Ziņa parasti nonāk nepareizā vietā: atbalsta dienestā, pārdošanas nodaļā, dibinātāja personīgajā pastkastē. Tajā teikts, ka sūtītājs ir atradis ievainojamību jūsu produktā. Dažreiz tajā ir detaļas, dažreiz jautājums, vai jums ir bug bounty programma, dažreiz jau pirmajā rindā ir runa par naudu.
Tas, ko darīsiet tālāk, izšķir divas lietas: vai šī ievainojamība tiks novērsta bez trokšņa un vai nākamais pētnieks rakstīs jums vai par jums.
Kas raksta šādas ziņas
- Pētnieki, kas rīkojas godprātīgi. Viņi kaut ko atraduši, bieži nejauši vai testējot veselu produktu klasi, un vēlas, lai tas tiktu novērsts. Daudzi cer uz atlīdzību vai pateicību; uzstāj tikai retais.
- Automātisku konstatējumu sūtītāji. Skeneris atrada trūkstošu galveni vai novecojušu bibliotēku, un ziņojums tika nosūtīts simtiem uzņēmumu. Konstatējums var būt īsts, un parasti tas ir maznozīmīgs.
- Izspiedēji. Ziņā ir draudi: samaksājiet, citādi dati tiks publicēti. Tas ir noziegums, un to apstrādā kā incidentu, nevis kā ziņojumu.
No pirmās ziņas bieži nevar saprast, kurš no viņiem jums rakstījis. Tālāk aprakstītais plāns der visiem trim, līdz to var saprast.
Pirmā stunda
- Neatbildiet dusmās un nedraudiet. Draudi vērsties tiesā privātu ziņojumu pārvērš publiskā stāstā.
- Nemaksājiet un nesoliet samaksu. Jūs vēl nezināt, par ko maksātu.
- Neklikšķiniet uz saitēm un neatveriet pielikumus no šīs ziņas darba datorā. Nododiet to tam, kurš nodarbojas ar drošību.
- Informējiet personu, kas atbild par drošību. Ja tādas nav, tas ir pirmais konstatējums.
Pirmā diena
Apstipriniet saņemšanu. Pietiek ar diviem teikumiem: ziņojums ir saņemts, tas tiek izskatīts, un sazināties var ar šo cilvēku. Tieši klusēšana liek pētniekiem vērsties atklātībā.
Pieprasiet detaļas pa kanālu, ko kontrolējat jūs. Atsevišķa pastkaste, vēlams ar šifrēšanas atslēgu. Palūdziet norādīt skarto adresi, reproducēšanas soļus un to, kam ziņotājs varēja piekļūt.
Pārbaudiet savā pusē. Mēģiniet problēmu reproducēt patstāvīgi, ja iespējams, testa vidē. Pārskatiet žurnālierakstus par laikposmu, ko norāda ziņotājs: kam piekļuva, no kurienes, cik bieži. No žurnālierakstiem redzams, vai ziņotājs apstājās pie pierādījuma.
Pirmā nedēļa
Novērtējiet bīstamību. Ko uzbrucējs ar to var izdarīt, un cik tas ir grūti? Kopīgu valodu atbildei dod CVSS vērtējums.
Izlemiet, vai tas ir incidents. Ja ievainojamība deva piekļuvi personas datiem un jūs nevarat izslēgt, ka tā ir izmantota, var būt piemērojami datu aizsardzības tiesību aktos noteiktie paziņošanas pienākumi ar īsiem termiņiem. Šis jautājums jūsu juristiem jāuzdod pirmajā dienā, nevis pēdējā.
Novērsiet ievainojamību un tad informējiet ziņotāju. Pasakiet, kas tika novērsts un kad. Ja nepiekrītat ziņojumam, pasakiet to un paskaidrojiet, kāpēc.
Pateicieties. Publiska pateicība ar ziņotāja piekrišanu neko nemaksā. Atlīdzība ir jūsu lēmums; ja to maksājat, maksājiet par konstatējumu, nevis spiediena dēļ, un norādiet, ka tā ir brīvprātīga.
Kad vispirms runa ir par naudu
Pētnieks, kurš jautā, vai jums ir bug bounty programma, uzdod parastu jautājumu. Atbilde var būt: „nav, taču pateicamies par ziņojumu”.
Sūtītājs, kurš atsakās sniegt jebkādas detaļas pirms samaksas, nosaka termiņu vai draud publicēt datus, neziņo par ievainojamību. Saglabājiet ziņas, neveiciet pārrunas vienpersoniski, iesaistiet juristus un apsveriet iespēju vērsties tiesībsargājošajās iestādēs.
Lai nākamais ziņojums nonāktu, kur vajag
Ziņojums nonāca nepareizajā pastkastē, jo pareizās nebija. To novērš trīs lietas:
- Ievainojamību atklāšanas politika jūsu tīmekļvietnē: ko drīkst testēt, kā ziņot, ko ziņotājs var sagaidīt, un jūsu apņemšanās nevērsties pret tiem, kuri ievēro noteikumus.
- Fails security.txt adresē
/.well-known/security.txt– vietā, kur pētnieki skatās vispirms. RFC 9116 prasa divus laukus,ContactunExpires; pēc datuma laukāExpiresfails tiek uzskatīts par novecojušu. - Process aiz pastkastes: kas to lasa, kas pārbauda, kas lemj un kādā termiņā.
No tā sastāv ievainojamību atklāšanas programma. Ja ziņojums gaida atbildi tieši tagad, nosūtiet mums pieteikumu un norādiet to: uz šādiem pieteikumiem atbildam pirmām kārtām.