Šajā sadaļā apkopotas atbildes uz biežāk uzdotajiem jautājumiem.
Platformas darbību nodrošina CERT.LV, pildot koordinētas ievainojamību atklāšanas procesa koordinētāja, platformas izstrādātāja, uzturētāja un pārziņa lomu.
Ievainojamību ziņošanas platforma cvd.cert.lv ir paredzēta Resursu pārziņa IKT resursu ievainojamību ziņojumu reģistrēšanai un apstrādei. Platformas mērķis ir veicināt pēc iespējas ātrāku ievainojamību novēršanas procesu - atbalstot drošības pētnieku, resursu pārziņu un citu iesaistīto pušu komunikāciju, kā arī nodrošinot CERT.LV atbalstu (ja tāds ir nepieciešams).
Tiek sagaidīts, ka drošības pētnieks:
Atbilstoši Nacionālās kiberdrošības likuma 39. panta prasībām, neizpaudīs informāciju par ievainojamību skartā IKT resursa nepiederošajām personām
Pēc ievainojamības novēršanas drošības pētnieks var lūgt publiskot informāciju par atklāto ievainojamību;
Nodarīta kaitējuma gadījumā cietusī puse var celt apsūdzību pret drošības pētnieku. Koordinētas ievainojamību atklāšanas procesā netiek plānots attaisnot rīcību, kas radījusi būtisku kaitējumu vai smagas sekas, par ko paredzēta kriminālatbildība Krimināllikuma 241. pantā par patvaļīgu piekļūšanu automatizētai datu apstrādes sistēmai, 177.prim1 pantā par ļaunprātīgu automatizētās datu apstrādes sistēmas ievainojamības izmantošanu vai 243. pantā par automatizētas datu apstrādes sistēmas darbības traucēšanu un nelikumīgu rīcību ar šajā sistēmā iekļauto informāciju.
Drošības pētniekam nav atļauts izgūt, saglabāt, vai citādi apstrādāt datus, kas iegūti ievainojamības izpētes rezultātā izņemot tādā apjomā, kas nepieciešamas lai demonstrētu, kā identificēto ievainojamību ir iespējams izpildīt pret konkrēto resursu (PoC - “proof of concept”).
Lai iesniegtu ievainojamības ziņojumu ievainojamību ziņošanas platformā, platformas lietotājs identificē resursu pārziņa programmu, kurā ziņojums iesniedzams.
Ja resursu pārzinim nav izveidota sava programma vai konkrētais resurss nav iekļauts programmā, ievainojamību iesniedz CERT.LV klientūras programmā.
Ziņojumā par ievainojamību norāda šādu informāciju:
- resurss, kurā atrasta ievainojamība;
- ievainojamības apraksts un soļi, lai atkārtotu ievainojamības izmantošanu (PoC);
- ievainojamības ietekme;
- ieteiktais labojums.
Ievainojamības ziņojumam ieteicams pievienot arī ekrānuzņēmumus, video, teksta failus (kopējais maksimālais failu izmērs ir 5Mb).
Ja persona, kura vēlas iesniegt ievainojamības ziņojumu anonīmi un/vai nevēlas reģistrēties ievainojamību ziņošanas platformā, ziņojumu var nosūtīt brīvā formā uz e-pasta adresi cvd@cert.lv. Ja ziņojums ir iesniegts anonīmi, ziņojuma iesniedzējam netiks sūtīta informācija par ievainojamības apstrādes gaitu.
Drošības pētnieks ziņojuma komentāros lūdz reģistrēt CVE ID.
Ja ziņojums atbilst CVE ID kritērijiem, CERT.LV rezervē ID.
Drošības pētnieks sagatavo CVE publikācijai nepieciešamo informāciju angļu valodā un iesniedz CERT.LV (pievieno ziņojuma komentāros), iekļaujot sekojošo:
Papildu materiāls par aizpildīšanu: https://www.cve.org/AllResources/CveServices#CveRecordFormat
Piemēri:
Pēc saskaņošanas ar resursu turētāju, CERT.LV organizē informācijas publiskošanu ievainojamību reģistrā.
Priekšnosacījums publiskošanai - ievainojamībai ir jābūt novērstai.
Ja nepieciešams/kāda no pusēm izrāda vēlmi, tiek publicēts publisks paziņojums. Iesaistītajām pusēm jāvienojās par paziņojuma tekstu, ja nepieciešams, iesaista CERT.LV.
Ziņojumi ar CVE kodiem atrodami:
Koordinētas ievainojamību atklāšanas procesa ietvaros nav paredzēta mantiska atlīdzība drošības pētniekam, izņemot gadījumus, kad Resursa pārzinis savā programmā ir iekļāvis informāciju par paredzēto atlīdzību (Bug Bounty). Šādos gadījumos atlīdzība attiecas tikai uz tiem ziņojumiem, kuri tiek apstrādāti atbilstoši konkrētās programmas nosacījumiem.
Par apstiprinātiem vidējas, augstas vai kritiskas ietekmes ievainojamību ziņojumiem drošības pētniekam ir iespēja saņemt CERT.LV pateicības rakstu un/vai veicināšanas balvas.
Pateicības rakstus un veicināšanas balvas CERT.LV pasniedz pavasara EsiDrošs semināros. Pēc drošības pētnieka pieprasījuma CERT.LV 30 dienu laikā sagatavo un izsniedz pateicības rakstu PDF formātā.
Drošības pētnieks var vērsties pie Resursa pārziņa ar lūgumu izsniegt pateicības rakstu. CERT.LV, nodrošinot koordinētu ievainojamību atklāšanas procesu, neiesaistās mantisko vai nemantisko jautājumu risināšanā starp resursa pārzini un drošības pētnieku.
Informācija par visiem drošības pētnieka platformā iesniegtajiem ziņojumiem ir atrodama katra drošības pētnieka profilā platformas publiskoto ievainojamību ziņojumu sadaļā.
Dalība ievainojamību ziņošanas platformā un CERT.LV atbalsts tiek nodrošināts bezmaksas.
Lai reģistrētos platformā kā drošības pētniekam, ir nepieciešams aizpildīt reģistrācijas formu.
Reģistrācijas formā drošības pētnieks aizpilda visus obligātos laukus:
Drošības pētnieka reģistrācija tiek turpināta tikai tad, ja ir atzīmēts, ka drošības pētnieks apņemas ievērot platformas lietošanas noteikumus un CERT.LV personas datu apstrādes kārtību ievainojamību ziņošanas platformā.
Uz drošības pētnieka norādīto e-pasta adresi tiek nosūtīta verifikācijas saite, kurai sekojot pētnieks pabeidz reģistrācijas procesu un var sākt lietot ievainojamību ziņošanas platformu.
Drošības pētnieki platformā netiek verificēti, un to ievadītie dati netiek pārbaudīti. Pēc reģistrācijas e-pasta apstiprināšanas Drošības pētnieka reģistrēšanās platformā ir pabeigta.
Saziņa ievainojamību ziņošanas platformā starp drošības pētnieku, resursu pārziņa pārstāvjiem un CERT.LV atbildīgajiem darbiniekiem notiek, pievienojot komentāru pie konkrētā ievainojamības ziņojuma.
Pēc komentāra pievienošanas no e-pasta adreses cvd@cert.lv uz ievainojamības ziņojumā iesaistīto pušu norādītajām e-pasta adresēm tiek nosūtīts paziņojums par komentāra pievienošanu.
Ja drošības pētnieks ir identificējis ievainojamību, bet nevar atrast atbilstošo resursu pārzini un/vai programmu, pētnieks var iesniegt ziņojumu CERT.LV pārvaldītajā programmā CERT.LV Klientūras ievainojamības.
Šādā gadījumā CERT.LV atbildīgais darbinieks sazināsies ar resursu parzini un informēs par identificēto ievainojamību.
Koordinētas ievainojamību atklāšanas procesu reglamentē Nacionālās kiberdrošības likuma VI nodaļas “Koordinēta ievainojamību atklāšana un novēršana” 39. un 40. pants.
Ja resursu pārzinis, resursu pārziņa pārstāvis vai drošības pētnieks vēlas pārtraukt dalību koordinētas ievainojamību atklāšanas procesā, aicinām nosūtīt pieprasījumu uz e-pasta adresi cvd@cert.lv.
Pēc pieprasījuma saņemšanas CERT.LV aptur lietotāja konta darbību platformā.
Koordinētas ievainojamību atklāšanas procesa mērķis ir nodrošināt pēc iespējas ātrāku atklāto ievainojamību novēršanu, iesaistot novēršanas procesā resursu pārziņus, drošības pētniekus un citas puses, kuras ir atbildīgas par skartajiem IKT resursiem, kā arī CERT.LV atbildīgos darbiniekus (ja nepieciešams).
Ievainojamību ziņošanas platformā ir šādas lietotāju lomas:
Ievainojamību ziņojumu komentāros CERT.LV atbildīgie darbinieki tiek marķēti ar pazīmi "CERT.LV".