Sõnum jõuab tavaliselt valele aadressile: klienditoele, müügiosakonnale, asutaja isiklikku postkasti. Selles öeldakse, et saatja leidis teie tootest turvanõrkuse. Mõnikord on kaasas üksikasjad, mõnikord küsitakse, kas teil on bug bounty programm, mõnikord mainitakse raha juba esimeses reas.
See, mida te edasi teete, otsustab kaks asja: kas see turvanõrkus parandatakse vaikselt ja kas järgmine uurija kirjutab teile või teie kohta.
Kes selliseid sõnumeid kirjutab
- Heauskselt tegutsevad uurijad. Nad leidsid midagi, sageli juhuslikult või tervet tooteklassi testides, ja tahavad, et see parandataks. Paljud loodavad preemiat või tänuavaldust; nõuavad seda vähesed.
- Automaatsete leidude edastajad. Skanner leidis puuduva päise või aegunud teegi ja raport saadeti sadadele ettevõtetele. Leid võib olla päris ja on tavaliselt väheoluline.
- Väljapressijad. Sõnumis on ähvardus: makske või andmed avaldatakse. See on kuritegu ja seda käsitletakse intsidendina, mitte raportina.
Esimese sõnumi järgi ei saa sageli aru, kellega on tegu. Allolev kava sobib kõigile kolmele, kuni see selgub.
Esimene tund
- Ärge vastake vihaga ega ähvardage. Õiguslike sammudega ähvardamine muudab privaatse raporti avalikuks looks.
- Ärge makske ega lubage maksta. Te ei tea veel, mille eest te maksaksite.
- Ärge klõpsake sõnumis olevaid linke ega avage selle manuseid tööarvutis. Andke sõnum edasi sellele, kes tegeleb turvalisusega.
- Teavitage turvalisuse eest vastutavat inimest. Kui sellist inimest ei ole, on see esimene leid.
Esimene päev
Kinnitage kättesaamist. Piisab kahest lausest: raport on kätte saadud, seda vaadatakse läbi ja suhelda saab selle inimesega. Just vaikus paneb uurijaid avalikkuse poole pöörduma.
Küsige üksikasju kanali kaudu, mida kontrollite teie. Eraldi postkast, soovitatavalt krüpteerimisvõtmega. Küsige mõjutatud aadressi, taasesitamise samme ja seda, millele raporti autor ligi pääses.
Kontrollige oma poolel. Taasesitage probleem ise, võimaluse korral testkeskkonnas. Vaadake logisid ajavahemiku kohta, mille raporti autor nimetab: millele ligi pääseti, kust ja kui sageli. Logidest näete, kas autor piirdus tõendiga.
Esimene nädal
Hinnake raskusastet. Mida saab ründaja sellega teha ja kui raske see on? CVSS-skoor annab vastuseks ühise keele.
Otsustage, kas tegu on intsidendiga. Kui turvanõrkus andis juurdepääsu isikuandmetele ja te ei saa välistada, et seda kasutati, võivad kehtida andmekaitseõiguse teavitamiskohustused, millel on lühikesed tähtajad. See on küsimus teie juristidele esimesel päeval, mitte viimasel.
Parandage ja andke seejärel raporti autorile teada. Öelge, mis parandati ja millal. Kui te raportiga ei nõustu, öelge seda ja selgitage, miks.
Tänage. Avalik tänuavaldus raporti autori nõusolekul ei maksa midagi. Preemia on teie otsus; kui maksate, makske leiu eest, mitte surve all, ja öelge, et see on vabatahtlik.
Kui kõigepealt räägitakse rahast
Uurija, kes küsib, kas teil on bug bounty programm, esitab tavalise küsimuse. Vastus võib olla „ei ole, kuid oleme raporti eest tänulikud“.
Saatja, kes keeldub enne makset üksikasju andmast, seab tähtaja või ähvardab andmed avaldada, ei teata turvanõrkusest. Säilitage sõnumid, ärge pidage läbirääkimisi üksi, kaasake oma juristid ja kaaluge õiguskaitseasutuste kaasamist.
Et järgmine raport jõuaks õigesse kohta
Raport jõudis valesse postkasti, sest õiget ei olnud. Selle parandavad kolm asja:
- Avalikustamise poliitika teie veebilehel: mida tohib testida, kuidas turvanõrkusest teatada, mida raporti autor võib oodata, ja teie lubadus mitte astuda õiguslikke samme nende vastu, kes reegleid järgivad.
- Fail security.txt aadressil
/.well-known/security.txt, kust uurijad kõigepealt otsivad. RFC 9116 nõuab kahte välja,ContactjaExpires; pärast väljaExpireskuupäeva loetakse fail aegunuks. - Protsess postkasti taga: kes seda loeb, kes kontrollib, kes otsustab ja mis aja jooksul.
Just sellest koosnebki turvanõrkuste avalikustamise programm. Kui mõni raport ootab praegu vastust, saatke meile päring ja mainige seda: sellistele päringutele vastame esimesena.