policy Enterprise

Политика за координирано разкриване на уязвимости

Формализира процесите за докладване, отстраняване и разкриване на уязвимости на системите, като осигурява съответствие с NIS2 и международни стандарти.

Преглед

Политика за координирано разкриване на уязвимости (P39) установява формален процес за докладване, управление и разкриване на уязвимости по сигурността, като предоставя безопасен и структуриран канал за външни страни и същевременно осигурява съответствие с NIS2 и международни стандарти.

Ясни канали за докладване

Предоставя защитени канали за външни изследователи и партньори за ефективно докладване на уязвимости.

Safe Harbor за изследователи

Защитава докладващите добросъвестно от правни действия, когато уязвимостите се докладват отговорно.

Навременна ремедиация

Определя срокове за потвърждение, триаж и отстраняване на критични уязвимости.

Съответствие и прозрачност

Съгласува се с NIS2, ISO/IEC 29147 и други най-добри практики за разкриване на уязвимости.

Прочетете пълния преглед
Политика за координирано разкриване на уязвимости (CVD), обозначена като P39, установява структуриран и формален процес за получаване, обработване и публично разкриване на уязвимости в мрежовите и информационните системи на организацията. Тази политика е разработена специално, за да адресира пропуски, идентифицирани в предходни политики относно докладването и координацията на външно открити уязвимости, като осигурява проактивно съответствие с Директива NIS2, член 21(2)(e), както и съгласуване с международни стандарти, включително ISO/IEC 29147 и Регламент за изпълнение (ЕС) 2024/2690 на Комисията. Целта на тази политика е двустранна: да улесни навременното откриване и разрешаване на уязвимости по сигурността чрез използване както на вътрешни оценки, така и на външен принос, и да създаде ясни, защитени пътища за външни страни, като изследователи по сигурността, партньори и клиенти, да докладват уязвимости. По-конкретно, политиката изисква създаването на публично достъпен канал за докладване на уязвимости, обикновено имейл за контакт по сигурността или криптиран уеб формуляр, публикуван на уебсайта на организацията, който подпомага безопасна и ефективна комуникация с докладващите. Тази CVD политика описва задълженията и необходимото сътрудничество между всички участващи страни: Екипът за реагиране при уязвимости (VRT), отговорен за триаж и координация на ремедиацията и разкриването; екипите по ИТ и разработка, които валидират и адресират техническите аспекти на уязвимостите; специалистите по комуникации, които подготвят уведомления за заинтересованите страни и обществеността; и самите външни докладващи, които трябва да спазват насоките за отговорно разкриване. Важно е, че политиката утвърждава принципа „safe harbor“: добросъвестни изследователи, които действат съгласно правилата на политиката, са защитени от правни действия, като се насърчава кооперативна култура за управление на уязвимостите. Политиката е изрична относно нивата на обслужване и контролите: потвържденията за получени доклади са гарантирани в рамките на 2 работни дни, тежестта се подлага на триаж своевременно, а критичните уязвимости задействат ускорено смекчаване и ескалация към ръководството. Посочени са срокове за разкриване (обикновено в рамките на 90 дни или по взаимно съгласие), а публичните уведомления се координират така, че да се максимизира сигурността, като същевременно се отдава признание на докладващите, които са съгласни да бъдат назовани. Подчертава се поверителността на подадените уязвимости и самоличността на докладващите до постигане на съгласие за координирано публично разкриване. Управлението на CVD програмата е строго. Политиката се преглежда ежегодно или след значими инциденти, с изисквания за постоянно подобряване въз основа на прегледи след инцидент. Проследяват се показатели, поддържат се логове и се изискват регулярни одити, за да се гарантират прозрачност и ефективност при обработването на уязвимости съгласно политиката и приложимите регулации. Тази политика не е адаптирана за МСП (няма означение за МСП като „S“) и предполага наличието на отделни функции по сигурност, разработка и комуникации за правилна работа на CVD, като всички отговарят на строгите изисквания за ISO/IEC 27001:2022 и секторни директиви като NIS2.

Диаграма на политиката

Диаграма за координирано разкриване на уязвимости, показваща получаване, триаж, вътрешни и външни уведомявания, ремедиация, издаване на публично уведомление и цикли за подобряване на процеса.

Кликнете върху диаграмата, за да я видите в пълен размер

Съдържание

Обхват и правила за взаимодействие

Процес за подаване и триаж на уязвимости

Насоки за safe harbor

Процедури за вътрешно и външно уведомяване

Протоколи за разкриване и комуникация

Одит, показатели и преглед на политиката

Съответствие с рамката

🛡️ Поддържани стандарти и рамки

Този продукт е съобразен със следните рамки за съответствие, с подробно съпоставяне на клаузи и контроли.

Рамка Обхванати клаузи / Контроли
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
Art. 32(1)(d)
EU NIS2
EU DORA
COBIT 2019

Свързани политики

Политика за информационна сигурност

Управленски мандат за обработване и разкриване на уязвимости.

Политика за управление на уязвимостите и корекциите

Вътрешен процес по ремедиация, свързан с приемането по CVD.

Политика за сигурна разработка

Осигурява отстранявания и укрепване на SDLC въз основа на докладвани проблеми.

Политика за изисквания за сигурност на приложенията

Гарантира, че продуктите имат изисквания за сигурност, готови за разкриване.

Политика за реагиране при инциденти

Обработва активно експлоатиране на разкрити уязвимости.

Политика за събиране на доказателства и форензика

Запазва артефакти от докладвани/експлоатирани слабости.

Политика за сигурност на трети страни и доставчици

Координира разкривания, включващи компоненти на доставчици.

Политика за правно и регулаторно съответствие

Управлява уведомяването, формулировките за safe harbor и публикуването.

Относно политиките на Clarysec - Политика за координирано разкриване на уязвимости

Ефективното управление на сигурността изисква повече от формулировки; то изисква яснота, отчетност и структура, която се мащабира с организацията. Общите шаблони често се провалят, създавайки неяснота чрез дълги параграфи и недефинирани роли. Тази политика е проектирана да бъде оперативният гръбнак на вашата програма за сигурност. Разпределяме отговорности към конкретните роли, срещани в съвременно предприятие, включително директор по информационна сигурност (CISO), ИТ сигурност и релевантни комитети, като осигуряваме ясна отчетност. Всяко изискване е уникално номерирана клауза (напр. 5.1.1, 5.1.2). Тази атомарна структура прави политиката лесна за внедряване, за одит спрямо конкретни контроли и за безопасно персонализиране без засягане на целостта на документа, като я трансформира от статичен документ в динамична, приложима рамка.

Координация с външни страни

Формализира съвместните стъпки за разкриване и ремедиация с докладващи, клиенти, доставчици и компетентни органи за безпроблемно разрешаване на уязвимости.

Интегрирана с ключови политики по сигурността

Свързва разкриването на уязвимости директно със Сигурна разработка, Реагиране при инциденти и работни потоци за събиране на доказателства за пълно покритие на жизнения цикъл.

Цикъл за постоянно подобряване

Всеки случай задейства прегледи след инцидент, проследяване на показатели и актуализации на процеса за укрепване на бъдещите реакции при уязвимости.

Често задавани въпроси

Създадено за лидери, от лидери

Тази политика е разработена от ръководител по сигурността с над 25 години опит в внедряването и одитирането на ISMS рамки в глобални организации. Тя е създадена не само като документ, а като защитима рамка, която издържа на одиторски преглед.

Разработено от експерт със следните квалификации:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Обхват и теми

🏢 Целеви отдели

Сигурност ИТ Съответствие Одит и съответствие Висше ръководство

🏷️ Тематично покритие

Управление на инциденти управление на уязвимостите Управление на съответствието Комуникация по сигурността
€89

Еднократна покупка

Незабавно изтегляне
Доживотни актуализации
Coordinated Vulnerability Disclosure Policy

Подробности за продукта

Тип: policy
Категория: Enterprise
Стандарти: 7