Güvenlik açığı bildirim politikası oluşturucu
AB'deki yazılım üreticilerinden yayımlamaları beklenen koordineli güvenlik açığı ifşası (CVD) politikasını sade bir dille yazın; sitenize yapıştırmaya hazır olsun. Nereye oturduğunu görmek için Siber Dayanıklılık Yasası rehberine bakın.
Tamamen tarayıcınızda çalışır
Bu bir şablondur, hukuki tavsiye değildir. Yayımlamadan önce, özellikle hukuki güvence ifadesini bir avukata okutun.
Bir şablondur, hukuki tavsiye değildir. Yayımlamadan önce, özellikle hukuki güvence ifadesini bir avukata okutun. Politika bu sayfanın diliyle yazılır; yazdığınız hiçbir şey tarayıcınızdan çıkmaz.
Bildirim politikası nasıl yazılır
- Kuruluşunuzu, kapsamdaki ürün ve hizmetleri ve bildirimlerin nereye gönderileceğini girin. Zaten bir security.txt dosyanız varsa iletişim bilgilerini doldurmak için onu yapıştırın.
- Bildirimleri ne kadar hızlı teyit edeceğinizi, değerlendireceğinizi ve düzelteceğinizi, ifşa takvimini ve hukuki güvence ifadesinin eklenip eklenmeyeceğini belirleyin.
- Önizlemeyi okuyun, ardından Markdown'ı ya da HTML'yi kopyalayın veya HTML sayfasını indirin ve sitenizde yayımlayın.
- Politikayı security.txt dosyanızdan Policy alanıyla bağlayın ve sözlerinizi tutun: süre, bir bildirim geldiği anda başlar.
Bildirim politikası ne işe yarar
Koordineli güvenlik açığı ifşası (CVD) politikası, yazılımınızda bir zayıflık bulan dışarıdan kişilere ne yapmaları gerektiğini ve karşılığında sizin ne yapacağınızı anlatır. Politika yoksa araştırmacı kime yazacağını, dava edilip edilmeyeceğini ve sizin ne kadar zamana ihtiyaç duyduğunuzu tahmin etmek zorunda kalır. Yanlış tahmin, ya düzeltme olmadan herkese açık bir paylaşımla ya da hiç bildirim yapılmamasıyla sonuçlanır. Kısa ve okunaklı bir politika bu tahmini ortadan kaldırır.
AB'deki üreticiler için bu aynı zamanda Siber Dayanıklılık Yasası (Cyber Resilience Act, CRA) hazırlığının parçasıdır: üreticilerin böyle bir politikaya ve yayımlanmış bir iletişim bilgisine sahip olması beklenir. Küçük üreticiler için raporlama rehberi, etkin biçimde istismar edilen güvenlik açıkları için raporlama süresi dahil geri kalanını sıralar.
Oluşturulan politika ne söyler
Kapsamdaki ürünleri ve hariç tutulanları adlandırır, bildirimin nereye gönderileceğini ve neleri içermesi gerektiğini söyler, bildirimleri ne kadar hızlı teyit edeceğinizi, değerlendireceğinizi ve düzelteceğinizi belirtir. Test kuralları koyar, bunlara uyan araştırmacılara hukuki güvence sunar, bir ifşa takvimi belirler ve bazı güvenlik açıklarının yetkililere bildirilmesi gerektiğini açıklar. İçindeki her söz sizindir: yalnızca ekibinizin tutabileceği yanıt sürelerini taahhüt edin.
İpuçları
- Politikayı sabit bir adreste yayımlayın ve security.txt dosyanızdan Policy alanıyla bağlayın.
- Bildirimlerin geldiği posta kutusunu her iş günü birinin okuduğundan emin olun ve 24 saatlik süre başlamadan önce bir istismarın gerçek olduğuna kimin karar vereceğini belirleyin. Süreleri CRA olay saati gösterir.
- Markdown'ı web sayfası olarak mı istiyorsunuz? Markdown'dan HTML'ye dönüştürücü bunu yapar, ancak bu sayfa zaten HTML de yazıyor.
Sık sorulan sorular
Siber Dayanıklılık Yasası bir bildirim politikası zorunlu kılıyor mu?
Düzenleme, üreticilerin koordineli güvenlik açığı bildirimi konusunda bir politika oluşturmasını ve bildirimler için bir iletişim adresi sağlamasını bekler (Ek I, Bölüm II). İfadeyi belirlemez. Bu oluşturucu size sade bir başlangıç noktası verir; düzenleme ve ENISA rehberi önceliklidir. Bkz. küçük üreticiler için rehber.
Hukuki güvence (safe harbour) nedir?
Kurallarınıza uyan ve iyi niyetle hareket eden araştırmacılara karşı hukuki yollara başvurmayacağınız sözüdür. Bildirimleri teşvik eder, ancak neyi taahhüt edebileceğiniz ülkenize ve sözleşmelerinize bağlıdır; bu yüzden ifadeyi bir avukata kontrol ettirin. İsterseniz kapatabilirsiniz.
Hangi ifşa takvimini seçmeliyim?
Bildirimden itibaren 90 gün yaygın bir varsayılandır: çoğu düzeltme için yeterince uzun, baskıyı canlı tutacak kadar kısa. Basit ürünler için daha kısa, sürüm döngüsü yavaşsa daha uzun bir süre seçin; ayrıca bildirimi yapanla daha ileri bir tarihte anlaşabileceğinizi unutmayın.
Ne kadar hızlı yanıt vermeliyim?
En fazla birkaç iş günü içinde teyit edin; birçok üretici bir ile üç gün arası söz verir. Hiç yanıt alamayan bildirimciler yayımlama eğilimindedir. Düzeltme hedefi, tutabileceğiniz bir hedef olmalıdır; çünkü politika sizi bu konuda herkese açık biçimde bağlar.
Politika neden yetkililere bildirimden söz ediyor?
Siber Dayanıklılık Yasası uyarınca etkin biçimde istismar edilen güvenlik açıklarını ve ciddi olayları, 24 saatlik bir erken uyarıyla başlayarak ulusal CSIRT'e ve ENISA'ya bildirmeniz gerekir. Bu paragraf, bildirimi yapanlara teknik ayrıntıların paylaşılabileceğini söyler. Kaldırabilirsiniz. Süreleri CRA olay saati gösterir.
Yazdığım metin bir yere gönderiliyor mu?
Hayır. Politika, yazdıklarınızdan tarayıcınızda oluşturulur; hiçbir şey yüklenmez ya da saklanmaz.