对应表
记录每次答复的日期、责任方、承诺内容和本地需要完成的动作。供应商确认“已修复”后,仍应核对自身实例或集成是否已经生效。
托管服务边界可参考托管服务出现漏洞通告时;公告来源判断见安全漏洞通告来源如何分级。
供应商工单不是处置终点。团队需要把答复转化为可验证的本地行动和明确的等待期间控制。
提供产品版本、部署方式、时间范围、脱敏日志和已执行步骤。问题应聚焦在适用性、修复状态、临时措施和预计更新方式。
记录每次答复的日期、责任方、承诺内容和本地需要完成的动作。供应商确认“已修复”后,仍应核对自身实例或集成是否已经生效。
托管服务边界可参考托管服务出现漏洞通告时;公告来源判断见安全漏洞通告来源如何分级。