policy Enterprise

Politika koordinovaného zveřejňování zranitelností

Formalizuje procesy pro hlášení, nápravu a zveřejňování zranitelností systémů a zajišťuje soulad s NIS2 a mezinárodními normami.

Přehled

Politika koordinovaného zveřejňování zranitelností (P39) stanovuje formální proces pro hlášení, řízení a zveřejňování bezpečnostních zranitelností a poskytuje bezpečný a strukturovaný kanál pro externí strany při zajištění souladu s NIS2 a mezinárodními normami.

Jasné kanály pro hlášení

Nabízí zabezpečené kanály pro externí výzkumníky a partnery, aby mohli efektivně hlásit zranitelnosti.

Safe harbor pro výzkumníky

Chrání oznamovatele jednající v dobré víře před právními kroky, pokud jsou zranitelnosti hlášeny odpovědně.

Včasná náprava

Stanovuje definované lhůty pro potvrzení přijetí, triáž a opravu kritických zranitelností.

V souladu a transparentní

Je v souladu s NIS2, ISO/IEC 29147 a dalšími osvědčenými postupy pro zveřejňování zranitelností.

Přečíst celý přehled
Politika koordinovaného zveřejňování zranitelností (CVD), označená jako P39, stanovuje strukturovaný a formální proces pro příjem, zpracování a veřejné zveřejnění zranitelností v síťových a informačních systémech organizace. Tato politika byla vyvinuta specificky k řešení mezer identifikovaných v předchozích politikách v oblasti hlášení a koordinace externě zjištěných zranitelností a zajišťuje proaktivní soulad se směrnicí NIS2, čl. 21 odst. 2 písm. e), a zároveň sladění s mezinárodními normami včetně ISO/IEC 29147 a prováděcího nařízení Komise (EU) 2024/2690. Účel této politiky je dvojí: usnadnit včasnou detekci a řešení bezpečnostních zranitelností využitím interních posouzení i externích podnětů a vytvořit jasné, zabezpečené cesty pro externí strany, jako jsou bezpečnostní výzkumníci, partneři a zákazníci, pro hlášení zranitelností. Konkrétně politika vyžaduje zřízení veřejně dostupného kanálu pro hlášení zranitelností, typicky bezpečnostního kontaktního e-mailu nebo šifrovaného webového formuláře zveřejněného na webových stránkách organizace, který podporuje bezpečnou a efektivní komunikaci s oznamovateli. Tato politika CVD popisuje povinnosti a spolupráci vyžadovanou mezi všemi zúčastněnými stranami: Tým reakce na zranitelnosti (VRT), odpovědný za triáž a koordinaci nápravy a zveřejnění; týmy IT a vývoje, které validují a řeší technické aspekty zranitelností; pracovníci komunikace, kteří připravují upozornění pro zainteresované strany a veřejnost; a samotní externí oznamovatelé, kteří musí dodržovat pokyny pro odpovědné zveřejňování. Důležité je, že politika zakotvuje princip „safe harbor“: výzkumníci jednající v dobré víře, kteří postupují podle pravidel politiky, jsou chráněni před právními kroky, což podporuje kooperativní kulturu řízení zranitelností. Politika je explicitní ohledně úrovní služeb a kontrol: potvrzení přijetí hlášení je garantováno do 2 pracovních dnů, závažnost je promptně tříděna v rámci triáže a kritické zranitelnosti spouštějí zrychlená zmírňující opatření a eskalaci k vedení. Jsou uvedeny lhůty pro zveřejnění (typicky do 90 dnů nebo na základě vzájemné dohody) a veřejná upozornění jsou koordinována tak, aby maximalizovala bezpečnost a zároveň přiznala zásluhy oznamovatelům, kteří souhlasí se zveřejněním jména. Důraz je kladen na důvěrnost předložených zranitelností a identit oznamovatelů až do dohodnutého koordinovaného veřejného zveřejnění. Správa programu CVD je přísná. Politika je přezkoumávána každoročně nebo po významných incidentech, s požadavky na neustálé zlepšování na základě přezkoumání po incidentu. Jsou sledovány metriky, udržovány logy a vyžadovány pravidelné audity, aby byla zajištěna transparentnost a účinnost při zpracování zranitelností v souladu s politikou a relevantními předpisy. Tato politika není přizpůsobena pro SME (neobsahuje označení SME, jako je „S“) a předpokládá vyhrazené funkce bezpečnosti, vývoje a komunikace pro správný provoz CVD, přičemž všechny splňují přísné požadavky ISO/IEC 27001:2022 a odvětvových směrnic, jako je NIS2.

Diagram politiky

Diagram koordinovaného zveřejňování zranitelností znázorňující příjem, triáž, interní a externí notifikace, nápravu, vydání veřejného upozornění a cykly zlepšování procesu.

Klikněte na diagram pro zobrazení v plné velikosti

Obsah

Rozsah a pravidla spolupráce

Proces předložení zranitelnosti a triáže

Pokyny safe harbor

Postupy interního a externího oznamování

Protokoly zveřejnění a komunikace

Audit, metriky a přezkum politiky

Soulad s rámcem

🛡️ Podporované standardy a rámce

Tento produkt je v souladu s následujícími rámci dodržování předpisů s podrobnými mapováními doložek a kontrol.

Rámec Pokryté doložky / Kontroly
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
Art. 32(1)(d)
EU NIS2
EU DORA
COBIT 2019

Související zásady

P01 Politika informační bezpečnosti

Mandát vedení pro zvládání a zveřejňování zranitelností.

Politika řízení zranitelností a správa záplat a firmwaru

Interní nápravný postup navázaný na příjem CVD.

Politika bezpečného vývoje

Zajišťuje opravy a zocelení SDLC na základě nahlášených problémů.

Politika požadavků na zabezpečení aplikací

Zajišťuje, že produkty mají bezpečnostní požadavky připravené pro zveřejňování.

Politika reakce na incidenty (P30)

Řeší aktivní zneužívání zveřejněných zranitelností.

Politika shromažďování důkazů a forenzní analýzy

Zachovává artefakty z nahlášených/zneužitých chyb.

Bezpečnostní politika dodavatelů

Koordinuje zveřejňování zahrnující komponenty dodavatelů.

Politika právního a regulačního souladu

Řídí oznamování, znění safe harbor a publikaci.

O politikách Clarysec - Politika koordinovaného zveřejňování zranitelností

Efektivní správa a řízení bezpečnosti vyžaduje více než jen slova; vyžaduje jasnost, odpovědnost a strukturu, která se škáluje s vaší organizací. Obecné šablony často selhávají a vytvářejí nejasnosti kvůli dlouhým odstavcům a nedefinovaným rolím. Tato politika je navržena jako provozní páteř vašeho bezpečnostního programu. Přiřazujeme odpovědnosti konkrétním rolím, které se v moderním podniku běžně vyskytují, včetně ředitele informační bezpečnosti (CISO), IT bezpečnosti a relevantních výborů, čímž zajišťujeme jasnou odpovědnost. Každý požadavek je jedinečně číslovaná klauzule (např. 5.1.1, 5.1.2). Tato atomická struktura usnadňuje implementaci, audit vůči konkrétním kontrolám a bezpečné přizpůsobení bez dopadu na integritu dokumentu, čímž se z něj stává dynamický, akceschopný rámec namísto statického dokumentu.

Koordinace s externími stranami

Formalizuje společné kroky zveřejnění a nápravy s oznamovateli, zákazníky, dodavateli a orgány pro plynulé vyřešení zranitelností.

Integrace s klíčovými bezpečnostními politikami

Propojuje zveřejňování zranitelností přímo s pracovními postupy bezpečného vývoje, reakce na incidenty a shromažďování důkazů pro pokrytí celého životního cyklu.

Smyčka neustálého zlepšování

Každý případ spouští přezkoumání po incidentu, sledování metrik a aktualizace procesů pro posílení budoucích reakcí na zranitelnosti.

Nejčastější dotazy

Vytvořeno pro lídry, lídry

Tato politika byla vypracována bezpečnostním lídrem s více než 25 lety zkušeností s implementací a auditem rámců ISMS v globálních organizacích. Není navržena pouze jako dokument, ale jako obhajitelný rámec, který obstojí při auditu.

Vypracováno odborníkem s následujícími kvalifikacemi:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrytí a témata

🏢 Cílová oddělení

Bezpečnost IT Compliance Audit Vrcholové vedení

🏷️ Tematické pokrytí

Řízení incidentů řízení zranitelností řízení souladu bezpečnostní komunikace
€89

Jednorázový nákup

Okamžité stažení
Doživotní aktualizace
Coordinated Vulnerability Disclosure Policy

Podrobnosti o produktu

Typ: policy
Kategorie: Enterprise
Normy: 7