Resurssit · 41

Koordinoitu haavoittuvuuksien paljastaminen: vastaanottaminen, korjaaminen ja tiedottaminen

Rakenna turvallinen reitti ulkoisille raporteille, arvioi vaikutuksia, koordinoi asianosaisia ​​ja julkaise hyödyllisiä ohjeita.

Päivitetty · 2 min

Palvelintelineitä datakeskuksessa Kuvitus · kuvitteellinen tilanne

Mitä tämä opas auttaa saavuttamaan

  • Tee raportoinnista mahdollista ja turvallista.
  • Anna jokaiselle raportille omistaja.
  • Koordinoi todennettavissa oleva korjaus.
  • Anna käyttäjille toimintakelpoisia ohjeita.

Pikatarkistus

  • Voidaanko raportti lähettää ilman asiakastiliä?
  • Ovatko laajuus ja sallitut testit selkeitä?
  • Kuka vastaa, jos pääyhteyshenkilö on poissa?
  • Millä tuotteilla ja toimittajilla on sama vika?
  • Mikä väliaikainen lieventävä tekijä on hyödyllinen?
  • Tunnistaako tiedote tosiasiallisesti ongelmalliset versiot?

Vaiheittainen menetelmä

  1. 1

    Julkaise selkeä käytäntö

    Ilmoita soveltamisala, vältettävät testit, yhteydenottokanava, hyödylliset raporttitiedot ja vastausprosessi. Tarkistuta käytäntö kontekstissasi.

    Tuotos: julkaistu käytäntö ja valvottu kanava.

  2. 2

    Todisteiden kuittaaminen ja suojaaminen

    Vahvista vastaanotto, anna tunniste, rajoita arkaluonteisten tietojen levitystä ja pyydä vain todisteita, joita tarvitaan ongelman toistamiseen.

    Tuotos: päivätty raportti omistajan kanssa.

  3. 3

    Arvioi ja laajenna soveltamisalaa

    Toista vahingoittamatta järjestelmiä. Tutki hyödynnettävyyttä, resursseja, versioita, tietoja ja komponentteja, joita jaetaan muiden tuotteiden tai toimittajien kanssa.

    Tuotos: vaikutustenarviointi ja sidosryhmäkartta.

  4. 4

    Korjaavien toimenpiteiden koordinointi

    Pidä säännöllistä vuoropuhelua raportoijan ja ylläpitäjien kanssa. Sovi validointitavoitteista ja mukauta viestintää, jos riski tai levitys muuttuu.

    Tuotos: yhteinen aikajana, korjaus- ja regressiotestit.

  5. 5

    Julkaise ja seuraa loppuun asti.

    Selitä ongelmaan liittyvät versiot, korjaukset tai lieventävät toimenpiteet, käyttäjien toimet ja epävarmuustekijät. Tarkista käyttöönotto ja päivitä tiedote tosiseikkojen muuttuessa.

    Tuotos: versioitu tiedote ja jakelua koskevat todisteet.

Kuvitteellinen esimerkki

Havainnollistava tilanne

Tutkija raportoi käyttöoikeuksien hallinnan virheestä vanhassa API-versiossa. Tiimi kuittaa sen, toistaa tapauksen valtuutetussa ympäristössä ja havaitsee, että jaettu komponentti vaikuttaa kahteen tuotteeseen.

Päätös ja odotettu näyttö

Suunnitelma yhdistää ylläpitäjät, versiot, korjaustestit ja väliaikaisen lieventävän toimenpiteen. Lopullinen tiedote antaa käyttäjille selkeän toimenpiteen ja antaa tutkijalle tunnustusta sovitusta.

Johdon indikaattorit

IndikaattoriMitä se mittaaEnsimmäinen toimenpide
Kuitin seurantaRaportit omistajan ja ensimmäisen vasteen päivämäärän kanssaHiljaisten kanavien korjaus
Laajuus määritettyVaikuttavat tuotteet, versiot ja riippuvuudet vahvistettuHaun laajentaminen ennen lopullista neuvontaa
Korjaus vahvistettuAlkuperäiset ja niihin liittyvät tapaukset toistettu julkaistuissa versioissaÄlä sulje haavoittuvaa varianttia
Käyttäjille tiedotetaanOhjeistus saavuttaa vaikutuspiirissä olevan yleisönVaadittujen kanavien ja käännösten päivittäminen

Yleisiä virheitä

  • Yhden määräajan lupaaminen riskistä riippumatta
  • Liiallisten henkilötietojen pyytäminen ilmoittajalta
  • Kuittauksen käsittely korjaavana toimenpiteenä
  • Yksityiskohtaisten hyväksikäyttötodisteiden julkaiseminen ennen käyttökelpoista lieventämistä
  • Kumppaneiden upottamien versioiden unohtaminen

Usein kysytyt kysymykset

Onko paljastuskäytäntö bugipalkkio?

Ei. Käytäntö selittää, miten raportoidaan ja koordinoidaan. Palkinnot tarvitsevat erilliset säännöt ja resurssit.

Pitääkö viestinnän aina odottaa korjausta?

Ei. Ajoitus riippuu riskistä, väliaikaisista toimenpiteistä ja asianosaisista osapuolista. Kirjaa päätös ja tarkastele sitä uudelleen.

Milloin koordinaattorin tulisi auttaa?

Koordinaattori voi auttaa, kun ongelma vaikuttaa useisiin toimittajiin, yhteyshenkilö ei vastaa tai yhteinen aikataulu on vaikea.

Viralliset viitteet

Viitteet tukevat menetelmää. Sovita tarkastukset kontekstiisi; ne eivät ole sertifiointia. Alkuperäiset viitteiden otsikot ja lähdeasiakirjat voivat olla toisella kielellä.