Šajā sadaļā apkopotas atbildes uz biežāk uzdotajiem jautājumiem.
Platformas darbību nodrošina CERT.LV, pildot koordinētas ievainojamību atklāšanas procesa koordinētāja, platformas izstrādātāja, uzturētāja un pārziņa lomu.
Ievainojamību ziņošanas platforma cvd.cert.lv ir paredzēta Resursu pārziņa IKT resursu ievainojamību ziņojumu reģistrēšanai un apstrādei. Platformas mērķis ir veicināt pēc iespējas ātrāku ievainojamību novēršanas procesu - atbalstot drošības pētnieku, resursu pārziņu un citu iesaistīto pušu komunikāciju, kā arī nodrošinot CERT.LV atbalstu (ja tāds ir nepieciešams).
Drošības pētniekam nav atļauts izgūt, saglabāt, vai citādi apstrādāt datus, kas iegūti ievainojamības izpētes rezultātā izņemot tādā apjomā, kas nepieciešamas lai demonstrētu, kā identificēto ievainojamību ir iespējams izpildīt pret konkrēto resursu (PoC - “proof of concept”).
Lai iesniegtu ievainojamības ziņojumu ievainojamību ziņošanas platformā, platformas lietotājs identificē resursu pārziņa programmu, kurā ziņojums iesniedzams.
Ja resursu pārzinim nav izveidota sava programma vai konkrētais resurss nav iekļauts programmā, ievainojamību iesniedz CERT.LV klientūras programmā.
Ziņojumā par ievainojamību norāda šādu informāciju:
- resurss, kurā atrasta ievainojamība;
- ievainojamības apraksts un soļi, lai atkārtotu ievainojamības izmantošanu (PoC);
- ievainojamības ietekme;
- ieteiktais labojums.
Ievainojamības ziņojumam ieteicams pievienot arī ekrānuzņēmumus, video, teksta failus (kopējais maksimālais failu izmērs ir 5Mb).
Ja persona, kura vēlas iesniegt ievainojamības ziņojumu anonīmi un/vai nevēlas reģistrēties ievainojamību ziņošanas platformā, ziņojumu var nosūtīt brīvā formā uz e-pasta adresi cvd@cert.lv. Ja ziņojums ir iesniegts anonīmi, ziņojuma iesniedzējam netiks sūtīta informācija par ievainojamības apstrādes gaitu.
Pievienošanās koordinētas ievainojamību atklāšanas procesam ir iespēja sadarboties ar drošības pētniekiem, savlaicīgi saņemt informāciju par identificētām drošības nepilnībām un ievainojamībām attiecībā uz programmā iekļauto testējamo resursu.
CERT.LV sniedz atbalstu:
Koordinētas ievainojamību atklāšanas procesa ietvaros nav paredzēta mantiska atlīdzība drošības pētniekam, izņemot gadījumus, kad Resursa pārzinis savā programmā ir iekļāvis informāciju par paredzēto atlīdzību (Bug Bounty). Šādos gadījumos atlīdzība attiecas tikai uz tiem ziņojumiem, kuri tiek apstrādāti atbilstoši konkrētās programmas nosacījumiem.
Par apstiprinātiem vidējas, augstas vai kritiskas ietekmes ievainojamību ziņojumiem drošības pētniekam ir iespēja saņemt CERT.LV pateicības rakstu un/vai veicināšanas balvas.
Pateicības rakstus un veicināšanas balvas CERT.LV pasniedz pavasara EsiDrošs semināros. Pēc drošības pētnieka pieprasījuma CERT.LV 30 dienu laikā sagatavo un izsniedz pateicības rakstu PDF formātā.
Drošības pētnieks var vērsties pie Resursa pārziņa ar lūgumu izsniegt pateicības rakstu. CERT.LV, nodrošinot koordinētu ievainojamību atklāšanas procesu, neiesaistās mantisko vai nemantisko jautājumu risināšanā starp resursa pārzini un drošības pētnieku.
Informācija par visiem drošības pētnieka platformā iesniegtajiem ziņojumiem ir atrodama katra drošības pētnieka profilā platformas publiskoto ievainojamību ziņojumu sadaļā.
Resursu pārziņi, kas nolēmuši piedalīties koordinētas ievainojamību atklāšanas procesā, savas mājaslapas saturu tiek aicināti papildināt ar:
- informāciju par dalību koordinētas ievainojamību atklāšanas procesā;
- informāciju, kā tiek organizēts ievainojamību apstrādes process;
- saiti uz ievainojamību ziņošanas platformu (https://cvd.cert.lv/) un/vai savu programmu platformā.
Dalība ievainojamību ziņošanas platformā un CERT.LV atbalsts tiek nodrošināts bezmaksas.
Par resursu pārzini šajā platformā tiek uzskatīta Latvijas Republikā reģistrēta fiziskā vai juridiskā persona, tai skaitā, NKDL subjekts, valsts vai pašvaldības institūcija, kura ir IKT resursa īpašnieks, turētājs, valdītājs vai persona, kuras pārziņā ir testējamais resurss vai .lv domēna vārds.
Resursa pārziņa pārstāvis reģistrācijas formā aizpilda visus obligātos laukus:
Pārstāvja reģistrēšana tiek turpināta tikai tad, ja ir atzīmēts, ka pārstāvis apņemas ievērot platformas lietošanas noteikumus un CERT.LV personas datu apstrādes kārtību ievainojamību ziņošanas platformā.
Iestādes pārstāvim uz norādīto e-pasta adresi tiek nosūtīta verifikācijas saite, kurai sekojot pārstāvis pabeidz reģistrācijas procesu un gaida apstiprinājumu reģistrācijai no CERT.LV.
CERT.LV atbildīgais darbinieks veic Resursu pārziņa pārstāvja reģistrācijas formā ievadīto datu pārbaudi, tai skaitā Resursa pārziņa pārstāvja saistību ar Resursu pārzini un viņa tiesībām veikt ievainojamību ziņojumu apstrādi.
Ja saistība tiek apstiprināta, iestādes pārstāvja reģistrācija tiek pabeigta.
Resursu pāziņa vadītājs un/vai pārstāvis iepazīstas ar resursu pārzinim paredzēto informāciju ievainojamību ziņošanas platformas lietošanas noteikumos un biežāk uzdoto jautājumu sadaļā (BUJ).
Resursu pārziņa pārstāvis:
Resursu pārziņa vadītājs nodrošina platformā reģistrētā pārstāvja aizvietošanu, pievienojot programmai papildu pārvaldītājus.
Uzsākot dalību ievainojamību ziņošanas platformā un atļaujot testēt savus resursus, var rasties dažādas situācijas, kas saistītas ar:
- atšķirīgu izpratni par ievainojamību identificēšanas un ziņošanas procesu;
- atšķirīgām pētnieka un resursu pārziņa interesēm attiecībā uz informācijas publicēšanu;
- atšķirīgu iesaistīto pušu izpratni par ievainojamības ietekmi un riskiem;
- resursu pārziņa nespēju precīzi noteikt ievainojamības novēršanas laiku un izmaksas;
- resursu pārziņa nespēju novērst ievainojamību, jo nav pieejami nepieciešamie tehnoloģiskie risinājumi vai personāls;
- citu iesaistīto pušu neieinteresētību iesaistīties ievainojamības novēršanā;
- komunikācijas problēmām starp iesaistītajām pusēm.
Ja ir radušās neskaidrības vai grūtības saistībā ar ievainojamību ziņojumu apstrādi vai platformas lietošanu, aicinām rakstīt uz e-pasta adresi cvd@cert.lv
Ievainojamību ziņošanas platformā katram resursu pārzinim tiek izveidota Programma (vai vairākas), kurā iekļauj informāciju par testējamajiem resursiem un par specifiskām prasībām, kuras drošības pētniekam jāievēro.
Katrai Programmai resursu pārzinis nosaka galveno atbildīgo, kurš nodrošina programmas apraksta precizitāti un pārliecinās par resursu pārziņa spēju nodrošināt ievainojamību ziņojumu apstrādi.
Pēc programmas informācijas aizpildīšanas, resursu pārziņa pārstāvis, izvēloties "Pieprasīt publicēšanu”, nodod programmas aprakstu izskatīšanai un publicēšanai CERT.LV.
Resursu pārzina pārstāvis savu programmu redz un pārvalda platformas sadaļā “Manas programmas”.
Programma būs publiski pieejama platformas sadaļā "Programmas" tās aprakstā norādītajā darbības periodā.
Ja nepieciešams, CERT.LV palīdzēs aizpildīt programmas informāciju.
Saziņa ievainojamību ziņošanas platformā starp drošības pētnieku, resursu pārziņa pārstāvjiem un CERT.LV atbildīgajiem darbiniekiem notiek, pievienojot komentāru pie konkrētā ievainojamības ziņojuma.
Pēc komentāra pievienošanas no e-pasta adreses cvd@cert.lv uz ievainojamības ziņojumā iesaistīto pušu norādītajām e-pasta adresēm tiek nosūtīts paziņojums par komentāra pievienošanu.
Ja nepieciešams nomainīt ievainojamību ziņošanas platformā norādīto resursu pārziņa pārstāvi, reģistrēt jaunu vai labot datus, resursu pārziņa vadītājs vai Kiberdrošības pārvaldnieks (ja tāds ir paziņots NKDC, saskaņā ar Ministru kabineta 2025. gada 25. jūnija noteikumi Nr. 397 "Minimālās kiberdrošības prasības" 10. punktu), par to informē CERT.LV.
Ja kiberdrošības pārvaldnieka kontaktinformācija ir noziņota NKDC, tad pieteikumu kiberdrošības pārvaldnieks nosūta e-pastā uz e-pasta adresi cvd@cert.lv. Papildu verifikācija nav nepieciešama.
Pārējos gadījumos uz e-pasta adresi cvd@cert.lv ir jānosūta resursu pārziņa pārstāvēt tiesīgā elektroniski parakstīts dokuments.
Pēc pieteikuma saņemšanas CERT.LV atbildīgais darbinieks veic nepieciešamās izmaiņas.
Rekomendējam izveidot iekšējo dokumentu, nosakot ievainojamību ziņojumu apstrādes procesu, iekļaujot vismaz šādu informāciju:
Ievainojamību ziņojumu apstrādes kārtībā resursu pārzinis ietver vismaz:
Koordinētas ievainojamību atklāšanas procesu reglamentē Nacionālās kiberdrošības likuma VI nodaļas “Koordinēta ievainojamību atklāšana un novēršana” 39. un 40. pants.
Ja resursu pārzinis, resursu pārziņa pārstāvis vai drošības pētnieks vēlas pārtraukt dalību koordinētas ievainojamību atklāšanas procesā, aicinām nosūtīt pieprasījumu uz e-pasta adresi cvd@cert.lv.
Pēc pieprasījuma saņemšanas CERT.LV aptur lietotāja konta darbību platformā.
Koordinētas ievainojamību atklāšanas procesa mērķis ir nodrošināt pēc iespējas ātrāku atklāto ievainojamību novēršanu, iesaistot novēršanas procesā resursu pārziņus, drošības pētniekus un citas puses, kuras ir atbildīgas par skartajiem IKT resursiem, kā arī CERT.LV atbildīgos darbiniekus (ja nepieciešams).
Ievainojamību ziņošanas platformā ir šādas lietotāju lomas:
Ievainojamību ziņojumu komentāros CERT.LV atbildīgie darbinieki tiek marķēti ar pazīmi "CERT.LV".
Resursu pārziņu veidotajās programmās, par programmu atbildīgie pārstāvji tiek marķēti kā "Programmas pārvaldītājs".
Resursu pārzinim ir pienākums sadarboties ar Kiberincidentu novēršanas institūciju CERT.LV ievainojamību atklāšanas un novēršanas procesā saskaņā ar Nacionālās kiberdrošības likuma, 39. pantu un 40.pantu.
Par identificētām ievainojamībām, kuras nav iespējams pieteikt platformā, aicinām ziņot: cvd@cert.lv, tālrunis: +371 67085888
Citos jautājumos: https://cert.lv/lv/kontakti