policy Enterprise

Koordinuoto pažeidžiamumų atskleidimo politika

Formalizuoja procesus, skirtus pranešti apie sistemų pažeidžiamumus, juos šalinti ir atskleisti, užtikrinant atitiktį NIS2 ir tarptautiniams standartams.

Apžvalga

Koordinuoto pažeidžiamumų atskleidimo politika (P39) nustato formalų procesą, skirtą pranešti apie saugumo pažeidžiamumus, juos valdyti ir atskleisti, suteikdama saugų ir struktūrizuotą kanalą išorinėms šalims, kartu užtikrinant atitiktį NIS2 ir tarptautiniams standartams.

Aiškūs pranešimo kanalai

Siūlo saugius kanalus išoriniams tyrėjams ir partneriams efektyviai pranešti apie pažeidžiamumus.

Saugus prieglobstis tyrėjams

Apsaugo sąžiningai veikiančius pranešėjus nuo teisinių veiksmų, kai pažeidžiamumai pranešami atsakingai.

Savalaikis trūkumų šalinimas

Nustato apibrėžtus patvirtinimo, triažo ir kritinių pažeidžiamumų taisymo terminus.

Atitiktis ir skaidrumas

Suderinta su NIS2, ISO/IEC 29147 ir kitomis pramonės geriausiosios praktikos nuostatomis dėl pažeidžiamumų atskleidimo.

Skaityti visą apžvalgą
Koordinuoto pažeidžiamumų atskleidimo politika (CVD), pažymėta kaip P39, nustato struktūrizuotą ir formalų procesą pažeidžiamumų gavimui, tvarkymui ir viešam atskleidimui organizacijos tinkluose ir informacinėse sistemose. Ši politika buvo parengta siekiant pašalinti ankstesnėse politikose nustatytas spragas, susijusias su išoriškai aptiktų pažeidžiamumų pranešimu ir koordinavimu, užtikrinant proaktyvią atitiktį NIS2 direktyvos 21 straipsnio 2 dalies e punktui, taip pat suderinamumą su tarptautiniais standartais, įskaitant ISO/IEC 29147 ir Komisijos įgyvendinimo reglamentą (ES) 2024/2690. Šios politikos tikslas yra dvejopas: sudaryti sąlygas savalaikiam saugumo pažeidžiamumų aptikimui ir pašalinimui, pasitelkiant tiek vidinius vertinimus, tiek išorinę informaciją, ir sukurti aiškius, saugius kelius išorinėms šalims, pavyzdžiui, saugumo tyrėjams, partneriams ir klientams, pranešti apie pažeidžiamumus. Konkrečiai, politika įpareigoja sukurti viešai prieinamą pažeidžiamumų pranešimo kanalą, paprastai saugumo kontaktinį el. paštą arba šifruotą žiniatinklio formą, paskelbtą organizacijos svetainėje, kuri palaiko saugią ir veiksmingą komunikaciją su pranešėjais. Šioje CVD politikoje aprašomos pareigos ir bendradarbiavimas tarp visų dalyvaujančių šalių: Pažeidžiamumų reagavimo komandos (VRT), atsakingos už triažą ir trūkumų šalinimo bei atskleidimo koordinavimą; IT ir kūrimo komandų, kurios validuoja ir sprendžia techninius pažeidžiamumų aspektus; komunikacijos specialistų, kurie rengia pranešimus suinteresuotosioms šalims ir visuomenei; ir pačių išorinių pranešėjų, kurie privalo laikytis atsakingo atskleidimo gairių. Svarbu tai, kad politika įtvirtina „saugaus prieglobsčio“ principą: sąžiningai veikiantys tyrėjai, kurie laikosi politikos taisyklių, yra apsaugomi nuo teisinių veiksmų, taip skatinant bendradarbiavimu grįstą pažeidžiamumų valdymo kultūrą. Politikoje aiškiai apibrėžti paslaugų lygiai ir kontrolės priemonės: pranešimų gavimo patvirtinimas garantuojamas per 2 darbo dienas, sunkumas triažuojamas nedelsiant, o kritiniai pažeidžiamumai sukelia pagreitintą švelninimą ir eskalavimą vadovybei. Nurodomi atskleidimo terminai (paprastai per 90 dienų arba abipusiu susitarimu), o vieši pranešimai koordinuojami siekiant maksimaliai padidinti saugumą, kartu nurodant pranešėjus, jei jie sutinka būti įvardyti. Pateiktų pažeidžiamumų ir pranešėjų tapatybių konfidencialumas pabrėžiamas iki tol, kol susitariama dėl koordinuoto viešo atskleidimo. CVD programos valdysena yra griežta. Politika peržiūrima kasmet arba po reikšmingų incidentų, taikant nuolatinio tobulinimo reikalavimus, pagrįstus poįvykio analizėmis. Sekami rodikliai, palaikomi žurnalai ir numatomi reguliarūs auditai, siekiant užtikrinti skaidrumą ir veiksmingumą tvarkant pažeidžiamumus pagal politiką ir taikomus reglamentavimo reikalavimus. Ši politika nėra pritaikyta MVĮ (nėra MVĮ žymėjimo, pvz., „S“) ir numato dedikuotas saugumo, kūrimo ir komunikacijos funkcijas tinkamam CVD veikimui, atitinkančias griežtus ISO/IEC 27001:2022 ir sektorinių direktyvų, tokių kaip NIS2, reikalavimus.

Politikos diagrama

Koordinuoto pažeidžiamumų atskleidimo diagrama, rodanti gavimą, triažą, vidinius ir išorinius pranešimus, trūkumų šalinimą, viešo pranešimo paskelbimą ir proceso tobulinimo ciklus.

Spustelėkite diagramą, kad peržiūrėtumėte visu dydžiu

Turinys

Taikymo sritis ir įsitraukimo taisyklės

Pažeidžiamumų pateikimo ir triažo procesas

Saugaus prieglobsčio gairės

Vidinės ir išorinės pranešimo procedūros

Atskleidimo ir komunikacijos protokolai

Auditas, rodikliai ir politikos peržiūra

Sistemos atitiktis

🛡️ Palaikomi standartai ir sistemos

Šis produktas yra suderintas su šiomis atitikties sistemomis su išsamiu sąlygų ir kontrolės susiejimu.

Sistema Aptariamos sąlygos / Kontrolės
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
Art. 32(1)(d)
EU NIS2
EU DORA
COBIT 2019

Susijusios politikos

Informacijos saugumo politika

Vadovybės įpareigojimas dėl pažeidžiamumų tvarkymo ir atskleidimo.

Pažeidžiamumų valdymo ir pataisų diegimo politika

Vidinis trūkumų šalinimo konvejeris, susietas su CVD įvedimu.

Saugaus kūrimo politika

Užtikrina pataisymus ir SDLC saugumo stiprinimą pagal praneštas problemas.

Taikomųjų programų saugumo reikalavimų politika

Užtikrina, kad produktai turėtų pažeidžiamumų atskleidimui parengtus saugumo reikalavimus.

Reagavimo į incidentus politika

Tvarko aktyvų atskleistų pažeidžiamumų išnaudojimą.

Kriminalistinių įrodymų rinkimo ir analizės politika

Išsaugo artefaktus iš praneštų / išnaudotų trūkumų.

Trečiųjų šalių ir tiekėjų saugumo politika

Koordinuoja atskleidimus, susijusius su tiekėjų komponentais.

Teisės ir atitikties reglamentavimo reikalavimams politika

Valdo pranešimus, saugaus prieglobsčio formuluotes ir publikavimą.

Apie Clarysec politikas - Koordinuoto pažeidžiamumų atskleidimo politika

Veiksminga saugumo valdysena reikalauja daugiau nei tik formuluočių; ji reikalauja aiškumo, atskaitomybės ir struktūros, kuri gali augti kartu su jūsų organizacija. Bendriniai šablonai dažnai nepasiteisina, nes sukuria dviprasmybes dėl ilgų pastraipų ir neapibrėžtų vaidmenų. Ši politika sukurta kaip jūsų saugumo programos operacinis pagrindas. Mes priskiriame atsakomybes konkretiems vaidmenims, būdingiems šiuolaikinei įmonei, įskaitant Vyriausiąjį informacijos saugumo pareigūną (CISO), IT saugumą ir atitinkamus komitetus, užtikrindami aiškią atskaitomybę. Kiekvienas reikalavimas yra unikalus numeruotas punktas (pvz., 5.1.1, 5.1.2). Ši atominė struktūra leidžia politiką lengvai įgyvendinti, audituoti pagal konkrečias kontrolės priemones ir saugiai pritaikyti nepaveikiant dokumento vientisumo, paverčiant ją iš statinio dokumento į dinamišką, įgyvendinamą sistemą.

Koordinavimas su išorinėmis šalimis

Formalizuoja bendrus atskleidimo ir trūkumų šalinimo veiksmus su pranešėjais, klientais, tiekėjais ir institucijomis, kad pažeidžiamumai būtų pašalinti sklandžiai.

Integruota su pagrindinėmis saugumo politikomis

Susieja pažeidžiamumų atskleidimą tiesiogiai su Saugaus kūrimo, reagavimo į incidentus ir kriminalistinių įrodymų rinkimo darbo eigomis, užtikrinant viso gyvavimo ciklo aprėptį.

Nuolatinio tobulinimo ciklas

Kiekvienas atvejis inicijuoja poįvykio peržiūras, rodiklių sekimą ir proceso atnaujinimus, kad būtų sustiprintas būsimų pažeidžiamumų reagavimas.

Dažniausiai užduodami klausimai

Sukurta lyderiams, lyderių

Šią politiką parengė saugumo lyderis, turintis daugiau nei 25 metų patirtį diegiant ir audituojant ISMS sistemas tarptautinėse organizacijose. Ji sukurta ne tik kaip dokumentas, bet kaip pagrįsta sistema, atlaikanti auditoriaus vertinimą.

Parengė ekspertas, turintis šias kvalifikacijas:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Aprėptis ir temos

🏢 Tiksliniai skyriai

Saugumas IT Atitiktis Auditas Vykdomoji vadovybė

🏷️ Teminė aprėptis

Incidentų valdymas Pažeidžiamumų valdymas atitikties valdymas saugumo komunikacija
€89

Vienkartinis pirkimas

Momentinis atsisiuntimas
Visą gyvenimą trunkantys atnaujinimai
Coordinated Vulnerability Disclosure Policy

Produkto informacija

Tipas: policy
Kategorija: Enterprise
Standartai: 7