참고 자료 · 41
취약점 공개의 체계적 관리: 접수, 수정 및 알림
외부 보고를 위한 안전한 경로 구축, 영향 평가, 관련 당사자 조정 및 유용한 지침 게시
업데이트됨 · 3 min
이 가이드가 달성하는 목표
- 보고를 가능하게 하고 안전하게 만듭니다.
- 모든 보고서에 담당자를 지정합니다.
- 검증 가능한 수정 사항을 조정합니다.
- 사용자에게 실행 가능한 지침을 제공합니다.
빠른 확인
- 고객 계정 없이 보고서를 보낼 수 있습니까?
- 범위 및 허용된 테스트가 명확합니까?
- 주요 담당자 부재 시 누가 응답합니까?
- 어떤 제품 및 공급업체가 해당 결함을 공유합니까?
- 어떤 임시 완화 조치가 유용합니까?
- 권고 사항에 실제로 영향을 받는 버전이 명시되어 있습니까?
단계별 방법
- 1
명확한 정책을 게시하십시오.
범위, 피해야 할 테스트, 연락 채널, 유용한 보고서 세부 정보 및 대응 프로세스를 명시하십시오. 해당 정책을 귀사의 상황에 맞게 검토받으십시오.
결과물: 게시된 정책 및 모니터링 채널.
- 2
증거를 확인하고 보호하십시오.
수신을 확인하고 식별자를 할당하고 민감한 정보의 배포를 제한하며 문제를 재현하는 데 필요한 증거만 요청하십시오.
결과물: 담당자가 지정된 날짜가 기재된 보고서.
- 3
범위를 평가하고 확장하십시오.
시스템에 피해를 주지 않고 재현하십시오. 악용 가능성, 자산, 버전, 데이터 및 다른 제품이나 공급업체와 공유하는 구성 요소를 검토하십시오.
산출물: 영향 평가 및 이해관계자 지도.
- 4
문제 해결 조정
보고자 및 관리자와 정기적으로 소통합니다. 검증 마일스톤에 합의하고 위험 또는 배포 방식이 변경될 경우 커뮤니케이션을 조정합니다.
산출물: 공유된 타임라인, 수정 사항 및 회귀 테스트.
- 5
게시 및 후속 조치
영향을 받는 버전, 수정 사항 또는 완화 조치, 사용자 조치 및 불확실성을 설명합니다. 배포를 확인하고 사실 관계가 변경될 경우 권고 사항을 업데이트합니다.
산출물: 버전별 권고 사항 및 배포 증거.
가상 예시
예시 상황
한 연구원이 이전 API 버전에서 접근 제어 오류를 보고했습니다. 팀은 이를 인지하고 승인된 환경에서 사례를 재현하여 공유 구성 요소가 두 제품에 영향을 미치는 것을 발견했습니다.
결정 및 예상 증거
계획은 관리자, 버전, 수정 테스트 및 임시 완화 조치를 연결합니다. 최종 권고 사항은 사용자에게 명확한 조치를 제공하고 합의된 대로 연구원의 공로를 인정합니다.
관리 지표
| 지표 | 측정 대상 | 첫 번째 조치 |
|---|---|---|
| 영수증 추적 완료 | 담당자 및 최초 응답 날짜가 포함된 보고서 | 비공개 채널 수정 |
| 범위 설정 완료 | 영향을 받는 제품, 버전 및 종속성 확인 완료 | 최종 권고 전 검색 범위 확장 완료 |
| 수정 사항 검증 완료 | 출시된 버전에서 원본 및 관련 사례 재현 완료 | 취약한 변종은 닫지 않음 |
| 사용자에게 알림 | 지침이 영향을 받는 대상에게 전달됨 | 필요한 채널 및 번역 업데이트 완료 |
일반적인 실수
- 위험도와 관계없이 하나의 마감일 약속
- 보고자에게 과도한 개인 정보 요구
- 확인을 수정으로 간주
- 사용 가능한 완화 조치 전에 상세한 악용 증거 게시
- 파트너가 포함시킨 버전 고려 안 함
자주 묻는 질문
공개 정책이 버그 현상금인가요?
아니요. 정책은 보고 및 조정 방법을 설명합니다. 보상에는 별도의 규칙과 리소스가 필요합니다.
소통은 항상 문제 해결을 기다려야 합니까?
아니요. 시기는 위험, 임시 조치 및 영향을 받는 당사자에 따라 다릅니다. 결정을 기록하고 다시 검토하십시오.
조정자는 언제 도움을 주어야 합니까?
조정자는 여러 공급업체가 영향을 받거나, 담당자가 응답하지 않거나, 공유 일정을 맞추기 어려운 경우 도움을 줄 수 있습니다.
공식 참조
참조는 방법을 뒷받침합니다. 상황에 맞게 검사를 조정하십시오. 이는 인증이 아닙니다. 원본 참조 제목 및 소스 문서는 다른 언어로 작성되었을 수 있습니다.






