Formalizuje procesy pro hlášení, nápravu a zveřejňování zranitelností systémů a zajišťuje soulad s NIS2 a mezinárodními normami.
Politika koordinovaného zveřejňování zranitelností (P39) stanovuje formální proces pro hlášení, řízení a zveřejňování bezpečnostních zranitelností a poskytuje bezpečný a strukturovaný kanál pro externí strany při zajištění souladu s NIS2 a mezinárodními normami.
Nabízí zabezpečené kanály pro externí výzkumníky a partnery, aby mohli efektivně hlásit zranitelnosti.
Chrání oznamovatele jednající v dobré víře před právními kroky, pokud jsou zranitelnosti hlášeny odpovědně.
Stanovuje definované lhůty pro potvrzení přijetí, triáž a opravu kritických zranitelností.
Je v souladu s NIS2, ISO/IEC 29147 a dalšími osvědčenými postupy pro zveřejňování zranitelností.
Klikněte na diagram pro zobrazení v plné velikosti
Rozsah a pravidla spolupráce
Proces předložení zranitelnosti a triáže
Pokyny safe harbor
Postupy interního a externího oznamování
Protokoly zveřejnění a komunikace
Audit, metriky a přezkum politiky
Tento produkt je v souladu s následujícími rámci dodržování předpisů s podrobnými mapováními doložek a kontrol.
Mandát vedení pro zvládání a zveřejňování zranitelností.
Interní nápravný postup navázaný na příjem CVD.
Zajišťuje opravy a zocelení SDLC na základě nahlášených problémů.
Zajišťuje, že produkty mají bezpečnostní požadavky připravené pro zveřejňování.
Řeší aktivní zneužívání zveřejněných zranitelností.
Zachovává artefakty z nahlášených/zneužitých chyb.
Koordinuje zveřejňování zahrnující komponenty dodavatelů.
Řídí oznamování, znění safe harbor a publikaci.
Efektivní správa a řízení bezpečnosti vyžaduje více než jen slova; vyžaduje jasnost, odpovědnost a strukturu, která se škáluje s vaší organizací. Obecné šablony často selhávají a vytvářejí nejasnosti kvůli dlouhým odstavcům a nedefinovaným rolím. Tato politika je navržena jako provozní páteř vašeho bezpečnostního programu. Přiřazujeme odpovědnosti konkrétním rolím, které se v moderním podniku běžně vyskytují, včetně ředitele informační bezpečnosti (CISO), IT bezpečnosti a relevantních výborů, čímž zajišťujeme jasnou odpovědnost. Každý požadavek je jedinečně číslovaná klauzule (např. 5.1.1, 5.1.2). Tato atomická struktura usnadňuje implementaci, audit vůči konkrétním kontrolám a bezpečné přizpůsobení bez dopadu na integritu dokumentu, čímž se z něj stává dynamický, akceschopný rámec namísto statického dokumentu.
Formalizuje společné kroky zveřejnění a nápravy s oznamovateli, zákazníky, dodavateli a orgány pro plynulé vyřešení zranitelností.
Propojuje zveřejňování zranitelností přímo s pracovními postupy bezpečného vývoje, reakce na incidenty a shromažďování důkazů pro pokrytí celého životního cyklu.
Každý případ spouští přezkoumání po incidentu, sledování metrik a aktualizace procesů pro posílení budoucích reakcí na zranitelnosti.
Tato politika byla vypracována bezpečnostním lídrem s více než 25 lety zkušeností s implementací a auditem rámců ISMS v globálních organizacích. Není navržena pouze jako dokument, ale jako obhajitelný rámec, který obstojí při auditu.