securIT Sazināties
ENG

Looking for English?

Visit QuietHours, our European website, for cybersecurity services in English.

Continue to QuietHours.eu You’ll leave securit.lv.

Ievainojamību atklāšanas politika

securIT atzinīgi vērtē koordinētus ziņojumus par drošības ievainojamībām. Šajā lapā skaidrots, kā ar mums sazināties, ko iesniegt un kā rīkojamies ar atklāšanu.

Ziņot par ievainojamību

Atjaunota

Politikas tvērums

SIA "SECURIT" (securIT) atzinīgi vērtē koordinētus ziņojumus par drošības ievainojamībām, ko atklājusi mūsu komanda vai par kurām mums atbildīgi ziņots, sistēmās, programmatūrā un pakalpojumos, kurus esam pilnvaroti novērtēt.

Šī politika apraksta, kā koordinējam ievainojamību atklāšanu, kad securIT identificē vai apstiprina ievainojamību, kas skar mūsu pašu pakalpojumus, trešo pušu programmatūru, atvērtā koda projektus, industriālos/OT komponentus vai saistīto digitālo infrastruktūru. Tā attiecas gan uz problēmām, ko atrodam paši, gan uz ziņojumiem, ko saņemam no ārējiem pētniekiem.

Kā ziņot par ievainojamību

Ievainojamību koordinācijas ziņojumus sūtiet uz

[email protected]

Mašīnlasāmi kontaktdati publicēti arī failā /.well-known/security.txt (RFC 9116). Ziņojumu varat rakstīt angļu vai latviešu valodā.

Ziņojumā, lūdzu, norādiet:

  • skaidru ievainojamības aprakstu;
  • skarto produktu, komponentu un versiju;
  • soļus problēmas atkārtošanai drošā testa vidē;
  • iespējamo ietekmi;
  • zināmas publiskas atsauces vai dublētus ziņojumus;
  • vēlamo pateicības tekstu, ja vēlaties tikt minēts.

Kā koordinējam atklāšanu

  1. Pārbaude

    Apstiprinām problēmu drošā un likumīgā testa vidē.

  2. Atbildīgā puse

    Nosakām skarto ražotāju, uzturētāju, projektu vai atbildīgo koordinatoru.

  3. CNA tvērums

    Pārbaudām, vai citai CVE numerācijas iestādei (CNA) ir konkrētāks tvērums.

  4. Saziņa

    Sazināmies ar skarto pusi pa tās publicēto drošības kanālu, ja tāds ir pieejams.

  5. Tehniskā informācija

    Sniedzam pietiekami daudz tehniskas informācijas pārbaudei un novēršanai.

  6. Publicēšanas laiks

    Pirms publiskā paziņojuma saskaņojam publicēšanas laiku.

  7. Paziņojums

    Publicējam kodolīgu paziņojumu pēc labojuma, riska mazināšanas pasākuma vai saskaņotā atklāšanas brīža.

Atklāšanas termiņi

Noklusētais koordinētās atklāšanas periods ir līdz 90 kalendārajām dienām pēc veiksmīgas saziņas ar ražotāju vai uzturētāju. Termiņu varam pielāgot, ja:

  • problēma jau ir publiski zināma;
  • ievainojamība tiek aktīvi izmantota uzbrukumos;
  • skartā puse apstiprina citu novēršanas grafiku;
  • koordinators, piemēram, ražotāja CNA, CERT, CSIRT, CISA ICS, CERT@VDE, ENISA vai MITRE, iesaka citu procesu;
  • skartā puse nereaģē pēc atkārtotiem saziņas mēģinājumiem.

CVE koordinācija

securIT var pieprasīt, piešķirt vai koordinēt CVE identifikatorus tikai tad, ja tas atbilst CVE programmas noteikumiem un tvērumam. Ja citai CNA ir konkrētāks tvērums attiecībā uz skarto produktu, problēmu novirzīsim šai CNA vai koordinatoram, ja tas ir piemēroti.

Industriālo vadības sistēmu, OT, medicīnas vai kritiskās infrastruktūras ievainojamību gadījumā varam sadarboties ar ražotāju PSIRT, CISA ICS, CERT@VDE, ENISA / CSIRT kanāliem vai citām attiecīgām koordinācijas iestādēm.

Pētniecības robežas

securIT veic un pieņem pētniecību tikai likumīgās un ētiskās robežās. Šādas darbības nav atļautas:

  • testēšana reālās trešo pušu sistēmās bez atļaujas;
  • piekļūšana trešo pušu datiem, to mainīšana, dzēšana vai izgūšana;
  • noturīgas piekļuves izveide, sānu pārvietošanās tīklā, destruktīva testēšana vai pakalpojumatteices (DoS) testēšana ārpus apstiprinātas laboratorijas;
  • ievainojamības izmantošanas koda publiskošana pirms koordinācijas.

Labticīga pētniecība

Ja pētniecības laikā labticīgi cenšaties ievērot šo politiku, mēs uzskatīsim jūsu ziņojumu par atļautu, neuzsāksim un neatbalstīsim juridiskas darbības pret jums un sadarbosimies ar jums, lai ātri izprastu un novērstu problēmu.

Paziņojumu publicēšana

Publiskos paziņojumus publicējam sadaļā securit.lv/advisories. Paziņojumā var būt norādītas skartās versijas, ietekme, CVE ID, CWE, CVSS novērtējums, novēršanas norādījumi, atsauces, atklāšanas laika grafiks un pateicība pētniekam.

Piezīme par tvērumu

Šī politika nav kļūdu atlīdzības (bug bounty) programma un neparedz naudas atlīdzību. Tās mērķis ir atbalstīt atbildīgu koordināciju un precīzu publisku informāciju par ievainojamībām.