Viesti tulee yleensä väärään osoitteeseen: asiakastukeen, myyntiin, perustajan henkilökohtaiseen postilaatikkoon. Siinä kerrotaan, että lähettäjä on löytänyt haavoittuvuuden tuotteestasi. Joskus mukana on yksityiskohtia, joskus kysytään, onko sinulla bug bounty -ohjelmaa, joskus ensimmäisellä rivillä puhutaan rahasta.
Se, mitä teet seuraavaksi, ratkaisee kaksi asiaa: korjataanko tämä haavoittuvuus hiljaisuudessa ja kirjoittaako seuraava tutkija sinulle vai sinusta.
Kuka kirjoittaa tällaisia viestejä
- Vilpittömässä mielessä toimivat tutkijat. He löysivät jotain, usein sattumalta tai testatessaan kokonaista tuoteryhmää, ja haluavat, että se korjataan. Monet toivovat palkkiota tai kiitosta; harva vaatii.
- Automaattisten havaintojen ilmoittajat. Skanneri löysi puuttuvan otsakkeen tai vanhentuneen kirjaston, ja raportti lähetettiin sadoille yrityksille. Havainto voi olla todellinen, ja yleensä se on vähäinen.
- Kiristäjät. Viestissä on uhkaus: maksa, tai tiedot julkaistaan. Tämä on rikos, ja se käsitellään tietoturvapoikkeamana eikä raporttina.
Ensimmäisestä viestistä et usein pysty päättelemään, kenestä on kyse. Alla oleva suunnitelma toimii kaikissa kolmessa tapauksessa siihen asti, kunnes pystyt.
Ensimmäinen tunti
- Älä vastaa vihaisena äläkä uhkaile. Oikeudellisilla toimilla uhkaaminen tekee yksityisestä raportista julkisen puheenaiheen.
- Älä maksa äläkä lupaa maksua. Et vielä tiedä, mistä maksaisit.
- Älä klikkaa viestin linkkejä äläkä avaa sen liitteitä työkoneella. Välitä viesti sille, joka hoitaa tietoturvaa.
- Kerro tietoturvasta vastaavalle henkilölle. Jos sellaista ei ole, se on ensimmäinen havainto.
Ensimmäinen päivä
Kuittaa vastaanotto. Kaksi virkettä riittää: raportti on vastaanotettu, sitä tutkitaan, ja tämä on henkilö, jonka kanssa asiasta keskustellaan. Juuri hiljaisuus saa tutkijat menemään julkisuuteen.
Pyydä yksityiskohdat kanavan kautta, jota itse hallitset. Erillinen postilaatikko, mieluiten salausavaimen kanssa. Pyydä osoite, jota asia koskee, toistamisen vaiheet ja tieto siitä, mihin ilmoittaja pääsi käsiksi.
Varmista omalla puolellasi. Toista ongelma itse, mahdollisuuksien mukaan testiympäristössä. Käy läpi lokit ajalta, jonka ilmoittaja mainitsee: mihin päästiin käsiksi, mistä ja kuinka usein. Lokeista näet, pysähtyikö ilmoittaja todisteeseen.
Ensimmäinen viikko
Arvioi vakavuus. Mitä hyökkääjä voi sillä tehdä, ja kuinka vaikeaa se on? CVSS-pisteet antavat vastaukselle yhteisen kielen.
Päätä, onko kyse tietoturvapoikkeamasta. Jos haavoittuvuus antoi pääsyn henkilötietoihin etkä voi sulkea pois sitä, että sitä käytettiin, tietosuojalainsäädännön ilmoitusvelvollisuudet voivat tulla sovellettaviksi, ja niiden määräajat ovat lyhyet. Tämä on kysymys juristeillesi ensimmäisenä päivänä, ei viimeisenä.
Korjaa ja kerro sitten ilmoittajalle. Kerro, mitä korjattiin ja milloin. Jos olet raportista eri mieltä, sano se ja perustele.
Kiitä. Julkinen kiitos ilmoittajan suostumuksella ei maksa mitään. Palkkio on sinun päätöksesi; jos maksat sen, maksa havainnosta eikä painostuksen alla, ja kerro, että palkkio on vapaaehtoinen.
Kun raha mainitaan ensin
Tutkija, joka kysyy, onko sinulla bug bounty -ohjelmaa, kysyy tavallisen kysymyksen. Vastaus voi olla ”ei ole, mutta olemme kiitollisia raportista”.
Lähettäjä, joka kieltäytyy antamasta yhtään yksityiskohtaa ennen maksua, asettaa määräajan tai uhkaa julkaista tietoja, ei ilmoita haavoittuvuudesta. Säilytä viestit, älä neuvottele yksin, ota juristit mukaan ja harkitse yhteydenottoa poliisiin.
Jotta seuraava raportti tulee oikeaan paikkaan
Raportti meni väärään postilaatikkoon, koska oikeaa ei ollut. Kolme asiaa korjaa tämän:
- Haavoittuvuuksien ilmoittamiskäytäntö verkkosivustollasi: mitä saa testata, miten raportoidaan, mitä ilmoittaja voi odottaa ja sitoumuksesi olla ryhtymättä toimiin niitä vastaan, jotka noudattavat sääntöjä.
- Tiedosto security.txt osoitteessa
/.well-known/security.txt, josta tutkijat katsovat ensimmäisenä. RFC 9116 edellyttää kahta kenttää,ContactjaExpires;Expires-kentän päivämäärän jälkeen tiedostoa pidetään vanhentuneena. - Prosessi postilaatikon takana: kuka lukee sen, kuka vahvistaa, kuka päättää ja missä ajassa.
Näistä koostuu haavoittuvuuksien ilmoitusohjelma. Jos raportti odottaa vastausta juuri nyt, lähetä meille pyyntö ja mainitse siitä: tällaisiin pyyntöihin vastataan ensimmäisenä.