Laiškas dažniausiai atkeliauja ne ten, kur reikėtų: į pagalbos tarnybą, pardavimų skyrių, asmeninę įkūrėjo pašto dėžutę. Jame rašoma, kad siuntėjas rado jūsų produkte pažeidžiamumą. Kartais pateikiama detalių, kartais klausiama, ar turite „bug bounty“ programą, kartais pinigai paminimi jau pirmoje eilutėje.
Tai, ką darysite toliau, lemia du dalykus: ar šis pažeidžiamumas bus ištaisytas tyliai ir ar kitas tyrėjas rašys jums, ar apie jus.
Kas rašo tokius laiškus
- Sąžiningai veikiantys tyrėjai. Jie kažką rado, dažnai atsitiktinai arba tikrindami visą produktų klasę, ir nori, kad tai būtų ištaisyta. Daugelis tikisi atlygio ar padėkos; reikalauja nedaugelis.
- Automatinių radinių siuntėjai. Skeneris aptiko trūkstamą antraštę ar pasenusią biblioteką, ir pranešimas buvo išsiųstas šimtams įmonių. Radinys gali būti tikras ir paprastai būna nereikšmingas.
- Turto prievartautojai. Laiške yra grasinimas: sumokėkite, antraip duomenys bus paskelbti. Tai nusikaltimas, ir į jį reaguojama kaip į incidentą, o ne kaip į pranešimą apie pažeidžiamumą.
Iš pirmojo laiško dažnai neįmanoma pasakyti, su kuriuo iš jų turite reikalą. Toliau pateiktas planas tinka visiems trims atvejams, kol tai paaiškės.
Pirmoji valanda
- Neatsakykite piktai ir negrasinkite. Grasinimas teisiniais veiksmais privatų pranešimą paverčia viešai aptarinėjama istorija.
- Nemokėkite ir nežadėkite sumokėti. Dar nežinote, už ką mokėtumėte.
- Nespustelėkite nuorodų ir neatidarykite priedų iš šio laiško darbo kompiuteryje. Perduokite laišką tam, kas atsako už saugumą.
- Informuokite už saugumą atsakingą asmenį. Jei tokio nėra, tai pirmasis radinys.
Pirmoji diena
Patvirtinkite pranešimo gavimą. Pakanka dviejų sakinių: pranešimas gautas, jis nagrinėjamas, o štai asmuo, su kuriuo galima bendrauti. Būtent tyla verčia tyrėjus viską paviešinti.
Paprašykite detalių kanalu, kurį kontroliuojate jūs. Tam skirta pašto dėžutė, geriausia su šifravimo raktu. Paprašykite nurodyti paveiktą adresą, atkūrimo žingsnius ir tai, prie ko pranešėjui pavyko gauti prieigą.
Patikrinkite savo sistemose. Atkurkite problemą savo jėgomis, jei įmanoma – testavimo aplinkoje. Peržiūrėkite žurnalus už pranešėjo nurodytą laikotarpį: prie ko buvo gauta prieiga, iš kur, kaip dažnai. Iš žurnalų matysite, ar pranešėjas sustojo ties įrodymu.
Pirmoji savaitė
Įvertinkite pavojingumą. Ką užpuolikas gali su juo padaryti ir kiek tai sunku? Bendrą kalbą atsakymui suteikia CVSS balas.
Nuspręskite, ar tai incidentas. Jei pažeidžiamumas suteikė prieigą prie asmens duomenų ir negalite atmesti, kad juo buvo pasinaudota, gali būti taikomos duomenų apsaugos teisės aktuose nustatytos pareigos pranešti, o jų terminai trumpi. Tai klausimas jūsų teisininkams pirmąją dieną, o ne paskutinę.
Ištaisykite, tada informuokite pranešėją. Nurodykite, kas ir kada ištaisyta. Jei su pranešimu nesutinkate, taip ir pasakykite bei paaiškinkite kodėl.
Padėkokite. Vieša padėka, gavus pranešėjo sutikimą, nieko nekainuoja. Atlygis – jūsų sprendimas; jei jį mokate, mokėkite už radinį, o ne dėl spaudimo, ir nurodykite, kad atlygis savanoriškas.
Kai pirmiausia kalbama apie pinigus
Tyrėjas, kuris klausia, ar turite „bug bounty“ programą, užduoda įprastą klausimą. Atsakymas gali būti ir toks: „Ne, bet esame dėkingi už pranešimą“.
Siuntėjas, kuris atsisako pateikti bet kokių detalių iki apmokėjimo, nustato terminą ar grasina paskelbti duomenis, apie pažeidžiamumą nepraneša. Išsaugokite laiškus, nesiderėkite vieni, įtraukite savo teisininkus ir apsvarstykite galimybę kreiptis į teisėsaugos institucijas.
Kad kitas pranešimas pasiektų tinkamą adresatą
Pranešimas pateko ne į tą pašto dėžutę, nes tinkamos nebuvo. Tai ištaiso trys dalykai:
- Pažeidžiamumų atskleidimo politika jūsų svetainėje: ką galima testuoti, kaip pranešti, ko gali tikėtis pranešėjas, ir jūsų įsipareigojimas nesiimti teisinių veiksmų prieš tuos, kurie laikosi taisyklių.
- Failas security.txt adresu
/.well-known/security.txt– ten tyrėjai žiūri pirmiausia. RFC 9116 reikalauja dviejų laukų,ContactirExpires; poExpiresnurodytos datos failas laikomas pasenusiu. - Procesas už pašto dėžutės: kas ją skaito, kas tikrina, kas sprendžia ir per kiek laiko.
Iš to ir susideda pažeidžiamumų atskleidimo programa. Jei pranešimas laukia atsakymo jau dabar, pateikite užklausą ir tai nurodykite: į tokias užklausas atsakome pirmiausia.