Formalizuoja procesus, skirtus pranešti apie sistemų pažeidžiamumus, juos šalinti ir atskleisti, užtikrinant atitiktį NIS2 ir tarptautiniams standartams.
Koordinuoto pažeidžiamumų atskleidimo politika (P39) nustato formalų procesą, skirtą pranešti apie saugumo pažeidžiamumus, juos valdyti ir atskleisti, suteikdama saugų ir struktūrizuotą kanalą išorinėms šalims, kartu užtikrinant atitiktį NIS2 ir tarptautiniams standartams.
Siūlo saugius kanalus išoriniams tyrėjams ir partneriams efektyviai pranešti apie pažeidžiamumus.
Apsaugo sąžiningai veikiančius pranešėjus nuo teisinių veiksmų, kai pažeidžiamumai pranešami atsakingai.
Nustato apibrėžtus patvirtinimo, triažo ir kritinių pažeidžiamumų taisymo terminus.
Suderinta su NIS2, ISO/IEC 29147 ir kitomis pramonės geriausiosios praktikos nuostatomis dėl pažeidžiamumų atskleidimo.
Spustelėkite diagramą, kad peržiūrėtumėte visu dydžiu
Taikymo sritis ir įsitraukimo taisyklės
Pažeidžiamumų pateikimo ir triažo procesas
Saugaus prieglobsčio gairės
Vidinės ir išorinės pranešimo procedūros
Atskleidimo ir komunikacijos protokolai
Auditas, rodikliai ir politikos peržiūra
Šis produktas yra suderintas su šiomis atitikties sistemomis su išsamiu sąlygų ir kontrolės susiejimu.
Vadovybės įpareigojimas dėl pažeidžiamumų tvarkymo ir atskleidimo.
Vidinis trūkumų šalinimo konvejeris, susietas su CVD įvedimu.
Užtikrina pataisymus ir SDLC saugumo stiprinimą pagal praneštas problemas.
Užtikrina, kad produktai turėtų pažeidžiamumų atskleidimui parengtus saugumo reikalavimus.
Tvarko aktyvų atskleistų pažeidžiamumų išnaudojimą.
Išsaugo artefaktus iš praneštų / išnaudotų trūkumų.
Koordinuoja atskleidimus, susijusius su tiekėjų komponentais.
Valdo pranešimus, saugaus prieglobsčio formuluotes ir publikavimą.
Veiksminga saugumo valdysena reikalauja daugiau nei tik formuluočių; ji reikalauja aiškumo, atskaitomybės ir struktūros, kuri gali augti kartu su jūsų organizacija. Bendriniai šablonai dažnai nepasiteisina, nes sukuria dviprasmybes dėl ilgų pastraipų ir neapibrėžtų vaidmenų. Ši politika sukurta kaip jūsų saugumo programos operacinis pagrindas. Mes priskiriame atsakomybes konkretiems vaidmenims, būdingiems šiuolaikinei įmonei, įskaitant Vyriausiąjį informacijos saugumo pareigūną (CISO), IT saugumą ir atitinkamus komitetus, užtikrindami aiškią atskaitomybę. Kiekvienas reikalavimas yra unikalus numeruotas punktas (pvz., 5.1.1, 5.1.2). Ši atominė struktūra leidžia politiką lengvai įgyvendinti, audituoti pagal konkrečias kontrolės priemones ir saugiai pritaikyti nepaveikiant dokumento vientisumo, paverčiant ją iš statinio dokumento į dinamišką, įgyvendinamą sistemą.
Formalizuoja bendrus atskleidimo ir trūkumų šalinimo veiksmus su pranešėjais, klientais, tiekėjais ir institucijomis, kad pažeidžiamumai būtų pašalinti sklandžiai.
Susieja pažeidžiamumų atskleidimą tiesiogiai su Saugaus kūrimo, reagavimo į incidentus ir kriminalistinių įrodymų rinkimo darbo eigomis, užtikrinant viso gyvavimo ciklo aprėptį.
Kiekvienas atvejis inicijuoja poįvykio peržiūras, rodiklių sekimą ir proceso atnaujinimus, kad būtų sustiprintas būsimų pažeidžiamumų reagavimas.
Šią politiką parengė saugumo lyderis, turintis daugiau nei 25 metų patirtį diegiant ir audituojant ISMS sistemas tarptautinėse organizacijose. Ji sukurta ne tik kaip dokumentas, bet kaip pagrįsta sistema, atlaikanti auditoriaus vertinimą.