リソース · 41

脆弱性開示の調整:報告、修正、および情報提供

外部報告のための安全な経路を構築し、影響を評価し、関係者を調整し、有用なガイダンスを公開する。

更新済み · 4 min

データセンターのサーバーラック イラスト · 架空の場面

このガイドが達成するのに役立つこと

  • 報告を可能にし、安全にする。
  • すべての報告に担当者を割り当てる。
  • 検証可能な修正を調整する。
  • ユーザーに実行可能なガイダンスを提供する。

クイックチェック

  • 顧客アカウントなしで報告を送信できるか?
  • 範囲と許可されたテストは明確ですか?
  • 主要連絡担当者が不在の場合、誰が対応しますか?
  • どの製品とサプライヤーがこの脆弱性を共有していますか?
  • どのような暫定的な緩和策が有効ですか?
  • アドバイザリには、実際に影響を受けるバージョンが明記されていますか?

手順

  1. 1

    明確なポリシーを公開してください。

    範囲、避けるべきテスト、連絡チャネル、有用なレポートの詳細、および対応プロセスを明記してください。 ポリシーは、貴社の状況に合わせてレビューしてください。

    成果物:公開されたポリシーと監視対象のチャネル。

  2. 2

    証拠の確認と保護

    受領を確認し、識別子を割り当て、機密情報の配布を制限し、問題の再現に必要な証拠のみを要求してください。

    成果物:担当者を明記した日付入りのレポート。

  3. 3

    範囲の評価と拡大

    システムに損害を与えることなく再現してください。 他の製品またはサプライヤーと共有されている悪用可能性、資産、バージョン、データ、およびコンポーネントを調査してください。

    成果物:影響評価とステークホルダーマップ

  4. 4

    是正措置の調整

    報告者および保守担当者と定期的に対話する。 検証のマイルストーンを合意し、リスクや情報伝達状況の変化に応じてコミュニケーション方法を調整する。

    成果物:共有タイムライン、修正テスト、回帰テスト

  5. 5

    公開とフォローアップ

    影響を受けるバージョン、修正または緩和策、ユーザーの対応、および不確実性について説明する。 展開状況を確認し、事実の変化に応じてアドバイザリを更新する。

    成果物:バージョン管理されたアドバイザリと配布状況の証拠

架空の事例

具体的な状況

研究者から、古いAPIバージョンにおけるアクセス制御の不具合が報告された。 チームはこれを確認し、承認された環境で再現テストを行った結果、共有コンポーネントが2つの製品に影響を与えていることがわかった。

決定と期待される証拠

計画では、保守担当者、バージョン、修正テスト、および暫定的な緩和策を関連付ける。 最終的なアドバイザリでは、ユーザーに明確な対応策を示し、合意に基づき研究者の功績を明記する。

管理指標

指標測定対象最初のアクション
受領状況の追跡報告者と初回対応日を明記サイレントチャネルの修復
スコープの確立影響を受ける製品、バージョン、依存関係の確認最終アドバイスの前に検索範囲を拡大
修正の検証リリース済みバージョンで元のケースと関連ケースを再現脆弱性のあるバージョンをクローズしない
ユーザーへの通知ガイダンスが影響を受けるユーザーに届く必要なチャネルと翻訳の更新

よくある間違い

  • リスクに関係なく期限を1つだけ約束する
  • 報告者から過剰な個人データを要求する
  • 確認を是正措置とみなす
  • 使用可能な緩和策の前に詳細な悪用証拠を公開する
  • パートナーによって埋め込まれたバージョンを忘れる

よくある質問

開示ポリシーはバグ報奨金制度に該当するか?

いいえ。ポリシーで報告と調整の方法を定めます。 報酬には別途ルールとリソースが必要です。

コミュニケーションは常に修正完了まで待つべきでしょうか?

いいえ。タイミングはリスク、暫定措置、関係者によって異なります。 決定事項を記録し、再検討してください。

コーディネーターはいつ支援すべきでしょうか?

複数のベンダーが影響を受けている場合、担当者からの応答がない場合、または共通のスケジュール調整が難しい場合に、コーディネーターが支援できます。

公式参照文献

参照文献はメソッドを裏付けるものです。 チェックは状況に合わせて調整してください。 これらは認証ではありません。 元の参照文献のタイトルやソース文書は別の言語で書かれている場合があります。