policy Enterprise

Koordinētas ievainojamību atklāšanas politika

Formalizē procesus sistēmu ievainojamību ziņošanai, trūkumu novēršanai un publiskošanai, nodrošinot atbilstību NIS2 un starptautiskajiem standartiem.

Pārskats

Koordinētas ievainojamību atklāšanas politika (P39) nosaka formālu procesu drošības ievainojamību ziņošanai, pārvaldībai un publiskošanai, nodrošinot drošu un strukturētu kanālu ārējām pusēm, vienlaikus nodrošinot atbilstību NIS2 un starptautiskajiem standartiem.

Skaidri ziņošanas kanāli

Piedāvā drošus kanālus ārējiem pētniekiem un partneriem, lai efektīvi ziņotu par ievainojamībām.

Drošais patvērums pētniekiem

Aizsargā labā ticībā ziņotājus no tiesiskām darbībām, ja ievainojamības tiek ziņotas atbildīgi.

Savlaicīga trūkumu novēršana

Nosaka definētus termiņus apliecinājumam, triāžai un kritisko ievainojamību novēršanai.

Atbilstoša un pārredzama

Saskaņota ar NIS2, ISO/IEC 29147 un citu nozares labāko praksi ievainojamību publiskošanai.

Lasīt pilnu pārskatu
Koordinētas ievainojamību atklāšanas politika (CVD), apzīmēta kā P39, nosaka strukturētu un formālu procesu ievainojamību saņemšanai, apstrādei un publiskai atklāšanai organizācijas tīklos un informācijas sistēmās. Šī politika ir īpaši izstrādāta, lai novērstu iepriekšējās politikās identificētās nepilnības attiecībā uz ārēji atklātu ievainojamību ziņošanu un koordinēšanu, nodrošinot proaktīvu atbilstību NIS2 direktīvas 21. panta 2. punkta e) apakšpunktam, kā arī saskaņošanu ar starptautiskajiem standartiem, tostarp ISO/IEC 29147 un Komisijas Īstenošanas regulu (ES) 2024/2690. Šīs politikas mērķis ir divējāds: veicināt savlaicīgu drošības ievainojamību atklāšanu un novēršanu, izmantojot gan iekšējos novērtējumus, gan ārējo ieguldījumu, un izveidot skaidrus, drošus ceļus ārējām pusēm, piemēram, drošības pētniekiem, partneriem un klientiem, lai ziņotu par ievainojamībām. Konkrēti, politika nosaka publiski pieejama ievainojamību ziņošanas kanāla izveidi, parasti drošības kontaktpersonas e-pastu vai šifrētu tīmekļa veidlapu, kas publicēta organizācijas tīmekļvietnē un kas atbalsta drošu un efektīvu saziņu ar ziņotājiem. Šī CVD politika detalizē pienākumus un sadarbību starp visām iesaistītajām pusēm: Ievainojamību reaģēšanas komandu (VRT), kas atbild par triāžu un trūkumu novēršanas un publiskošanas koordinēšanu; IT operāciju un izstrādes komandas, kas validē un risina ievainojamību tehniskos aspektus; komunikācijas speciālistus, kas sagatavo paziņojumus ieinteresētajām pusēm un sabiedrībai; un pašus ārējos ziņotājus, kuriem jāievēro atbildīgas publiskošanas vadlīnijas. Būtiski, politika nostiprina “drošā patvēruma” principu: labā ticībā strādājoši pētnieki, kuri rīkojas saskaņā ar politikas noteikumiem, ir aizsargāti no tiesiskām darbībām, veicinot sadarbībā balstītu ievainojamību pārvaldības kultūru. Politika ir skaidra par pakalpojumu līmeņiem un kontroles pasākumiem: ziņojumu saņemšanas apliecinājums tiek garantēts 2 darba dienu laikā, smaguma pakāpe tiek nekavējoties triāžēta, un kritiskās ievainojamības iedarbina paātrinātus mazināšanas pasākumus un eskalāciju vadībai. Ir noteikti publiskošanas termiņi (parasti 90 dienu laikā vai pēc savstarpējas vienošanās), un publiskie paziņojumi tiek koordinēti, lai maksimāli palielinātu drošību, vienlaikus piešķirot atzinību ziņotājiem, kuri piekrīt tikt nosaukti. Iesniegto ievainojamību un ziņotāju identitāšu konfidencialitāte tiek uzsvērta līdz brīdim, kad tiek panākta vienošanās par koordinētu publisku atklāšanu. Pārvaldība pār CVD programmu ir stingra. Politika tiek pārskatīta ik gadu vai pēc būtiskiem drošības incidentiem, ar prasībām nepārtrauktai uzlabošanai, balstoties uz pēcnotikuma izvērtējumiem. Tiek izsekotas metrikas, uzturēti žurnāli un noteikti regulāri auditi, lai nodrošinātu pārredzamību un efektivitāti ievainojamību apstrādē saskaņā ar politiku un attiecīgajiem normatīvajiem aktiem. Šī politika nav pielāgota MVU (nav MVU atzīmes, piemēram, “S”), un tā paredz specializētas drošības, izstrādes un komunikācijas funkcijas pienācīgai CVD darbībai, kas atbilst stingrām ISO/IEC 27001:2022 un nozaru direktīvu, piemēram, NIS2, prasībām.

Politikas diagramma

Koordinētas ievainojamību atklāšanas diagramma, kas parāda saņemšanu, triāžu, iekšējo un ārējo paziņošanu, trūkumu novēršanu, publiska paziņojuma izdošanu un procesa uzlabošanas ciklus.

Noklikšķiniet uz diagrammas, lai skatītu pilnā izmērā

Saturs

Darbības joma un iesaistes noteikumi

Ievainojamību iesniegšanas un triāžas process

Drošā patvēruma vadlīnijas

Iekšējās un ārējās paziņošanas procedūras

Publiskošanas un komunikācijas protokoli

Audits, metrikas un politikas pārskatīšana

Atbilstība ietvaram

🛡️ Atbalstītie standarti un ietvari

Šis produkts ir saskaņots ar šādiem atbilstības ietvariem ar detalizētu klauzulu un kontroles kartēšanu.

Ietvars Aplūkotās klauzulas / Kontroles
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
Art. 32(1)(d)
EU NIS2
EU DORA
COBIT 2019

Saistītās politikas

Informācijas drošības politika

Vadības mandāts ievainojamību apstrādei un publiskošanai.

Ievainojamību un ielāpu pārvaldības politika

Iekšējā trūkumu novēršanas plūsma, kas saistīta ar CVD iesniegumu saņemšanu.

Drošas izstrādes politika

Nodrošina labojumus un SDLC cietināšanu, balstoties uz ziņotajām problēmām.

Lietojumprogrammu drošības prasību politika

Nodrošina, ka produktiem ir publiskošanai gatavas drošības prasības.

Incidentu reaģēšanas politika (P30)

Apstrādā aktīvu ievainojamību izmantošanu pēc publiskošanas.

Pierādījumu vākšanas un kriminālistikas politika

Saglabā artefaktus no ziņotām/izmantotām ievainojamībām.

Trešo pušu un piegādātāju drošības politika

Koordinē publiskošanu, ja ir iesaistīti piegādātāju komponenti.

Juridiskās un regulatīvās atbilstības politika

Pārvalda paziņošanu, drošā patvēruma formulējumus un publikāciju.

Par Clarysec politikām - Koordinētas ievainojamību atklāšanas politika

Efektīvai drošības pārvaldībai ir nepieciešams vairāk nekā tikai formulējumi; tai ir vajadzīga skaidrība, pārskatatbildība un struktūra, kas mērogojas līdz ar organizāciju. Vispārīgas veidnes bieži neizdodas, radot neskaidrības ar gariem rindkopu blokiem un nedefinētām lomām. Šī politika ir izstrādāta kā jūsu drošības programmas operacionālais pamats. Mēs piešķiram pienākumus konkrētām lomām, kas sastopamas mūsdienīgā uzņēmumā, tostarp galvenajam informācijas drošības vadītājam (CISO), IT un informācijas drošības komandām un attiecīgajām komitejām, nodrošinot skaidru pārskatatbildību. Katra prasība ir unikāli numurēta klauzula (piem., 5.1.1, 5.1.2). Šī atomārā struktūra padara politiku viegli ieviešamu, auditējamu pret konkrētiem kontroles pasākumiem un droši pielāgojamu, neietekmējot dokumenta integritāti, pārvēršot to no statiska dokumenta par dinamisku, īstenojamu ietvaru.

Koordinācija ar ārējām pusēm

Formalizē kopīgas publiskošanas un trūkumu novēršanas darbības ar ziņotājiem, klientiem, piegādātājiem un iestādēm, lai nodrošinātu vienmērīgu ievainojamību novēršanu.

Integrēta ar galvenajām drošības politikām

Tieši sasaista ievainojamību publiskošanu ar drošu izstrādi, reaģēšanu uz incidentiem un pierādījumu vākšanas darbplūsmām pilna dzīves cikla pārklājumam.

Nepārtrauktas uzlabošanas cikls

Katrs gadījums iedarbina pēcnotikuma izvērtējumus, metrikas izsekošanu un procesa atjauninājumus, lai stiprinātu turpmāko reaģēšanu uz ievainojamībām.

Biežāk uzdotie jautājumi

Izstrādāts līderiem, līderu veidots

Šo politiku ir izstrādājis drošības līderis ar vairāk nekā 25 gadu pieredzi ISMS ietvaru ieviešanā un auditēšanā globālos uzņēmumos. Tā ir paredzēta ne tikai kā dokuments, bet kā aizstāvams ietvars, kas iztur auditoru pārbaudi.

Izstrādājis eksperts ar šādām kvalifikācijām:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pārklājums un tēmas

🏢 Mērķa departamenti

Drošība IT Atbilstība Audits un atbilstība Augstākā vadība

🏷️ Tematiskais pārklājums

incidentu pārvaldība ievainojamību pārvaldība atbilstības pārvaldība drošības komunikācija
€89

Vienreizējs pirkums

Tūlītēja lejupielāde
Mūža atjauninājumi
Coordinated Vulnerability Disclosure Policy

Produkta informācija

Veids: policy
Kategorija: Enterprise
Standarti: 7