Formaliseerib protsessid süsteemide haavatavustest teavitamiseks, nende kõrvaldamiseks ja avalikustamiseks, tagades vastavuse NIS2-le ja rahvusvahelistele standarditele.
Koordineeritud haavatavuste avalikustamise poliitika (P39) kehtestab ametliku protsessi turbehaavatavustest teavitamiseks, nende haldamiseks ja avalikustamiseks, pakkudes välistele osapooltele turvalist ja struktureeritud kanalit ning tagades vastavuse NIS2-le ja rahvusvahelistele standarditele.
Pakub turvalisi kanaleid välistele uurijatele ja partneritele, et haavatavustest tõhusalt teavitada.
Kaitseb heauskseid teavitajaid õiguslike meetmete eest, kui haavatavustest teavitatakse vastutustundlikult.
Määrab kindlaks tähtajad kinnitamiseks, triaažiks ja kriitiliste haavatavuste parandamiseks.
Vastab NIS2-le, ISO/IEC 29147-le ja muudele haavatavuste avalikustamise parimatele tavadele.
Klõpsake diagrammil, et vaadata seda täissuuruses
Kohaldamisala ja tegutsemisreeglid
Haavatavuse esitamise ja triaaži protsess
Turvasadama suunised
Sisemised ja välised teavitamisprotseduurid
Avalikustamise ja teabevahetuse protokollid
Audit, mõõdikud ja poliitika läbivaatamine
See toode on kooskõlas järgmiste vastavusraamistikkudega, üksikasjalike klauslite ja kontrolli kaardistustega.
Juhtkonna mandaat haavatavuste käsitlemiseks ja avalikustamiseks.
Sisemine parandusvoog, mis on seotud CVD vastuvõtuga.
Toetab parandusi ja SDLC kõvendamist teatatud probleemidest.
Tagab, et toodetel on avalikustamiseks valmis turbenõuded.
Käsitleb avalikustatud haavatavuste aktiivset ärakasutamist.
Säilitab artefaktid teatatud/ärakasutatud puudustest.
Koordineerib avalikustamisi, mis hõlmavad tarnija komponente.
Reguleerib teavitamist, turvasadama sõnastust ja avaldamist.
Tõhus turbejuhtimine nõuab enamat kui sõnu; see eeldab selgust, aruandekohustust ja struktuuri, mis skaleerub koos teie organisatsiooniga. Üldised mallid ebaõnnestuvad sageli, tekitades ebaselgust pikkade lõikude ja määratlemata rollidega. See poliitika on loodud olema teie turbeprogrammi operatiivne selgroog. Määrame vastutused kaasaegses ettevõttes levinud konkreetsetele rollidele, sh infoturbejuht, IT-turbe funktsioon ja asjakohased komiteed, tagades selge aruandekohustuse. Iga nõue on unikaalselt nummerdatud klausel (nt 5.1.1, 5.1.2). See atomaarne struktuur muudab poliitika lihtsasti rakendatavaks, auditeeritavaks konkreetsete kontrollimeetmete vastu ning turvaliselt kohandatavaks ilma dokumendi terviklust mõjutamata, muutes selle staatilisest dokumendist dünaamiliseks, rakendatavaks raamistikuks.
Formaliseerib ühised avalikustamise ja kõrvaldamise sammud teavitajate, klientide, tarnijate ja asutustega, et tagada sujuv haavatavuste lahendamine.
Seob haavatavuste avalikustamise otse turvalise arendamise, intsidentidele reageerimise ja tõendite kogumise töövoogudega, tagades elutsükliülese katvuse.
Iga juhtum käivitab intsidendijärgsed ülevaatused, mõõdikute jälgimise ja protsessi uuendused, et tugevdada tulevasi haavatavustele reageerimisi.
Selle poliitika on koostanud turbejuht, kellel on üle 25 aasta kogemust ISMS-raamistike juurutamisel ja auditeerimisel globaalsetes organisatsioonides. See ei ole mõeldud vaid dokumendina, vaid kaitstava raamistikuna, mis peab vastu audiitori kontrollile.