Formalizira procese za prijavljivanje, otklanjanje nedostataka i objavu ranjivosti sustava, osiguravajući usklađenost s NIS2 i međunarodnim standardima.
Politika koordiniranog otkrivanja ranjivosti (P39) uspostavlja formalni postupak za prijavljivanje, upravljanje i objavu sigurnosnih ranjivosti, pružajući siguran i strukturiran kanal za vanjske strane uz osiguravanje usklađenosti s NIS2 i međunarodnim standardima.
Nudi sigurne kanale za vanjske istraživače i partnere za učinkovito prijavljivanje ranjivosti.
Štiti prijavitelje koji postupaju u dobroj vjeri od pravnih postupaka kada se ranjivosti prijavljuju odgovorno.
Postavlja definirane rokove za potvrdu primitka, trijažu i otklanjanje kritičnih ranjivosti.
Usklađeno s NIS2, ISO/IEC 29147 i drugim najboljim industrijskim praksama za objavu ranjivosti.
Kliknite na dijagram za prikaz u punoj veličini
Opseg i pravila angažmana
Postupak podnošenja i trijaže ranjivosti
Smjernice safe harbor
Postupci internog i vanjskog obavještavanja
Protokoli objave i komunikacije
Revizija, metrike i pregled politike
Ovaj je proizvod usklađen sa sljedećim okvirima usklađenosti s detaljnim mapiranjem klauzula i kontrola.
Mandat upravljanja za postupanje s ranjivostima i njihovu objavu.
Interni tijek otklanjanja nedostataka povezan s CVD zaprimanjima.
Osigurava ispravke i otvrdnjavanje SDLC-a na temelju prijavljenih problema.
Osigurava da proizvodi imaju sigurnosne zahtjeve spremne za objavu ranjivosti.
Postupa u slučaju aktivnog iskorištavanja objavljenih ranjivosti.
Čuva artefakte iz prijavljenih/iskorištenih nedostataka.
Koordinira objave koje uključuju komponente dobavljača.
Upravlja obavještavanjem, safe harbor formulacijama i objavom.
Učinkovito upravljanje sigurnošću zahtijeva više od samih riječi; zahtijeva jasnoću, odgovornost i strukturu koja se može skalirati s vašom organizacijom. Generički predlošci često ne uspijevaju, stvarajući nejasnoće dugim odlomcima i neodređenim ulogama. Ova je politika osmišljena kao operativna okosnica vašeg sigurnosnog programa. Dodjeljujemo odgovornosti specifičnim ulogama koje se nalaze u modernom poduzeću, uključujući glavnog službenika za informacijsku sigurnost (CISO), IT sigurnost i relevantne odbore, osiguravajući jasnu odgovornost. Svaki je zahtjev jedinstveno numerirana odredba (npr. 5.1.1, 5.1.2). Ova atomska struktura čini politiku jednostavnom za implementaciju, reviziju prema specifičnim kontrolama i sigurnu prilagodbu bez utjecaja na integritet dokumenta, pretvarajući je iz statičnog dokumenta u dinamičan, provediv okvir.
Formalizira zajedničke korake objave i otklanjanja nedostataka s prijaviteljima, korisnicima, dobavljačima i nadležnim tijelima radi neometanog rješavanja ranjivosti.
Povezuje objavu ranjivosti izravno u tijekove rada sigurnog razvoja, odgovora na incidente i prikupljanja dokaza radi pokrivenosti cijelog životnog ciklusa.
Svaki slučaj pokreće post-mortem preglede, praćenje metrika i ažuriranja procesa radi jačanja budućih odgovora na ranjivosti.
Ovu politiku izradio je sigurnosni lider s više od 25 godina iskustva u implementaciji i auditiranju ISMS okvira u globalnim organizacijama. Osmišljena je ne samo kao dokument, već kao obrambeni okvir koji izdržava revizorski nadzor.