Повідомлення про уразливості безпеки
Якщо ви виявили уразливість безпеки в ISMS Copilot, ми хочемо про це дізнатися. У цій статті пояснюється, що вважається проблемою безпеки, як її коректно повідомити та чого очікувати під час процесу усунення.
Якщо ви виявили уразливість безпеки в ISMS Copilot, ми хочемо про це дізнатися. У цій статті пояснюється, що вважається проблемою безпеки, як її коректно повідомити та чого очікувати під час процесу усунення.
Не розголошуйте уразливості публічно до того, як ми матимемо можливість їх дослідити та виправити. Публічне розголошення ставить під загрозу всіх користувачів ISMS Copilot.
Що вважається уразливістю безпеки
Повідомляйте про проблеми, які можуть призвести до:
- Конфіденційності даних: Несанкціонований доступ до даних користувачів, робочих просторів, розмов або завантажених документів
- Аутентифікації та контролю доступу: Обхід входу в систему, викрадення сесії, підвищення привілеїв або доступ до облікових записів інших користувачів
- Цілісності даних: Несанкціонована зміна або видалення даних користувачів чи системних конфігурацій
- Безпеки додатку: SQL-ін'єкції, міжсайтовий скриптинг (XSS), підробка міжсайтових запитів (CSRF) або подібні атаки з ін'єкціями
- Безпеки інфраструктури: Неправильні налаштування серверів, розкриті облікові дані або небезпечні кінцеві точки API
- Збоїв шифрування: Слабке або зламане шифрування, небезпечна передача даних або розкриті криптографічні ключі
Що не вважається уразливістю
Наступне не вважається уразливістю безпеки:
- Запити на нові функції або загальні звіти про помилки (використовуйте для цього стандартний канал підтримки)
- Проблеми, що потребують фізичного доступу до пристрою користувача
- Соціальна інженерія, спрямована на кінцевих користувачів
- Атаки типу "відмова в обслуговуванні" (DoS) без доведеного впливу
- Спам або обхід обмежень швидкості для легітимних функцій
- Уразливості в сторонніх сервісах, які ми не контролюємо (повідомляйте про них безпосередньо постачальнику)
Якщо ви не впевнені, чи є проблема уразливістю безпеки, все одно повідомте про неї. Краще перевірити незначну проблему, ніж пропустити реальну уразливість.
Підтримувані версії
ISMS Copilot працює як платформа "програмне забезпечення як послуга" (SaaS) з безперервним розгортанням. Усі користувачі автоматично використовують останню виробничу версію — немає необхідності підтримувати застарілі версії.
Повідомляйте про уразливості безпеки для:
- Виробничого додатку: https://chat.ismscopilot.com
- Центру допомоги: https://docs.ismscopilot.com/docs
- Публічних веб-сайтів: https://www.ismscopilot.com, https://trust.ismscopilot.com
- Кінцевих точок API: Будь-який публічно доступний або автентифікований API, що використовується додатком
Як повідомити про уразливість
Виконайте ці кроки для відповідального розкриття інформації:
- Негайно зв'яжіться з підтримкою ISMS Copilot через Центр допомоги за посиланням https://docs.ismscopilot.com/docs або надішліть електронний лист на support@ismscopilot.com
- Надайте детальну інформацію:
- Опис уразливості та її потенційний вплив
- Покрокові інструкції для відтворення
- Уражені URL-адреси, кінцеві точки або функції
- Знімки екрана, відео або код для демонстрації (якщо можливо)
- Ваша оцінка рівня серйозності (низький, середній, високий, критичний)
- Не експлуатуйте уразливість більше, ніж це необхідно для демонстрації проблеми
- Не отримуйте доступ, не змінюйте та не видаляйте дані інших користувачів під час тестування
- Зберігайте конфіденційність проблеми доти, доки ми не підтвердимо розгортання виправлення
Чим більше деталей ви надасте, тим швидше ми зможемо підтвердити та виправити проблему. Особливо цінними є чіткі інструкції для відтворення.
Терміни реагування та усунення
Коли ви повідомляєте про уразливість, ось що відбувається:
- Первинне підтвердження: Ми підтвердимо отримання вашого звіту протягом 24 годин
- Оцінка: Наша команда з безпеки оцінить проблему протягом 24 годин, щоб визначити рівень серйозності та вплив
- Розслідування: Ми дослідимо першопричину та розробимо виправлення. Терміни залежать від складності:
- Критичні уразливості: усунення протягом 48-72 годин
- Проблеми високого рівня серйозності: усунення протягом 7 днів
- Проблеми середнього/низького рівня серйозності: усунення протягом 30 днів
- Сповіщення: Якщо уразливість впливає на дані користувачів, ми повідомимо уражених користувачів протягом 72 годин (вимога статті 33 GDPR)
- Підтвердження усунення: Ми повідомимо вас, коли виправлення буде розгорнуто, та підтвердимо, що безпечно розголошувати інформацію публічно (якщо ви вирішите це зробити)
Ми цінуємо відповідальне розкриття інформації. Після усунення проблеми ми будемо раді публічно відзначити ваш внесок (за вашим дозволом) або зберегти ваш внесок анонімним, якщо ви віддаєте перевагу цьому.
Що не слід робити
Щоб захистити всіх користувачів, уникайте:
- Публічного розголошення: Не публікуйте інформацію про уразливості в соціальних мережах, на форумах або в публічних трекерах проблем до того, як ми їх усунемо
- Надмірного тестування: Не запускайте автоматизовані сканування або тести на проникнення, які можуть порушити роботу сервісу для інших користувачів
- Вилучення даних: Не завантажуйте, не зберігайте та не поширюйте дані інших користувачів — навіть для підтвердження існування уразливості
- Шантажу або погроз: Дослідження безпеки повинно проводитися сумлінно для покращення платформи, а не для отримання переваг
Програма винагород за виявлення помилок
Наразі ISMS Copilot не має офіційної програми винагород за виявлення помилок з грошовими винагородами. Ми глибоко вдячні дослідникам безпеки, які відповідально повідомляють про уразливості, та будемо публічно визнавати ваш внесок (за вашим дозволом) після усунення проблем.
У деяких випадках ми можемо запропонувати визнання, сувеніри або кредити на послуги за особливо значущі знахідки.
Пов'язані ресурси
- Огляд безпеки та захисту даних – Вичерпна документація з безпеки
- Як ми забезпечуємо безпеку та точність ISMS Copilot – Наш підхід до безпеки
- Сторінка статусу системи – Моніторинг доступності в реальному часі
- Політики безпеки – Внутрішні політики та процедури безпеки
Запитання?
Якщо ви не впевнені, чи є щось уразливістю безпеки, або вам потрібне уточнення щодо нашого процесу розкриття інформації, зв'яжіться з нами за адресою support@ismscopilot.com. Ми тут, щоб допомогти зробити ISMS Copilot більш безпечним.