Zgłaszanie luk w zabezpieczeniach
Jeśli odkryjesz lukę w zabezpieczeniach w ISMS Copilot, chcemy się o tym dowiedzieć. Ten artykuł wyjaśnia, co kwalifikuje się jako problem bezpieczeństwa, jak go zgłosić odpowiedzialnie i czego można się spodziewać podczas procesu rozwiązywania…
Jeśli odkryjesz lukę w zabezpieczeniach w ISMS Copilot, chcemy się o tym dowiedzieć. Ten artykuł wyjaśnia, co kwalifikuje się jako problem bezpieczeństwa, jak go zgłosić odpowiedzialnie oraz czego można się spodziewać podczas naszego procesu rozwiązywania.
Nie ujawniaj publicznie luk w zabezpieczeniach, zanim nie będziemy mieli szansy ich zbadać i naprawić. Publiczne ujawnienie naraża wszystkich użytkowników ISMS Copilot na ryzyko.
Co kwalifikuje się jako luka w zabezpieczeniach
Zgłaszaj problemy, które mogą zagrozić:
- Poufności danych: Nieautoryzowany dostęp do danych użytkowników, przestrzeni roboczych, rozmów lub przesłanych dokumentów
- Uwierzytelnianiu i kontroli dostępu: Ominięcie logowania, przejęcie sesji, eskalacja uprawnień lub dostęp do kont innych użytkowników
- Integralności danych: Nieautoryzowana modyfikacja lub usunięcie danych użytkowników lub konfiguracji systemu
- Bezpieczeństwu aplikacji: Wstrzyknięcie SQL, cross-site scripting (XSS), cross-site request forgery (CSRF) lub podobne ataki typu injection
- Bezpieczeństwu infrastruktury: Nieprawidłowe konfiguracje serwerów, ujawnione poświadczenia lub niezabezpieczone endpointy API
- Awariom szyfrowania: Słabe lub złamane szyfrowanie, niezabezpieczona transmisja danych lub ujawnione klucze kryptograficzne
Co nie kwalifikuje się
Poniższe elementy nie są uznawane za luki w zabezpieczeniach:
- Prośby o nowe funkcje lub ogólne raporty błędów (skorzystaj w tym celu z naszego standardowego kanału wsparcia)
- Problemy wymagające fizycznego dostępu do urządzenia użytkownika
- Ataki socjotechniczne skierowane przeciwko użytkownikom końcowym
- Ataki typu denial-of-service (DoS) bez możliwego do wykazania wpływu
- Omijanie mechanizmów antyspamowych lub ograniczeń liczby żądań dla legalnych funkcji
- Luki w zabezpieczeniach usług stron trzecich, nad którymi nie mamy kontroli (zgłaszaj je bezpośrednio dostawcy)
Jeśli nie jesteś pewien, czy dany problem kwalifikuje się jako luka w zabezpieczeniach, zgłoś go mimo wszystko. Wolimy przejrzeć coś, co nie jest problemem, niż przeoczyć prawdziwą lukę.
Wspierane wersje
ISMS Copilot działa jako platforma typu software-as-a-service (SaaS) z ciągłym wdrażaniem. Wszyscy użytkownicy automatycznie korzystają z najnowszej wersji produkcyjnej — nie ma starszych wersji do utrzymania.
Luki w zabezpieczeniach należy zgłaszać dla:
- Aplikacji produkcyjnej: https://chat.ismscopilot.com
- Centrum pomocy: https://docs.ismscopilot.com/docs
- Stron internetowych publicznych: https://www.ismscopilot.com, https://trust.ismscopilot.com
- Endpointów API: Wszystkie publicznie dostępne lub uwierzytelnione interfejsy API używane przez aplikację
Jak zgłosić lukę w zabezpieczeniach
Aby zgłosić odpowiedzialne ujawnienie, wykonaj następujące kroki:
- Skontaktuj się natychmiast z pomocą techniczną ISMS Copilot za pośrednictwem Centrum pomocy pod adresem https://docs.ismscopilot.com/docs lub napisz na adres support@ismscopilot.com
- Dołącz szczegółowe informacje:
- Opis luki w zabezpieczeniach i jej potencjalny wpływ
- Instrukcje krok po kroku, jak odtworzyć problem
- Adresy URL, endpointy lub funkcje, których dotyczy problem
- Zrzuty ekranu, filmy lub kod proof-of-concept (jeśli dotyczy)
- Twoja ocena poziomu ważności (niski, średni, wysoki, krytyczny)
- Nie wykorzystuj luki poza tym, co jest konieczne do zademonstrowania problemu
- Nie uzyskuj dostępu, nie modyfikuj ani nie usuwaj danych innych użytkowników podczas testów
- Zachowaj poufność problemu, dopóki nie potwierdzimy wdrożenia poprawki
Im więcej szczegółów podasz, tym szybciej będziemy mogli zweryfikować i naprawić problem. Szczególnie cenne są jasne instrukcje odtwarzania.
Harmonogram reakcji i rozwiązania
Po zgłoszeniu luki w zabezpieczeniach dzieje się następująco:
- Potwierdzenie otrzymania: Potwierdzimy otrzymanie Twojego zgłoszenia w ciągu 24 godzin
- Ocena: Nasz zespół ds. bezpieczeństwa oceni problem w ciągu 24 godzin, aby określić jego ważność i wpływ
- Badanie: Zbadamy przyczynę źródłową i opracujemy poprawkę. Czas zależy od złożoności:
- Luki krytyczne: Rozwiązanie w ciągu 48-72 godzin
- Problemy o wysokim poziomie ważności: Rozwiązanie w ciągu 7 dni
- Problemy o średnim/niskim poziomie ważności: Rozwiązanie w ciągu 30 dni
- Powiadomienie: Jeśli luka dotyczy danych użytkowników, powiadomimy ich w ciągu 72 godzin (wymóg art. 33 RODO)
- Potwierdzenie rozwiązania: Poinformujemy Cię, gdy poprawka zostanie wdrożona, i potwierdzimy, że można bezpiecznie ujawnić ją publicznie (jeśli zdecydujesz się to zrobić)
Doceniamy odpowiedzialne ujawnianie. Po rozwiązaniu problemu chętnie uhonorujemy Twoje zasługi publicznie (za Twoją zgodą) lub zachowamy anonimowość Twojego wkładu, jeśli wolisz.
Czego nie robić
Aby chronić wszystkich użytkowników, prosimy o unikanie:
- Publicznego ujawniania: Nie publikuj informacji o lukach w mediach społecznościowych, forach ani publicznych trackerach problemów, zanim ich nie rozwiążemy
- Nadmiernego testowania: Nie uruchamiaj automatycznych skanów ani testów penetracyjnych, które mogłyby zakłócić działanie usługi dla innych użytkowników
- Eksfiltracji danych: Nie pobieraj, nie przechowuj ani nie udostępniaj danych innych użytkowników — nawet w celu udowodnienia istnienia luki
- Szantażu lub gróźb: Badania bezpieczeństwa powinny być prowadzone w dobrej wierze, aby ulepszyć platformę, a nie jako narzędzie nacisku
Program nagród za błędy
ISMS Copilot nie prowadzi obecnie formalnego programu nagród za błędy z nagrodami finansowymi. Bardzo doceniamy badaczy bezpieczeństwa, którzy odpowiedzialnie zgłaszają luki, i uhonorujemy Twój wkład publicznie (za zgodą) po rozwiązaniu problemów.
W szczególnie istotnych przypadkach możemy zaoferować uznanie, gadżety lub kredyty usługowe.
Powiązane zasoby
- Przegląd bezpieczeństwa i ochrony danych - Kompleksowa dokumentacja bezpieczeństwa
- Jak dbamy o bezpieczeństwo i dokładność ISMS Copilot - Nasze podejście do bezpieczeństwa
- Strona statusu systemu - Monitorowanie dostępności w czasie rzeczywistym
- Polityki bezpieczeństwa - Wewnętrzne polityki i procedury bezpieczeństwa
Pytania?
Jeśli nie jesteś pewien, czy coś kwalifikuje się jako luka w zabezpieczeniach, lub potrzebujesz wyjaśnień dotyczących naszego procesu ujawniania, skontaktuj się z nami pod adresem support@ismscopilot.com. Jesteśmy tutaj, aby pomóc uczynić ISMS Copilot bardziej bezpiecznym.