Formalizē procesus sistēmu ievainojamību ziņošanai, trūkumu novēršanai un publiskošanai, nodrošinot atbilstību NIS2 un starptautiskajiem standartiem.
Koordinētas ievainojamību atklāšanas politika (P39) nosaka formālu procesu drošības ievainojamību ziņošanai, pārvaldībai un publiskošanai, nodrošinot drošu un strukturētu kanālu ārējām pusēm, vienlaikus nodrošinot atbilstību NIS2 un starptautiskajiem standartiem.
Piedāvā drošus kanālus ārējiem pētniekiem un partneriem, lai efektīvi ziņotu par ievainojamībām.
Aizsargā labā ticībā ziņotājus no tiesiskām darbībām, ja ievainojamības tiek ziņotas atbildīgi.
Nosaka definētus termiņus apliecinājumam, triāžai un kritisko ievainojamību novēršanai.
Saskaņota ar NIS2, ISO/IEC 29147 un citu nozares labāko praksi ievainojamību publiskošanai.
Noklikšķiniet uz diagrammas, lai skatītu pilnā izmērā
Darbības joma un iesaistes noteikumi
Ievainojamību iesniegšanas un triāžas process
Drošā patvēruma vadlīnijas
Iekšējās un ārējās paziņošanas procedūras
Publiskošanas un komunikācijas protokoli
Audits, metrikas un politikas pārskatīšana
Šis produkts ir saskaņots ar šādiem atbilstības ietvariem ar detalizētu klauzulu un kontroles kartēšanu.
Vadības mandāts ievainojamību apstrādei un publiskošanai.
Iekšējā trūkumu novēršanas plūsma, kas saistīta ar CVD iesniegumu saņemšanu.
Nodrošina labojumus un SDLC cietināšanu, balstoties uz ziņotajām problēmām.
Nodrošina, ka produktiem ir publiskošanai gatavas drošības prasības.
Apstrādā aktīvu ievainojamību izmantošanu pēc publiskošanas.
Saglabā artefaktus no ziņotām/izmantotām ievainojamībām.
Koordinē publiskošanu, ja ir iesaistīti piegādātāju komponenti.
Pārvalda paziņošanu, drošā patvēruma formulējumus un publikāciju.
Efektīvai drošības pārvaldībai ir nepieciešams vairāk nekā tikai formulējumi; tai ir vajadzīga skaidrība, pārskatatbildība un struktūra, kas mērogojas līdz ar organizāciju. Vispārīgas veidnes bieži neizdodas, radot neskaidrības ar gariem rindkopu blokiem un nedefinētām lomām. Šī politika ir izstrādāta kā jūsu drošības programmas operacionālais pamats. Mēs piešķiram pienākumus konkrētām lomām, kas sastopamas mūsdienīgā uzņēmumā, tostarp galvenajam informācijas drošības vadītājam (CISO), IT un informācijas drošības komandām un attiecīgajām komitejām, nodrošinot skaidru pārskatatbildību. Katra prasība ir unikāli numurēta klauzula (piem., 5.1.1, 5.1.2). Šī atomārā struktūra padara politiku viegli ieviešamu, auditējamu pret konkrētiem kontroles pasākumiem un droši pielāgojamu, neietekmējot dokumenta integritāti, pārvēršot to no statiska dokumenta par dinamisku, īstenojamu ietvaru.
Formalizē kopīgas publiskošanas un trūkumu novēršanas darbības ar ziņotājiem, klientiem, piegādātājiem un iestādēm, lai nodrošinātu vienmērīgu ievainojamību novēršanu.
Tieši sasaista ievainojamību publiskošanu ar drošu izstrādi, reaģēšanu uz incidentiem un pierādījumu vākšanas darbplūsmām pilna dzīves cikla pārklājumam.
Katrs gadījums iedarbina pēcnotikuma izvērtējumus, metrikas izsekošanu un procesa atjauninājumus, lai stiprinātu turpmāko reaģēšanu uz ievainojamībām.
Šo politiku ir izstrādājis drošības līderis ar vairāk nekā 25 gadu pieredzi ISMS ietvaru ieviešanā un auditēšanā globālos uzņēmumos. Tā ir paredzēta ne tikai kā dokuments, bet kā aizstāvams ietvars, kas iztur auditoru pārbaudi.