policy Enterprise

Politika koordiniranog otkrivanja ranjivosti

Formalizira procese za prijavljivanje, otklanjanje nedostataka i objavu ranjivosti sustava, osiguravajući usklađenost s NIS2 i međunarodnim standardima.

Pregled

Politika koordiniranog otkrivanja ranjivosti (P39) uspostavlja formalni postupak za prijavljivanje, upravljanje i objavu sigurnosnih ranjivosti, pružajući siguran i strukturiran kanal za vanjske strane uz osiguravanje usklađenosti s NIS2 i međunarodnim standardima.

Jasni kanali prijavljivanja

Nudi sigurne kanale za vanjske istraživače i partnere za učinkovito prijavljivanje ranjivosti.

Safe Harbor za istraživače

Štiti prijavitelje koji postupaju u dobroj vjeri od pravnih postupaka kada se ranjivosti prijavljuju odgovorno.

Pravodobno otklanjanje nedostataka

Postavlja definirane rokove za potvrdu primitka, trijažu i otklanjanje kritičnih ranjivosti.

Usklađeno i transparentno

Usklađeno s NIS2, ISO/IEC 29147 i drugim najboljim industrijskim praksama za objavu ranjivosti.

Pročitaj cijeli pregled
Politika koordiniranog otkrivanja ranjivosti (CVD), označena kao P39, uspostavlja strukturiran i formalan postupak za zaprimanje, postupanje i javnu objavu ranjivosti u mrežnim i informacijskim sustavima organizacije. Ova je politika posebno razvijena kako bi adresirala praznine utvrđene u prethodnim politikama u vezi s prijavljivanjem i koordinacijom izvana otkrivenih ranjivosti, osiguravajući proaktivnu usklađenost s Direktivom NIS2, člankom 21. stavkom 2. točkom (e), kao i usklađenost s međunarodnim standardima uključujući ISO/IEC 29147 i Provedbenu uredbu Komisije (EU) 2024/2690. Svrha ove politike je dvostruka: omogućiti pravodobno otkrivanje i rješavanje sigurnosnih ranjivosti korištenjem i internih procjena i vanjskog doprinosa te uspostaviti jasne, sigurne putove za vanjske strane, kao što su sigurnosni istraživači, partneri i korisnici, za prijavljivanje ranjivosti. Konkretno, politika nalaže uspostavu javno dostupnog kanala za prijavljivanje ranjivosti, tipično e-pošte za sigurnosni kontakt ili šifriranog web obrasca objavljenog na web-stranici organizacije, koji podržava sigurnu i učinkovitu komunikaciju s prijaviteljima. Ova CVD politika detaljno opisuje dužnosti i suradnju potrebnu između svih uključenih strana: Tima za odgovor na ranjivosti (VRT), odgovornog za trijažu i koordinaciju otklanjanja nedostataka i objave; IT i razvojnih timova, koji validiraju i rješavaju tehničke aspekte ranjivosti; komunikacijskih stručnjaka, koji pripremaju obavijesti za dionike i javnost; te samih vanjskih prijavitelja, koji se moraju pridržavati smjernica odgovorne objave. Važno je da politika utvrđuje načelo "safe harbor": istraživači koji postupaju u dobroj vjeri i djeluju u skladu s pravilima politike zaštićeni su od pravnih postupaka, čime se potiče kultura suradnje u upravljanju ranjivostima. Politika je izričita u pogledu razina usluge i kontrola: potvrde primitka prijava zajamčene su u roku od 2 radna dana, ozbiljnost se promptno trijažira, a kritične ranjivosti pokreću ubrzane mjere ublažavanja i eskalaciju prema upravi. Navode se rokovi objave (tipično u roku od 90 dana ili prema međusobnom dogovoru), a javne obavijesti koordiniraju se kako bi se maksimalno povećala sigurnost uz navođenje prijavitelja koji pristanu biti imenovani. Povjerljivost dostavljenih ranjivosti i identiteta prijavitelja naglašava se sve dok se ne dogovori koordinirana javna objava. Upravljanje CVD programom je strogo. Politika se pregledava godišnje ili nakon značajnih incidenata, uz zahtjeve za kontinuirano poboljšanje na temelju post-mortem pregleda. Prate se metrike, održavaju log-zapisi i nalažu se redovite revizije kako bi se osigurala transparentnost i djelotvornost u postupanju s ranjivostima u skladu s politikom i relevantnim propisima. Ova politika nije prilagođena za MSP-ove (nema oznake MSP-a kao što je "S") te pretpostavlja namjenske funkcije sigurnosti, razvoja i komunikacija za pravilno funkcioniranje CVD-a, pri čemu sve ispunjava stroge zahtjeve za sustav upravljanja informacijskom sigurnošću (ISMS) prema ISO/IEC 27001:2022 i sektorske direktive poput NIS2.

Dijagram politike

Dijagram koordiniranog otkrivanja ranjivosti koji prikazuje zaprimanje, trijažu, interne i vanjske obavijesti, otklanjanje nedostataka, izdavanje javne obavijesti i cikluse poboljšanja procesa.

Kliknite na dijagram za prikaz u punoj veličini

Sadržaj

Opseg i pravila angažmana

Postupak podnošenja i trijaže ranjivosti

Smjernice safe harbor

Postupci internog i vanjskog obavještavanja

Protokoli objave i komunikacije

Revizija, metrike i pregled politike

Usklađenost s okvirom

🛡️ Podržani standardi i okviri

Ovaj je proizvod usklađen sa sljedećim okvirima usklađenosti s detaljnim mapiranjem klauzula i kontrola.

Okvir Pokrivene klauzule / Kontrole
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
Art. 32(1)(d)
EU NIS2
EU DORA
COBIT 2019

Povezane politike

P01 Politika informacijske sigurnosti

Mandat upravljanja za postupanje s ranjivostima i njihovu objavu.

Politika upravljanja ranjivostima i zakrpama

Interni tijek otklanjanja nedostataka povezan s CVD zaprimanjima.

Politika sigurnog razvoja

Osigurava ispravke i otvrdnjavanje SDLC-a na temelju prijavljenih problema.

Politika zahtjeva sigurnosti aplikacija

Osigurava da proizvodi imaju sigurnosne zahtjeve spremne za objavu ranjivosti.

Politika odgovora na incidente (P30)

Postupa u slučaju aktivnog iskorištavanja objavljenih ranjivosti.

Politika prikupljanja dokaza i forenzike

Čuva artefakte iz prijavljenih/iskorištenih nedostataka.

Politika sigurnosti dobavljača

Koordinira objave koje uključuju komponente dobavljača.

Politika pravne i regulatorne usklađenosti

Upravlja obavještavanjem, safe harbor formulacijama i objavom.

O Clarysec politikama - Politika koordiniranog otkrivanja ranjivosti

Učinkovito upravljanje sigurnošću zahtijeva više od samih riječi; zahtijeva jasnoću, odgovornost i strukturu koja se može skalirati s vašom organizacijom. Generički predlošci često ne uspijevaju, stvarajući nejasnoće dugim odlomcima i neodređenim ulogama. Ova je politika osmišljena kao operativna okosnica vašeg sigurnosnog programa. Dodjeljujemo odgovornosti specifičnim ulogama koje se nalaze u modernom poduzeću, uključujući glavnog službenika za informacijsku sigurnost (CISO), IT sigurnost i relevantne odbore, osiguravajući jasnu odgovornost. Svaki je zahtjev jedinstveno numerirana odredba (npr. 5.1.1, 5.1.2). Ova atomska struktura čini politiku jednostavnom za implementaciju, reviziju prema specifičnim kontrolama i sigurnu prilagodbu bez utjecaja na integritet dokumenta, pretvarajući je iz statičnog dokumenta u dinamičan, provediv okvir.

Koordinacija s vanjskim stranama

Formalizira zajedničke korake objave i otklanjanja nedostataka s prijaviteljima, korisnicima, dobavljačima i nadležnim tijelima radi neometanog rješavanja ranjivosti.

Integrirano s ključnim sigurnosnim politikama

Povezuje objavu ranjivosti izravno u tijekove rada sigurnog razvoja, odgovora na incidente i prikupljanja dokaza radi pokrivenosti cijelog životnog ciklusa.

Petlja kontinuiranog poboljšanja

Svaki slučaj pokreće post-mortem preglede, praćenje metrika i ažuriranja procesa radi jačanja budućih odgovora na ranjivosti.

Često postavljana pitanja

Izrađeno za lidere, od lidera

Ovu politiku izradio je sigurnosni lider s više od 25 godina iskustva u implementaciji i auditiranju ISMS okvira u globalnim organizacijama. Osmišljena je ne samo kao dokument, već kao obrambeni okvir koji izdržava revizorski nadzor.

Izradio stručnjak s sljedećim kvalifikacijama:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrivenost i teme

🏢 Ciljni odjeli

sigurnost IT usklađenost revizija Najviše rukovodstvo

🏷️ Tematska pokrivenost

upravljanje incidentima upravljanje ranjivostima upravljanje usklađenošću sigurnosna komunikacija
€89

Jednokratna kupnja

Trenutno preuzimanje
Doživotna ažuriranja
Coordinated Vulnerability Disclosure Policy

Pojedinosti o proizvodu

Vrsta: policy
Kategorija: Enterprise
Standardi: 7