Biežāk uzdotie jautājumi

Šajā sadaļā apkopotas atbildes uz biežāk uzdotajiem jautājumiem.

Platformas darbību nodrošina CERT.LV, pildot koordinētas ievainojamību atklāšanas procesa koordinētāja, platformas izstrādātāja, uzturētāja un pārziņa lomu.


Ievainojamību ziņošanas platforma cvd.cert.lv ir paredzēta Resursu pārziņa IKT resursu ievainojamību ziņojumu reģistrēšanai un apstrādei. Platformas mērķis ir veicināt pēc iespējas ātrāku ievainojamību novēršanas procesu - atbalstot drošības pētnieku, resursu pārziņu un citu iesaistīto pušu komunikāciju, kā arī nodrošinot CERT.LV atbalstu (ja tāds ir nepieciešams).

Drošības pētniekam nav atļauts izgūt, saglabāt, vai citādi apstrādāt datus, kas iegūti ievainojamības izpētes rezultātā izņemot tādā apjomā, kas nepieciešamas lai demonstrētu, kā identificēto ievainojamību ir iespējams izpildīt pret konkrēto resursu (PoC - “proof of concept”). 

Lai iesniegtu ievainojamības ziņojumu ievainojamību ziņošanas platformā, platformas lietotājs identificē resursu pārziņa programmu, kurā ziņojums iesniedzams.


Ja resursu pārzinim nav izveidota sava programma vai konkrētais resurss nav iekļauts programmā, ievainojamību iesniedz CERT.LV klientūras programmā.


Ziņojumā par ievainojamību norāda šādu informāciju: 

-   resurss, kurā atrasta ievainojamība;

-   ievainojamības apraksts un soļi, lai atkārtotu ievainojamības izmantošanu (PoC);

-   ievainojamības ietekme;

-   ieteiktais labojums.

Ievainojamības ziņojumam ieteicams pievienot arī ekrānuzņēmumus, video, teksta failus (kopējais maksimālais failu izmērs ir 5Mb). 


Ja persona, kura vēlas iesniegt ievainojamības ziņojumu anonīmi un/vai nevēlas reģistrēties ievainojamību ziņošanas platformā, ziņojumu var nosūtīt brīvā formā uz e-pasta adresi cvd@cert.lv. Ja ziņojums ir iesniegts anonīmi, ziņojuma iesniedzējam netiks sūtīta informācija par ievainojamības apstrādes gaitu.

Pievienošanās koordinētas ievainojamību atklāšanas procesam ir iespēja sadarboties ar drošības pētniekiem, savlaicīgi saņemt informāciju par identificētām drošības nepilnībām un ievainojamībām attiecībā uz programmā iekļauto testējamo resursu.

CERT.LV sniedz atbalstu:

  • palīdzot izvērtēt, kuri no iestādes resursiem ir piemērotākie, uzsākot dalību programmā;
  • ievainojamības ietekmes izvērtēšanā un novēršanas pasākumu identificēšanā;
  • novēršanas aktivitāšu saskaņošanā ar trešajām pusēm – personām, kas iestādei nodrošina IKT atbalstu un/vai jebkura veida programmatūras vai tehnisko komponenšu radīšanu/piegādi/ieviešanu/uzturēšanu;
  • resursa pārziņa un pētnieka sadarbībai gadījumos, ja resursa pārzinim radusies šāda nepieciešamība, piemēram, veicot ievainojamības detalizētu izpēti, izskatot un konsultējoties par publiskojamās informācijas sagatavošanu.

Koordinētas ievainojamību atklāšanas procesa ietvaros nav paredzēta mantiska atlīdzība drošības pētniekam, izņemot gadījumus, kad Resursa pārzinis savā programmā ir iekļāvis informāciju par paredzēto atlīdzību (Bug Bounty). Šādos gadījumos atlīdzība attiecas tikai uz tiem ziņojumiem, kuri tiek apstrādāti atbilstoši konkrētās programmas nosacījumiem.


Par apstiprinātiem vidējas, augstas vai kritiskas ietekmes ievainojamību ziņojumiem drošības pētniekam ir iespēja saņemt CERT.LV pateicības rakstu un/vai veicināšanas balvas.

Pateicības rakstus un veicināšanas balvas CERT.LV pasniedz pavasara EsiDrošs semināros. Pēc drošības pētnieka pieprasījuma CERT.LV 30 dienu laikā sagatavo un izsniedz pateicības rakstu PDF formātā.


Drošības pētnieks var vērsties pie Resursa pārziņa ar lūgumu izsniegt pateicības rakstu. CERT.LV, nodrošinot koordinētu ievainojamību atklāšanas procesu, neiesaistās mantisko vai nemantisko jautājumu risināšanā starp resursa pārzini un drošības pētnieku.


Informācija par visiem drošības pētnieka platformā iesniegtajiem ziņojumiem ir atrodama katra drošības pētnieka profilā platformas publiskoto ievainojamību ziņojumu sadaļā.

Resursu pārziņi, kas nolēmuši piedalīties koordinētas ievainojamību atklāšanas procesā, savas mājaslapas saturu tiek aicināti papildināt ar:

- informāciju par dalību koordinētas ievainojamību atklāšanas procesā;

- informāciju, kā tiek organizēts ievainojamību apstrādes process;

- saiti uz ievainojamību ziņošanas platformu (https://cvd.cert.lv/) un/vai savu programmu platformā.




Dalība ievainojamību ziņošanas platformā un CERT.LV atbalsts tiek nodrošināts bezmaksas.

Par resursu pārzini šajā platformā tiek uzskatīta Latvijas Republikā reģistrēta fiziskā vai juridiskā persona, tai skaitā, NKDL subjekts, valsts vai pašvaldības institūcija, kura ir IKT resursa īpašnieks, turētājs, valdītājs vai persona, kuras pārziņā ir testējamais resurss vai .lv domēna vārds. 


Resursa pārziņa pārstāvis reģistrācijas formā aizpilda visus obligātos laukus:

  • Vārds, Uzvārds (laukos norāda patiesu informāciju, pēc kuras ir identificējams resursa pārziņa pārstāvis);
  • Lietotājvārds (brīvi izvēlēts, būs publiski pieejams citiem platformas dalībniekiem);
  • resursa pārziņa piešķirtā e-pasta adrese (saziņai un paziņojumu saņemšanai);
  • Parole;
  • Loma (norāda “Resursu pārziņa pārstāvis”);
  • Resursu pārziņa nosaukums;
  • Amats.

Pārstāvja reģistrēšana tiek turpināta tikai tad, ja ir atzīmēts, ka pārstāvis apņemas ievērot platformas lietošanas noteikumus un CERT.LV personas datu apstrādes kārtību ievainojamību ziņošanas platformā.

Iestādes pārstāvim uz norādīto e-pasta adresi tiek nosūtīta verifikācijas saite, kurai sekojot pārstāvis pabeidz reģistrācijas procesu un gaida apstiprinājumu reģistrācijai no CERT.LV.

CERT.LV atbildīgais darbinieks veic Resursu pārziņa pārstāvja reģistrācijas formā ievadīto datu pārbaudi, tai skaitā Resursa pārziņa pārstāvja saistību ar Resursu pārzini un viņa tiesībām veikt ievainojamību ziņojumu apstrādi. 

Ja saistība tiek apstiprināta, iestādes pārstāvja reģistrācija tiek pabeigta.

Resursu pāziņa vadītājs un/vai pārstāvis iepazīstas ar resursu pārzinim paredzēto informāciju ievainojamību ziņošanas platformas lietošanas noteikumos un biežāk uzdoto jautājumu sadaļā (BUJ).


Resursu pārziņa pārstāvis:

  1. reģistrējas platformā, norāda pilnu un patiesu informāciju un resursa pārziņa piešķirto e-pasta adresi. 
  2. iepazīstas ar CERT.LV izveidotajām programmas aizpildīšanas vadlīnijām.
  3. identificē koordinētas ievainojamību atklāšanas procesā iekļaujamos resursus (piemēram, iestādes mājaslapa), izvērtē resuru gatavību ārējas testēšanas aktivitātēm.
  4. sagatavojas resursu testēšanai, pārliecinoties, ka:
  5. resursam tiek veidotas rezerves kopijas;
  6. no rezerves kopijām ir iespējams atjaunot sistēmas darbību;
  7. testējamajiem resursiem tiek nodrošināta auditācijas pierakstu veidošana un tie ir pieejami incidentu analīzes vajadzībām.
  8. novērtē savu gatavību proaktīvi reaģēt uz ārējām testēšanas aktivitātēm (piem. nodrošinot atbilstošu ugunsmūra konfigurāciju, notikumu analīzes rīkus u.c.);
  9. novērtē savu kapacitāti nodrošināt ievainojamību apstrādi un pārliecinās, ka programmā iekļautajiem resursiem visā programmas darbības laikā ir nodrošināts pietiekams tehniskā personāla atbalsts;
  10. konstatējot nepilnības, veic nepieciešamās izmaiņas iekšējos pārvaldības dokumentos;


Resursu pārziņa vadītājs nodrošina platformā reģistrētā pārstāvja aizvietošanu, pievienojot programmai papildu pārvaldītājus.

Uzsākot dalību ievainojamību ziņošanas platformā un atļaujot testēt savus resursus, var rasties dažādas situācijas, kas saistītas ar: 

-   atšķirīgu izpratni par ievainojamību identificēšanas un ziņošanas procesu;

-   atšķirīgām pētnieka un resursu pārziņa interesēm attiecībā uz informācijas publicēšanu;

-   atšķirīgu iesaistīto pušu izpratni par ievainojamības ietekmi un riskiem;

-   resursu pārziņa nespēju precīzi noteikt ievainojamības novēršanas laiku un izmaksas;

-   resursu pārziņa nespēju novērst ievainojamību, jo nav pieejami nepieciešamie tehnoloģiskie risinājumi vai personāls;

-   citu iesaistīto pušu neieinteresētību iesaistīties ievainojamības novēršanā;

-   komunikācijas problēmām starp iesaistītajām pusēm.


Ja ir radušās neskaidrības vai grūtības saistībā ar ievainojamību ziņojumu apstrādi vai platformas lietošanu, aicinām rakstīt uz e-pasta adresi cvd@cert.lv 

 

Ievainojamību ziņošanas platformā katram resursu pārzinim tiek izveidota Programma (vai vairākas), kurā iekļauj informāciju par testējamajiem resursiem un par specifiskām prasībām, kuras drošības pētniekam jāievēro.


Katrai Programmai resursu pārzinis nosaka galveno atbildīgo, kurš nodrošina programmas apraksta precizitāti un pārliecinās par resursu pārziņa spēju nodrošināt ievainojamību ziņojumu apstrādi.


Pēc programmas informācijas aizpildīšanas, resursu pārziņa pārstāvis, izvēloties "Pieprasīt publicēšanu”, nodod programmas aprakstu izskatīšanai un publicēšanai CERT.LV.

Resursu pārzina pārstāvis savu programmu redz un pārvalda platformas sadaļā “Manas programmas”.

Programma būs publiski pieejama platformas sadaļā "Programmas" tās aprakstā norādītajā darbības periodā.


Ja nepieciešams, CERT.LV palīdzēs aizpildīt programmas informāciju.

Saziņa ievainojamību ziņošanas platformā starp drošības pētnieku, resursu pārziņa pārstāvjiem un CERT.LV atbildīgajiem darbiniekiem notiek, pievienojot komentāru pie konkrētā ievainojamības ziņojuma.

Pēc komentāra pievienošanas no e-pasta adreses cvd@cert.lv uz ievainojamības ziņojumā iesaistīto pušu norādītajām e-pasta adresēm tiek nosūtīts paziņojums par komentāra pievienošanu. 

Ja nepieciešams nomainīt ievainojamību ziņošanas platformā norādīto resursu pārziņa pārstāvi, reģistrēt jaunu vai labot datus, resursu pārziņa vadītājs vai Kiberdrošības pārvaldnieks (ja tāds ir paziņots NKDC, saskaņā ar Ministru kabineta 2025. gada 25. jūnija noteikumi Nr. 397 "Minimālās kiberdrošības prasības" 10. punktu), par to informē CERT.LV.


Ja kiberdrošības pārvaldnieka kontaktinformācija ir noziņota NKDC, tad pieteikumu kiberdrošības pārvaldnieks nosūta e-pastā uz e-pasta adresi cvd@cert.lv. Papildu verifikācija nav nepieciešama.

Pārējos gadījumos uz e-pasta adresi cvd@cert.lv ir jānosūta resursu pārziņa pārstāvēt tiesīgā elektroniski parakstīts dokuments.


Pēc pieteikuma saņemšanas CERT.LV atbildīgais darbinieks veic nepieciešamās izmaiņas.

Rekomendējam izveidot iekšējo dokumentu, nosakot ievainojamību ziņojumu apstrādes procesu, iekļaujot vismaz šādu informāciju: 

  • resursu pārziņa pārstāvis un tam deleģētie uzdevumi;
  • kā tiek noteikti resursi, kurus atļauts testēt;
  • sadarbība ar drošības pētnieku;
  • informācija par to, vai ir paredzēta pateicība vai atlīdzība (Bug Bounty) pētniekam par ziņoto;
  • prasības un ierobežojumi attiecībā uz resursu testēšanu;
  • kārtība izmaiņu veikšanai ievainojamību ziņošanas platformā izveidotajā programmas aprakstā;
  • kārtība, kā organizē saziņu un sadarbību ar drošības pētnieku, CERT.LV un uzraugošajām institūcijām;
  • kārtība ievainojamību ziņojumu apstrādei un apstrādē iesaistīto darbinieku uzdevumiem.

 

Ievainojamību ziņojumu apstrādes kārtībā resursu pārzinis ietver vismaz:

  • kārtību ziņojumu saņemšanai, reģistrēšanai un atbildīgo personu noteikšanai;
  • kārtību ievainojamību ziņojuma informācijas analīzei/pārbaudei, ziņotās ievainojamības izpētei un cēloņu identificēšanai;
  • ievainojamības novēršanas un risku mazinošo aktivitāšu identificēšanu un plānošanu;
  • ievainojamības novēršanā iesaistīto pušu un nepieciešamā atbalsta identificēšanu, pieaicinot CERT.LV, ja nepieciešams;
  • informācijas par ievainojamības novēršanas gaitu aktualizēšanas kārtība CERT.LV ievainojamību ziņošanas platformā, iekļaujot paredzamo novēršanas termiņu.

Koordinētas ievainojamību atklāšanas procesu reglamentē Nacionālās kiberdrošības likuma VI nodaļas “Koordinēta ievainojamību atklāšana un novēršana” 39. un 40. pants. 

Ja resursu pārzinis, resursu pārziņa pārstāvis vai drošības pētnieks vēlas pārtraukt dalību koordinētas ievainojamību atklāšanas procesā, aicinām nosūtīt pieprasījumu uz e-pasta adresi cvd@cert.lv.

Pēc pieprasījuma saņemšanas CERT.LV aptur lietotāja konta darbību platformā.

Koordinētas ievainojamību atklāšanas procesa mērķis ir nodrošināt pēc iespējas ātrāku atklāto ievainojamību novēršanu, iesaistot novēršanas procesā resursu pārziņus, drošības pētniekus un citas puses, kuras ir atbildīgas par skartajiem IKT resursiem, kā arī CERT.LV atbildīgos darbiniekus (ja nepieciešams).



Ievainojamību ziņošanas platformā ir šādas lietotāju lomas:

  • drošības pētnieks;
  • resursu pārziņa pārstāvis;
  • CERT.LV atbildīgais darbinieks.


Ievainojamību ziņojumu komentāros CERT.LV atbildīgie darbinieki tiek marķēti ar pazīmi "CERT.LV".

Resursu pārziņu veidotajās programmās, par programmu atbildīgie pārstāvji tiek marķēti kā "Programmas pārvaldītājs".

Resursu pārzinim ir pienākums sadarboties ar Kiberincidentu novēršanas institūciju CERT.LV ievainojamību atklāšanas un novēršanas procesā saskaņā ar Nacionālās kiberdrošības likuma, 39. pantu un 40.pantu


Par identificētām ievainojamībām, kuras nav iespējams pieteikt platformā, aicinām ziņot: cvd@cert.lv, tālrunis: +371 67085888

Citos jautājumos: https://cert.lv/lv/kontakti