组织名称:

信息风险管理公司

网站:

http://www.irmplc.com

兼容的能力:

安全风险评估

能力主页:

http://www.irmplc.com/systems-testing.htm
一般能力问题

1)产品可访问性< CR_2.4 >

提供的一个简短的描述和你的能力在哪里得到你的客户和公众(必需):

技术报告包含从IRM CVE数据库中检索信息。与每个漏洞显示相关的信息,包括(在其他事物之中)漏洞描述,链接到CVE条目,供应商信息和补救信息的链接。
映射的问题

4)地图货币显示< CR_5.1 >

描述和你的能力表明最近的CVE版本用于创建或更新其映射(必需):

每一个新的IRM报告生成,作为QA程序的一部分,包括审查CVE由数据库生成的信息。任何CVE信息superceeded动作将提高修改数据存储在数据库中。每周至少5生成报告(报告可以提供一个示例请求)

5)地图货币更新方法< CR_5.2 >

表示你打算多久更新映射,以反映新的CVE版本并描述你的方法来保持合理的电流与CVE版本当他们映射到存储库(推荐):

解释在CR_5.1 CVE映射了每周与一个基于web的前端,可以很容易地更新我们的数据库

6)地图货币更新时间< CR_5.3 >

描述如何和你解释你的客户他们应该期待一个更新的时间表功能的映射,以反映新发布的CVE版本(推荐):

所有报告提供给IRM客户最新的CVE信息,因为它是审查报告QA过程的一部分
文档的问题

7)CVE和兼容性文档< CR_4.1 >

提供一个副本,或者它的位置的方向,您的文档描述了CVE和CVE的兼容性为你的客户(必需):

这是报告的形式提供的CVE引用和CVE的一般描述(CVE的当前草案文档如下所示)。

一旦服务被认证为CVE兼容的CVE IRM网站将致力于提供信息,以及它如何与我们的服务。

8)文档使用CVE找到元素名称< CR_4.2 >

提供一个副本,或者它的位置的方向,你的文档描述了你的客户如何使用的具体细节CVE名字找到个人安全元素在你能力的存储库(必需):

这是报告的形式提供的CVE引用和CVE的一般描述(CVE的当前草案文档如下所示)。

一旦服务被认证为CVE兼容的CVE IRM网站将致力于提供信息,以及它如何与我们的服务。

9)发现CVE名称的文档,使用元素< CR_4.3 >

提供一个副本,或者它的位置的方向,您的文档描述了过程的用户会发现CVE名称与个人安全元素在你能力的存储库(必需):

每个漏洞识别在报告的测试显示在一个单独的页面,其中包括漏洞的细节除了CVE引用和其他供应商补丁和进一步的信息的链接(见截图)。

10)文档索引CVE-Related材料< CR_4.4 >

如果您的文档包含一个索引,提供一份项目和资源,你列在“CVE”指数。交替提供方向,这些“CVE”项目是张贴在你的网站(推荐):

所有报告包含一个内容页面,其中包括嵌入式链接文档中的每个漏洞和部分提供和解释CVE(类似于上述回答问题7和8所示)。
候选人的支持问题

11)候选人与条目显示< CR_6.1 >

如果CVE候选人或使用支持,解释你如何表明候选人不接受CVE条目(必需):

这个解释似乎随着CVE描述文档在每个报告(见下面的例子)。

12)候选人与条目解释< CR_6.2 >

如果CVE候选人或使用支持,解释在哪里以及如何区别候选人和条目是向你的客户解释(推荐):

这个解释似乎随着CVE描述文档在每个报告(见应对以上问题11)。

13)候选人进入推广< CR_6.3 >

如果CVE候选人或使用支持,解释你的政策改变的候选人进入条目在你能力和描述,以及这是如何传达给你的客户(推荐):

每当CVE决定改变的状态可以CVE状态变化的报告参考

14)候选人和条目的搜索支持< CR_6.4 >

如果CVE候选人或使用支持,解释以及客户在哪里可以找到的解释你的搜索功能寻找候选人的能力和条目通过仅使用YYYY-NNNN CVE名称的一部分(推荐):

CVE候选人可以搜索与网络搜索表单使用YYYY-NNNN格式

15)搜索支持晋升候选人< CR_6.5 >

如果CVE候选人支持或使用,在哪里以及如何解释客户可以找到的解释你的搜索功能支持检索CVE条目不再是一个候选人的候选人(推荐):

这个解释似乎随着CVE描述文档在每个报告。

16)候选映射货币显示< CR_6.6 >

如果CVE候选人或使用支持,解释你在哪里以及如何告诉用户如何你的候选人信息是最新的(推荐):

候选人和CVE版本是文档的一部分解释CVE的报告。

特定类型的能力问题

服务问题

23)服务覆盖的决心使用CVE名称< CR_A.3.1 >

给详细的例子和解释的不同方式,用户可以使用CVE名称来找出哪些安全元素测试或检测到服务(即通过询问,通过提供一个列表,通过检查覆盖率地图,或由其他机制)(必需):

报告的细节进行了测试,和任何漏洞被发现CVE编号引用。

24)发现CVE名字服务报告使用元素< CR_A.3.2 >

给详细的例子和解释的报告,确定个人安全元素,用户可以确定相关的CVE名字对个人安全元素在报告中(必需):

向客户发送的报告包括显式引用相关的CVE的名字。
媒体的问题

31)电子文档格式信息< CR_B.3.1 >

提供详细信息您提供的不同的电子文档格式,并描述如何寻找特定CVE-related文本(必需):

IRM支持PDF输出为客户报告,搜索,因此用户可以搜索一个特定的CVE或可以在报告中。

32)电子文件清单的CVE名称< CR_B.3.2 >

如果一个人的能力的标准电子文档列表安全元素的短名称或标题提供示例文件,演示相关的CVE名称为每个单独列出安全元素(必需):

所有报告包含安全描述和CVE编号。

33)电子文档元素CVE名称映射< CR_B.3.3 >

提供示例文档演示功能的单个元素映射到相应的CVE名称(s)(推荐):

报告的漏洞描述在不同的页面。每个页面提供了漏洞名称、描述和适用的CVE漏洞(如果存在的话)。
图形用户界面(GUI)

34)发现通过GUI元素使用CVE名称< CR_B.4.1 >

给详细的例子和解释的GUI提供了一个“发现”或“搜索”功能为用户识别功能的元素通过寻找相关CVE名称(s)(必需):

GUI是基于web的,用户可以输入自由形式的文本搜索数据库记录中的任何元素如漏洞描述,CVE编号或考号。

35)GUI元素CVE名称映射< CR_B.4.2 >

简要描述如何列出相关的CVE名称为个人安全元素或讨论用户如何使用CVE条目之间的映射和能力的元素,也描述的格式映射(必需):

漏洞名称出现一起CVE编号,因此名字和CVE号码之间的映射是清晰和明显。

36)GUI出口电子文档格式信息< CR_B.4.3 >

提供不同的电子文档格式的详细信息,你提供出口或访问CVE-related数据和描述如何寻找特定CVE-related文本(推荐):

输出格式是HTML细节相关的所有信息为每个漏洞包括描述、CVE编号,修复程序。
问题的签名

37)兼容性声明< CR_2.7 >

有一个授权个人以下兼容性声明写姓名和日期吗(必需):

”作为我的组织的授权代表我同意我们将遵守所有的强制CVE兼容性要求以及所有额外的强制性CVE兼容性要求适合我们的特定类型的能力。”

名称:安迪•戴维斯

标题:研究和开发经理

38)语句的准确性< CR_3.4 >

有一个授权个人以下精度语句写姓名和日期吗(推荐):

”作为我的组织的授权代表和我所知,没有错误在我们能力的存储库之间的映射和CVE条目识别能力。”

名称:安迪•戴维斯

标题:研究和开发经理

页面最后更新或审查:2017年8月10日,