Ievainojamību atklāšanas politika
securIT atzinīgi vērtē koordinētus ziņojumus par drošības ievainojamībām. Šajā lapā skaidrots, kā ar mums sazināties, ko iesniegt un kā rīkojamies ar atklāšanu.
Atjaunota
Politikas tvērums
SIA "SECURIT" (securIT) atzinīgi vērtē koordinētus ziņojumus par drošības ievainojamībām, ko atklājusi mūsu komanda vai par kurām mums atbildīgi ziņots, sistēmās, programmatūrā un pakalpojumos, kurus esam pilnvaroti novērtēt.
Šī politika apraksta, kā koordinējam ievainojamību atklāšanu, kad securIT identificē vai apstiprina ievainojamību, kas skar mūsu pašu pakalpojumus, trešo pušu programmatūru, atvērtā koda projektus, industriālos/OT komponentus vai saistīto digitālo infrastruktūru. Tā attiecas gan uz problēmām, ko atrodam paši, gan uz ziņojumiem, ko saņemam no ārējiem pētniekiem.
Kā ziņot par ievainojamību
Ievainojamību koordinācijas ziņojumus sūtiet uz
[email protected]Mašīnlasāmi kontaktdati publicēti arī failā /.well-known/security.txt (RFC 9116). Ziņojumu varat rakstīt angļu vai latviešu valodā.
Ziņojumā, lūdzu, norādiet:
- skaidru ievainojamības aprakstu;
- skarto produktu, komponentu un versiju;
- soļus problēmas atkārtošanai drošā testa vidē;
- iespējamo ietekmi;
- zināmas publiskas atsauces vai dublētus ziņojumus;
- vēlamo pateicības tekstu, ja vēlaties tikt minēts.
Kā koordinējam atklāšanu
- Pārbaude
Apstiprinām problēmu drošā un likumīgā testa vidē.
- Atbildīgā puse
Nosakām skarto ražotāju, uzturētāju, projektu vai atbildīgo koordinatoru.
- CNA tvērums
Pārbaudām, vai citai CVE numerācijas iestādei (CNA) ir konkrētāks tvērums.
- Saziņa
Sazināmies ar skarto pusi pa tās publicēto drošības kanālu, ja tāds ir pieejams.
- Tehniskā informācija
Sniedzam pietiekami daudz tehniskas informācijas pārbaudei un novēršanai.
- Publicēšanas laiks
Pirms publiskā paziņojuma saskaņojam publicēšanas laiku.
- Paziņojums
Publicējam kodolīgu paziņojumu pēc labojuma, riska mazināšanas pasākuma vai saskaņotā atklāšanas brīža.
Atklāšanas termiņi
Noklusētais koordinētās atklāšanas periods ir līdz 90 kalendārajām dienām pēc veiksmīgas saziņas ar ražotāju vai uzturētāju. Termiņu varam pielāgot, ja:
- problēma jau ir publiski zināma;
- ievainojamība tiek aktīvi izmantota uzbrukumos;
- skartā puse apstiprina citu novēršanas grafiku;
- koordinators, piemēram, ražotāja CNA, CERT, CSIRT, CISA ICS, CERT@VDE, ENISA vai MITRE, iesaka citu procesu;
- skartā puse nereaģē pēc atkārtotiem saziņas mēģinājumiem.
CVE koordinācija
securIT var pieprasīt, piešķirt vai koordinēt CVE identifikatorus tikai tad, ja tas atbilst CVE programmas noteikumiem un tvērumam. Ja citai CNA ir konkrētāks tvērums attiecībā uz skarto produktu, problēmu novirzīsim šai CNA vai koordinatoram, ja tas ir piemēroti.
Industriālo vadības sistēmu, OT, medicīnas vai kritiskās infrastruktūras ievainojamību gadījumā varam sadarboties ar ražotāju PSIRT, CISA ICS, CERT@VDE, ENISA / CSIRT kanāliem vai citām attiecīgām koordinācijas iestādēm.
Pētniecības robežas
securIT veic un pieņem pētniecību tikai likumīgās un ētiskās robežās. Šādas darbības nav atļautas:
- testēšana reālās trešo pušu sistēmās bez atļaujas;
- piekļūšana trešo pušu datiem, to mainīšana, dzēšana vai izgūšana;
- noturīgas piekļuves izveide, sānu pārvietošanās tīklā, destruktīva testēšana vai pakalpojumatteices (DoS) testēšana ārpus apstiprinātas laboratorijas;
- ievainojamības izmantošanas koda publiskošana pirms koordinācijas.
Labticīga pētniecība
Ja pētniecības laikā labticīgi cenšaties ievērot šo politiku, mēs uzskatīsim jūsu ziņojumu par atļautu, neuzsāksim un neatbalstīsim juridiskas darbības pret jums un sadarbosimies ar jums, lai ātri izprastu un novērstu problēmu.
Paziņojumu publicēšana
Publiskos paziņojumus publicējam sadaļā securit.lv/advisories. Paziņojumā var būt norādītas skartās versijas, ietekme, CVE ID, CWE, CVSS novērtējums, novēršanas norādījumi, atsauces, atklāšanas laika grafiks un pateicība pētniekam.
Piezīme par tvērumu
Šī politika nav kļūdu atlīdzības (bug bounty) programma un neparedz naudas atlīdzību. Tās mērķis ir atbalstīt atbildīgu koordināciju un precīzu publisku informāciju par ievainojamībām.
SIA "SECURIT" · Reģ. Nr. 50203643891 · Brīvības iela 85–5, Rīga, LV-1001, Latvija · [email protected]
