policy Enterprise

Koordineeritud haavatavuste avalikustamise poliitika

Formaliseerib protsessid süsteemide haavatavustest teavitamiseks, nende kõrvaldamiseks ja avalikustamiseks, tagades vastavuse NIS2-le ja rahvusvahelistele standarditele.

Ülevaade

Koordineeritud haavatavuste avalikustamise poliitika (P39) kehtestab ametliku protsessi turbehaavatavustest teavitamiseks, nende haldamiseks ja avalikustamiseks, pakkudes välistele osapooltele turvalist ja struktureeritud kanalit ning tagades vastavuse NIS2-le ja rahvusvahelistele standarditele.

Selged teavitamiskanalid

Pakub turvalisi kanaleid välistele uurijatele ja partneritele, et haavatavustest tõhusalt teavitada.

Turvasadam uurijatele

Kaitseb heauskseid teavitajaid õiguslike meetmete eest, kui haavatavustest teavitatakse vastutustundlikult.

Õigeaegne kõrvaldamine

Määrab kindlaks tähtajad kinnitamiseks, triaažiks ja kriitiliste haavatavuste parandamiseks.

Nõuetele vastav ja läbipaistev

Vastab NIS2-le, ISO/IEC 29147-le ja muudele haavatavuste avalikustamise parimatele tavadele.

Loe täielikku ülevaadet
Koordineeritud haavatavuste avalikustamise poliitika (CVD), tähisega P39, kehtestab struktureeritud ja ametliku protsessi haavatavuste vastuvõtmiseks, käsitlemiseks ja avalikuks avalikustamiseks organisatsiooni võrkudes ja infosüsteemides. See poliitika on välja töötatud selleks, et lahendada varasemates poliitikates tuvastatud lüngad seoses väliselt tuvastatud haavatavustest teavitamise ja koordineerimisega, tagades ennetava vastavuse NIS2 direktiivi artikli 21 lõike 2 punktile e ning kooskõla rahvusvaheliste standarditega, sh ISO/IEC 29147 ja komisjoni rakendusmäärusega (EL) 2024/2690. Selle poliitika eesmärk on kahetine: hõlbustada turbehaavatavuste õigeaegset tuvastamist ja lahendamist, kasutades nii sisemisi hindamisi kui ka välist sisendit, ning luua selged ja turvalised teed välistele osapooltele, nagu turbeuurijad, partnerid ja kliendid, haavatavustest teavitamiseks. Täpsemalt nõuab poliitika avaliku haavatavustest teavitamise kanali loomist, tavaliselt turbekontakti e-posti aadressi või krüpteeritud veebivormi, mis avaldatakse organisatsiooni veebisaidil ning toetab turvalist ja tõhusat suhtlust teavitajatega. See CVD-poliitika kirjeldab kõigi osapoolte kohustusi ja vajalikku koostööd: haavatavustele reageerimise meeskond (VRT), kes vastutab triaaži ning kõrvaldamise ja avalikustamise koordineerimise eest; IT- ja arendusmeeskonnad, kes valideerivad ja lahendavad haavatavuste tehnilised aspektid; suhtlusspetsialistid, kes koostavad teavitused sidusrühmadele ja avalikkusele; ning välised teavitajad, kes peavad järgima vastutustundliku avalikustamise suuniseid. Oluline on, et poliitika sätestab „turvasadama“ põhimõtte: heausksed uurijad, kes tegutsevad poliitika reeglite kohaselt, on kaitstud õiguslike meetmete eest, soodustades koostöist haavatavuste halduse kultuuri. Poliitika on selge teenustasemete ja kontrollimeetmete osas: teadete kinnitamine on tagatud 2 tööpäeva jooksul, raskusaste läbib kiire triaaži ning kriitilised haavatavused käivitavad kiirendatud maandamise ja eskaleerimise juhtkonnale. Avalikustamise tähtajad on määratletud (tavaliselt 90 päeva jooksul või vastastikusel kokkuleppel) ning avalikud teavitused koordineeritakse nii, et maksimeerida turvalisust ja tunnustada teavitajaid, kes nõustuvad nime avaldamisega. Esitatud haavatavuste ja teavitajate identiteetide konfidentsiaalsust rõhutatakse kuni koordineeritud avaliku avalikustamise kokkuleppimiseni. CVD-programmi juhtimine on range. Poliitika vaadatakse läbi iga-aastaselt või pärast olulisi intsidente ning nõutakse pidevat täiustamist intsidendijärgsete ülevaatuste põhjal. Mõõdikuid jälgitakse, logisid hoitakse ning regulaarseid auditeid nõutakse, et tagada läbipaistvus ja tõhusus haavatavuste käsitlemisel vastavalt poliitikale ja asjakohastele regulatsioonidele. See poliitika ei ole kohandatud VKE-dele (puudub VKE märge nagu „S“) ning eeldab CVD korrektseks toimimiseks pühendunud turbe-, arendus- ja suhtlusfunktsioone, mis vastavad ISO/IEC 27001:2022 ja valdkondlike direktiivide, nagu NIS2, rangetele nõuetele.

Poliitika diagramm

Koordineeritud haavatavuste avalikustamise diagramm, mis näitab vastuvõttu, triaaži, sisemisi ja väliseid teavitusi, kõrvaldamist, avaliku teavituse väljastamist ja protsessi täiustamise tsükleid.

Klõpsake diagrammil, et vaadata seda täissuuruses

Sisu

Kohaldamisala ja tegutsemisreeglid

Haavatavuse esitamise ja triaaži protsess

Turvasadama suunised

Sisemised ja välised teavitamisprotseduurid

Avalikustamise ja teabevahetuse protokollid

Audit, mõõdikud ja poliitika läbivaatamine

Raamistiku vastavus

🛡️ Toetatud standardid ja raamistikud

See toode on kooskõlas järgmiste vastavusraamistikkudega, üksikasjalike klauslite ja kontrolli kaardistustega.

Raamistik Kaetud klauslid / Kontrollid
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
Art. 32(1)(d)
EU NIS2
EU DORA
COBIT 2019

Seotud poliitikad

Infoturbepoliitika

Juhtkonna mandaat haavatavuste käsitlemiseks ja avalikustamiseks.

Haavatavuste haldus ja paikade halduse poliitika

Sisemine parandusvoog, mis on seotud CVD vastuvõtuga.

Turvalise arendamise poliitika

Toetab parandusi ja SDLC kõvendamist teatatud probleemidest.

Rakenduste turbenõuete poliitika

Tagab, et toodetel on avalikustamiseks valmis turbenõuded.

Intsidentidele reageerimise poliitika (P30)

Käsitleb avalikustatud haavatavuste aktiivset ärakasutamist.

Tõendite kogumise ja kohtuekspertiisi poliitika

Säilitab artefaktid teatatud/ärakasutatud puudustest.

Kolmanda osapoole ja tarnija turbepoliitika

Koordineerib avalikustamisi, mis hõlmavad tarnija komponente.

Õigusliku ja regulatiivse vastavuse poliitika

Reguleerib teavitamist, turvasadama sõnastust ja avaldamist.

Claryseci poliitikate kohta - Koordineeritud haavatavuste avalikustamise poliitika

Tõhus turbejuhtimine nõuab enamat kui sõnu; see eeldab selgust, aruandekohustust ja struktuuri, mis skaleerub koos teie organisatsiooniga. Üldised mallid ebaõnnestuvad sageli, tekitades ebaselgust pikkade lõikude ja määratlemata rollidega. See poliitika on loodud olema teie turbeprogrammi operatiivne selgroog. Määrame vastutused kaasaegses ettevõttes levinud konkreetsetele rollidele, sh infoturbejuht, IT-turbe funktsioon ja asjakohased komiteed, tagades selge aruandekohustuse. Iga nõue on unikaalselt nummerdatud klausel (nt 5.1.1, 5.1.2). See atomaarne struktuur muudab poliitika lihtsasti rakendatavaks, auditeeritavaks konkreetsete kontrollimeetmete vastu ning turvaliselt kohandatavaks ilma dokumendi terviklust mõjutamata, muutes selle staatilisest dokumendist dünaamiliseks, rakendatavaks raamistikuks.

Koordineerimine väliste osapooltega

Formaliseerib ühised avalikustamise ja kõrvaldamise sammud teavitajate, klientide, tarnijate ja asutustega, et tagada sujuv haavatavuste lahendamine.

Integreeritud võtmetähtsusega turbepoliitikatega

Seob haavatavuste avalikustamise otse turvalise arendamise, intsidentidele reageerimise ja tõendite kogumise töövoogudega, tagades elutsükliülese katvuse.

Pideva täiustamise tsükkel

Iga juhtum käivitab intsidendijärgsed ülevaatused, mõõdikute jälgimise ja protsessi uuendused, et tugevdada tulevasi haavatavustele reageerimisi.

Korduma kippuvad küsimused

Loodud juhtidele, juhtide poolt

Selle poliitika on koostanud turbejuht, kellel on üle 25 aasta kogemust ISMS-raamistike juurutamisel ja auditeerimisel globaalsetes organisatsioonides. See ei ole mõeldud vaid dokumendina, vaid kaitstava raamistikuna, mis peab vastu audiitori kontrollile.

Koostanud ekspert järgmiste kvalifikatsioonidega:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Katvus ja teemad

🏢 Sihtosakond

Turvalisus IT vastavus audit juhtkond

🏷️ Temaatiline katvus

Intsidendihaldus haavatavuste haldus vastavuse juhtimine turbealane teabevahetus
€89

Ühekordne ost

Kohene allalaadimine
Eluaegsed uuendused
Coordinated Vulnerability Disclosure Policy

Toote üksikasjad

Tüüp: policy
Kategooria: Enterprise
Standardid: 7