Политика раскрытия уязвимостей

Политика раскрытия уязвимостей — опубликованное описание того, как внешний исследователь должен сообщить о найденной в вашем продукте бреши и что вы обещаете взамен. Минимум: канал связи, не требующий заводить тикет в поддержку, перечень систем и методов тестирования, попадающих в область действия, примерные сроки подтверждения и исправления и — та часть, без которой не работает остальное — обещание не преследовать юридически того, кто действовал добросовестно в рамках политики. Без формулировки о безопасной гавани рациональный ход исследователя часто состоит в том, чтобы промолчать, а брешь от этого никуда не денется. Политику не следует путать с программой вознаграждений, которая добавляет денежные выплаты и обычно платформу для разбора отчётов. Политика раскрытия — более дешёвая база, посильная любому поставщику; программа вознаграждений — усилитель, который окупается лишь после того, как простые находки уже собраны и есть команда, способная переварить поток. Публикация политики всё чаще ожидается при закупках и упоминается в отраслевых стандартах. Реальность политики решают две операционные детали. Адрес для отчётов должен вести к человеку, способному отреагировать в тот же день: сообщения, падающие в неотслеживаемый ящик, неотличимы от полного отсутствия политики. И должен существовать согласованный внутренний маршрут от отчёта к исправлению и уведомлению, включая решение о публикации бюллетеня и способ оповещения затронутых клиентов — эти решения гораздо легче принять заранее, чем во время первого серьёзного отчёта.

Похожие термины

Ещё термины: Безопасность и соответствие