Tạo chính sách công bố lỗ hổng bảo mật
Soạn chính sách công bố lỗ hổng bảo mật có phối hợp (CVD) mà các nhà cung cấp phần mềm tại EU được kỳ vọng sẽ đăng công khai, bằng ngôn ngữ dễ hiểu và sẵn sàng dán vào website của bạn. Xem hướng dẫn về Đạo luật Khả năng chống chịu không gian mạng để biết chính sách này nằm ở đâu trong bức tranh chung.
Chạy hoàn toàn trong trình duyệt của bạn
Đây là mẫu tham khảo, không phải tư vấn pháp lý. Hãy nhờ luật sư đọc, nhất là phần cam kết safe harbour, trước khi đăng.
Đây là mẫu tham khảo, không phải tư vấn pháp lý. Hãy nhờ luật sư đọc, nhất là phần cam kết safe harbour, trước khi đăng. Chính sách được viết bằng ngôn ngữ của trang này; những gì bạn nhập không rời khỏi trình duyệt.
Cách soạn chính sách công bố lỗ hổng của bạn
- Nhập tên tổ chức, các sản phẩm và dịch vụ thuộc phạm vi, và nơi nhận báo cáo. Nếu đã có security.txt, hãy dán vào để điền sẵn thông tin liên hệ.
- Đặt thời hạn xác nhận, đánh giá và khắc phục báo cáo, mốc thời gian công bố, và chọn có đưa cam kết safe harbour hay không.
- Xem bản xem trước, rồi sao chép Markdown hoặc HTML, hoặc tải trang HTML xuống, và đăng lên website của bạn.
- Liên kết chính sách này từ security.txt bằng trường Policy, và giữ đúng lời hứa: đồng hồ bắt đầu chạy ngay khi một báo cáo đến.
Chính sách công bố lỗ hổng có tác dụng gì
Chính sách công bố lỗ hổng bảo mật có phối hợp cho người bên ngoài biết phải làm gì khi phát hiện điểm yếu trong phần mềm của bạn, và bạn sẽ làm gì đáp lại. Không có chính sách, nhà nghiên cứu phải tự đoán nên viết thư cho ai, mình có bị kiện hay không, và bạn cần bao lâu. Đoán sai thì kết quả là một bài đăng công khai mà chưa có bản vá, hoặc không có báo cáo nào cả. Một chính sách ngắn gọn, dễ đọc sẽ xóa bỏ sự phỏng đoán đó.
Với các nhà cung cấp tại EU, đây cũng là một phần của việc chuẩn bị cho Đạo luật Khả năng chống chịu không gian mạng (Cyber Resilience Act, CRA): nhà sản xuất được kỳ vọng có chính sách như vậy và một đầu mối liên hệ được công bố. Hướng dẫn báo cáo cho nhà cung cấp nhỏ liệt kê phần còn lại, kể cả đồng hồ báo cáo đối với các lỗ hổng đang bị khai thác tích cực.
Chính sách được tạo nói những gì
Chính sách nêu các sản phẩm thuộc phạm vi và những gì bị loại trừ, cho biết gửi báo cáo ở đâu và nên đưa gì vào đó, và nêu bạn sẽ xác nhận, đánh giá và khắc phục nhanh đến mức nào. Chính sách đặt ra quy tắc khi kiểm thử, dành safe harbour cho các nhà nghiên cứu tuân thủ quy tắc, ấn định mốc thời gian công bố, và giải thích rằng một số lỗ hổng phải được báo cáo cho cơ quan chức năng. Mọi cam kết trong đó là của bạn: chỉ hứa những thời hạn phản hồi mà đội của bạn thực sự đáp ứng được.
Mẹo
- Đăng chính sách ở một địa chỉ ổn định và liên kết tới nó từ security.txt bằng trường Policy.
- Hãy bảo đảm có người đọc hộp thư nhận báo cáo vào mỗi ngày làm việc, và thống nhất trước ai là người quyết định một cuộc khai thác là có thật trước khi đồng hồ 24 giờ bắt đầu chạy. Đồng hồ sự cố CRA cho biết các hạn chót.
- Cần chuyển Markdown thành trang web? Công cụ chuyển Markdown sang HTML làm được việc đó, dù trang này đã tự tạo ra HTML.
Câu hỏi thường gặp
Đạo luật Khả năng chống chịu không gian mạng (CRA) có bắt buộc phải có chính sách công bố lỗ hổng không?
Quy định yêu cầu nhà sản xuất thiết lập chính sách về công bố lỗ hổng bảo mật có phối hợp và cung cấp địa chỉ liên hệ để nhận báo cáo (Phụ lục I, Phần II). Quy định không ấn định câu chữ. Công cụ này cho bạn một bản khởi đầu dễ hiểu; quy định và hướng dẫn của ENISA được ưu tiên áp dụng. Xem hướng dẫn cho nhà cung cấp nhỏ.
Safe harbour là gì?
Là lời cam kết rằng bạn sẽ không kiện hay truy cứu pháp lý đối với những nhà nghiên cứu tuân thủ quy tắc của bạn và hành động thiện chí. Cam kết này khuyến khích việc báo cáo, nhưng những gì bạn có thể hứa phụ thuộc vào pháp luật nước bạn và các hợp đồng của bạn, nên hãy nhờ luật sư xem lại câu chữ. Bạn có thể tắt phần này.
Tôi nên chọn mốc thời gian công bố nào?
90 ngày kể từ khi nhận báo cáo là mức mặc định được dùng rộng rãi: đủ dài cho hầu hết các bản vá, đủ ngắn để giữ áp lực. Hãy chọn thời gian ngắn hơn cho sản phẩm đơn giản hoặc dài hơn nếu chu kỳ phát hành của bạn chậm, và nhớ rằng bạn có thể thỏa thuận với người báo cáo một ngày muộn hơn.
Tôi nên phản hồi nhanh đến mức nào?
Xác nhận trong tối đa vài ngày làm việc; nhiều nhà cung cấp hứa từ một đến ba ngày. Người báo cáo không nhận được hồi âm thường sẽ công bố. Mục tiêu khắc phục nên là điều bạn thực sự đạt được, vì chính sách cam kết công khai về điều đó.
Vì sao chính sách có nhắc đến việc báo cáo cho cơ quan chức năng?
Theo Đạo luật Khả năng chống chịu không gian mạng, bạn phải báo cáo các lỗ hổng đang bị khai thác tích cực và các sự cố nghiêm trọng cho CSIRT quốc gia và ENISA, bắt đầu bằng cảnh báo sớm trong 24 giờ. Đoạn này cho người báo cáo biết rằng chi tiết kỹ thuật có thể được chia sẻ. Bạn có thể bỏ đoạn này. Đồng hồ sự cố CRA cho biết các hạn chót.
Văn bản của tôi có bị gửi đi đâu không?
Không. Chính sách được tạo ngay trong trình duyệt từ những gì bạn nhập, và không có gì được tải lên hay lưu lại.