Формализира процесите за докладване, отстраняване и разкриване на уязвимости на системите, като осигурява съответствие с NIS2 и международни стандарти.
Политика за координирано разкриване на уязвимости (P39) установява формален процес за докладване, управление и разкриване на уязвимости по сигурността, като предоставя безопасен и структуриран канал за външни страни и същевременно осигурява съответствие с NIS2 и международни стандарти.
Предоставя защитени канали за външни изследователи и партньори за ефективно докладване на уязвимости.
Защитава докладващите добросъвестно от правни действия, когато уязвимостите се докладват отговорно.
Определя срокове за потвърждение, триаж и отстраняване на критични уязвимости.
Съгласува се с NIS2, ISO/IEC 29147 и други най-добри практики за разкриване на уязвимости.
Кликнете върху диаграмата, за да я видите в пълен размер
Обхват и правила за взаимодействие
Процес за подаване и триаж на уязвимости
Насоки за safe harbor
Процедури за вътрешно и външно уведомяване
Протоколи за разкриване и комуникация
Одит, показатели и преглед на политиката
Този продукт е съобразен със следните рамки за съответствие, с подробно съпоставяне на клаузи и контроли.
Управленски мандат за обработване и разкриване на уязвимости.
Вътрешен процес по ремедиация, свързан с приемането по CVD.
Осигурява отстранявания и укрепване на SDLC въз основа на докладвани проблеми.
Гарантира, че продуктите имат изисквания за сигурност, готови за разкриване.
Обработва активно експлоатиране на разкрити уязвимости.
Запазва артефакти от докладвани/експлоатирани слабости.
Координира разкривания, включващи компоненти на доставчици.
Управлява уведомяването, формулировките за safe harbor и публикуването.
Ефективното управление на сигурността изисква повече от формулировки; то изисква яснота, отчетност и структура, която се мащабира с организацията. Общите шаблони често се провалят, създавайки неяснота чрез дълги параграфи и недефинирани роли. Тази политика е проектирана да бъде оперативният гръбнак на вашата програма за сигурност. Разпределяме отговорности към конкретните роли, срещани в съвременно предприятие, включително директор по информационна сигурност (CISO), ИТ сигурност и релевантни комитети, като осигуряваме ясна отчетност. Всяко изискване е уникално номерирана клауза (напр. 5.1.1, 5.1.2). Тази атомарна структура прави политиката лесна за внедряване, за одит спрямо конкретни контроли и за безопасно персонализиране без засягане на целостта на документа, като я трансформира от статичен документ в динамична, приложима рамка.
Формализира съвместните стъпки за разкриване и ремедиация с докладващи, клиенти, доставчици и компетентни органи за безпроблемно разрешаване на уязвимости.
Свързва разкриването на уязвимости директно със Сигурна разработка, Реагиране при инциденти и работни потоци за събиране на доказателства за пълно покритие на жизнения цикъл.
Всеки случай задейства прегледи след инцидент, проследяване на показатели и актуализации на процеса за укрепване на бъдещите реакции при уязвимости.
Тази политика е разработена от ръководител по сигурността с над 25 години опит в внедряването и одитирането на ISMS рамки в глобални организации. Тя е създадена не само като документ, а като защитима рамка, която издържа на одиторски преглед.