policy Enterprise

Politika usklajenega razkritja ranljivosti

Formalizira procese za poročanje, odpravo in razkritje ranljivosti sistemov ter zagotavlja skladnost z NIS2 in mednarodnimi standardi.

Pregled

Politika usklajenega razkritja ranljivosti (P39) vzpostavlja formalni postopek za poročanje, upravljanje in razkritje varnostnih ranljivosti ter zagotavlja varen in strukturiran kanal za zunanje strani, hkrati pa zagotavlja skladnost z NIS2 in mednarodnimi standardi.

Jasni kanali za poročanje

Ponuja varne kanale za zunanje raziskovalce in partnerje za učinkovito poročanje o ranljivostih.

Varno pristanišče za raziskovalce

Ščiti poročevalce v dobri veri pred pravnimi ukrepi, kadar se ranljivosti poročajo odgovorno.

Pravočasna odprava

Določa opredeljene časovne roke za potrditev prejema, triažo in odpravo kritičnih ranljivosti.

Skladno in pregledno

Usklajeno z NIS2, ISO/IEC 29147 in drugimi najboljšimi praksami za razkritje ranljivosti.

Preberi celoten pregled
Politika usklajenega razkritja ranljivosti (CVD), označena kot P39, vzpostavlja strukturiran in formalen postopek za prejem, obravnavo in javno razkritje ranljivosti v omrežnih in informacijskih sistemih organizacije. Ta politika je bila posebej razvita za odpravo vrzeli, ugotovljenih v prejšnjih politikah glede poročanja in usklajevanja zunanje zaznanih ranljivosti, ter zagotavlja proaktivno skladnost z Direktivo NIS2, členom 21(2)(e), in uskladitev z mednarodnimi standardi, vključno z ISO/IEC 29147 in Izvedbeno uredbo Komisije (EU) 2024/2690. Namen te politike je dvojen: omogočiti pravočasno odkrivanje in odpravo varnostnih ranljivosti z uporabo notranjih ocen in zunanjih prispevkov ter ustvariti jasne, varne poti za zunanje strani, kot so varnostni raziskovalci, partnerji in stranke, za poročanje o ranljivostih. Politika posebej zahteva vzpostavitev javno dostopnega kanala za poročanje o ranljivostih, običajno varnostnega kontaktnega e-naslova ali šifriranega spletnega obrazca, objavljenega na spletni strani organizacije, ki podpira varno in učinkovito komunikacijo s poročevalci. Ta politika CVD podrobno opisuje naloge in sodelovanje vseh vključenih strani: Ekipa za odziv na ranljivosti (VRT), odgovorna za triažo ter usklajevanje odprave in razkritja; ekipe IT in razvoja, ki validirajo in obravnavajo tehnične vidike ranljivosti; komunikacijski strokovnjaki, ki pripravijo obvestila za zainteresirane strani in javnost; ter zunanji poročevalci, ki morajo upoštevati smernice odgovornega razkritja. Pomembno je, da politika uveljavlja načelo »varnega pristanišča«: raziskovalci v dobri veri, ki ravnajo v skladu s pravili politike, so zaščiteni pred pravnimi ukrepi, kar spodbuja sodelovalno kulturo upravljanja ranljivosti. Politika je izrecna glede ravni storitev in kontrol: potrditev prejema poročil je zagotovljena v 2 delovnih dneh, resnost se hitro razvrsti s triažo, kritične ranljivosti pa sprožijo pospešene omilitvene ukrepe in eskalacijo do vodstva. Navedeni so časovni roki razkritja (običajno v 90 dneh ali po medsebojnem dogovoru), javna obvestila pa se usklajujejo tako, da se maksimira varnost, hkrati pa se poročevalcem, ki soglašajo z navedbo imena, prizna zasluga. Zaupnost predloženih ranljivosti in identitet poročevalcev je poudarjena do dogovorjenega usklajenega javnega razkritja. Upravljanje programa CVD je strogo. Politika se pregleda letno ali po pomembnih incidentih, z zahtevami za nenehno izboljševanje na podlagi pregledov po incidentu. Spremljajo se kazalniki, vodijo dnevniki in izvajajo redne presoje, da se zagotovi preglednost in učinkovitost obravnave ranljivosti v skladu s politiko in relevantnimi predpisi. Ta politika ni prilagojena za MSP (ni oznake MSP, kot je »S«) in predpostavlja namenske funkcije varnosti, razvoja in komunikacij za pravilno delovanje CVD, pri čemer vse izpolnjuje stroge zahteve za ISO/IEC 27001:2022 in sektorske direktive, kot je NIS2.

Diagram pravilnika

Diagram usklajenega razkritja ranljivosti, ki prikazuje prejem, triažo, notranja in zunanja obvestila, odpravo, izdajo javnega obvestila in cikle izboljševanja procesa.

Kliknite diagram za ogled v polni velikosti

Vsebina

Obseg in pravila sodelovanja

Postopek predložitve ranljivosti in triaže

Smernice varnega pristanišča

Postopki notranjega in zunanjega obveščanja

Protokoli razkritja in komunikacije

Presoja, kazalniki in pregled politike

Skladnost z okvirom

🛡️ Podprti standardi in okviri

Ta izdelek je usklajen z naslednjimi okviri skladnosti s podrobnimi preslikanji klavzul in kontrol.

Okvir Pokrite klavzule / Kontrole
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
Art. 32(1)(d)
EU NIS2
EU DORA
COBIT 2019

Sorodne politike

P01 Politika informacijske varnosti

Mandat vodstva za obravnavanje in razkritje ranljivosti.

Politika upravljanja ranljivosti in nameščanja popravkov

Notranji sanacijski cevovod, povezan z vnosom CVD.

Politika varnega razvoja

Zagotavlja odprave in utrjevanje SDLC na podlagi prijavljenih težav.

Politika zahtev za varnost aplikacij

Zagotavlja, da imajo izdelki varnostne zahteve, pripravljene za razkritje.

Politika odzivanja na incidente (P30)

Obravnava aktivno izkoriščanje razkritih ranljivosti.

Politika zbiranja dokazov in forenzike

Ohranja artefakte iz prijavljenih/izkoriščenih napak.

Politika varnosti dobaviteljev

Usklajuje razkritja, ki vključujejo komponente dobaviteljev.

Politika pravne in regulativne skladnosti

Upravlja obveščanje, besedilo varnega pristanišča in objavo.

O pravilnikih Clarysec - Politika usklajenega razkritja ranljivosti

Učinkovito upravljanje varnosti zahteva več kot le besede; zahteva jasnost, odgovornost in strukturo, ki se prilagaja vaši organizaciji. Generične predloge pogosto odpovejo, saj ustvarjajo nejasnosti z dolgimi odstavki in neopredeljenimi vlogami. Ta politika je zasnovana kot operativna hrbtenica vašega varnostnega programa. Odgovornosti dodelimo specifičnim vlogam, ki jih najdemo v sodobnem podjetju, vključno z vodjo informacijske varnosti (CISO), IT varnostjo in relevantnimi odbori, s čimer zagotovimo jasno odgovornost. Vsaka zahteva je enolično oštevilčena klavzula (npr. 5.1.1, 5.1.2). Ta atomska struktura omogoča enostavno implementacijo politike, presojo glede na specifične kontrole in varno prilagajanje brez vpliva na celovitost dokumenta, s čimer se politika iz statičnega dokumenta preoblikuje v dinamičen, izvedljiv okvir.

Usklajevanje z zunanjimi stranmi

Formalizira skupne korake razkritja in odprave s poročevalci, strankami, dobavitelji in organi za nemoteno odpravo ranljivosti.

Integrirano s ključnimi varnostnimi politikami

Povezuje razkritje ranljivosti neposredno v delovne tokove varnega razvoja, odziva na incidente in zbiranja dokazov za pokritost celotnega življenjskega cikla.

Zanka nenehnega izboljševanja

Vsak primer sproži preglede po incidentu, sledenje kazalnikom in posodobitve procesov za krepitev prihodnjih odzivov na ranljivosti.

Pogosto zastavljena vprašanja

Zasnovano za vodje, s strani vodij

Ta pravilnik je pripravil varnostni vodja z več kot 25 leti izkušenj pri uvajanju in presojanju ISMS ogrodij za globalna podjetja. Zasnovan ni le kot dokument, temveč kot zagovorno ogrodje, ki prestane presojo revizorjev.

Pripravil strokovnjak z naslednjimi kvalifikacijami:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokritost in teme

🏢 Ciljni oddelki

Varnost IT Skladnost Presoja izvršno vodstvo

🏷️ Tematska pokritost

upravljanje incidentov upravljanje ranljivosti upravljanje skladnosti varnostna komunikacija
€89

Enkratni nakup

Takojšnji prenos
Vseživljenjske posodobitve
Coordinated Vulnerability Disclosure Policy

Podrobnosti o izdelku

Vrsta: policy
Kategorija: Enterprise
Standardi: 7