Formalizira procese za poročanje, odpravo in razkritje ranljivosti sistemov ter zagotavlja skladnost z NIS2 in mednarodnimi standardi.
Politika usklajenega razkritja ranljivosti (P39) vzpostavlja formalni postopek za poročanje, upravljanje in razkritje varnostnih ranljivosti ter zagotavlja varen in strukturiran kanal za zunanje strani, hkrati pa zagotavlja skladnost z NIS2 in mednarodnimi standardi.
Ponuja varne kanale za zunanje raziskovalce in partnerje za učinkovito poročanje o ranljivostih.
Ščiti poročevalce v dobri veri pred pravnimi ukrepi, kadar se ranljivosti poročajo odgovorno.
Določa opredeljene časovne roke za potrditev prejema, triažo in odpravo kritičnih ranljivosti.
Usklajeno z NIS2, ISO/IEC 29147 in drugimi najboljšimi praksami za razkritje ranljivosti.
Kliknite diagram za ogled v polni velikosti
Obseg in pravila sodelovanja
Postopek predložitve ranljivosti in triaže
Smernice varnega pristanišča
Postopki notranjega in zunanjega obveščanja
Protokoli razkritja in komunikacije
Presoja, kazalniki in pregled politike
Ta izdelek je usklajen z naslednjimi okviri skladnosti s podrobnimi preslikanji klavzul in kontrol.
Mandat vodstva za obravnavanje in razkritje ranljivosti.
Notranji sanacijski cevovod, povezan z vnosom CVD.
Zagotavlja odprave in utrjevanje SDLC na podlagi prijavljenih težav.
Zagotavlja, da imajo izdelki varnostne zahteve, pripravljene za razkritje.
Obravnava aktivno izkoriščanje razkritih ranljivosti.
Ohranja artefakte iz prijavljenih/izkoriščenih napak.
Usklajuje razkritja, ki vključujejo komponente dobaviteljev.
Upravlja obveščanje, besedilo varnega pristanišča in objavo.
Učinkovito upravljanje varnosti zahteva več kot le besede; zahteva jasnost, odgovornost in strukturo, ki se prilagaja vaši organizaciji. Generične predloge pogosto odpovejo, saj ustvarjajo nejasnosti z dolgimi odstavki in neopredeljenimi vlogami. Ta politika je zasnovana kot operativna hrbtenica vašega varnostnega programa. Odgovornosti dodelimo specifičnim vlogam, ki jih najdemo v sodobnem podjetju, vključno z vodjo informacijske varnosti (CISO), IT varnostjo in relevantnimi odbori, s čimer zagotovimo jasno odgovornost. Vsaka zahteva je enolično oštevilčena klavzula (npr. 5.1.1, 5.1.2). Ta atomska struktura omogoča enostavno implementacijo politike, presojo glede na specifične kontrole in varno prilagajanje brez vpliva na celovitost dokumenta, s čimer se politika iz statičnega dokumenta preoblikuje v dinamičen, izvedljiv okvir.
Formalizira skupne korake razkritja in odprave s poročevalci, strankami, dobavitelji in organi za nemoteno odpravo ranljivosti.
Povezuje razkritje ranljivosti neposredno v delovne tokove varnega razvoja, odziva na incidente in zbiranja dokazov za pokritost celotnega življenjskega cikla.
Vsak primer sproži preglede po incidentu, sledenje kazalnikom in posodobitve procesov za krepitev prihodnjih odzivov na ranljivosti.
Ta pravilnik je pripravil varnostni vodja z več kot 25 leti izkušenj pri uvajanju in presojanju ISMS ogrodij za globalna podjetja. Zasnovan ni le kot dokument, temveč kot zagovorno ogrodje, ki prestane presojo revizorjev.