ENIKA – Polityka skoordynowanego ujawniania podatności
ENIKA przywiązuje szczególną wagę do bezpieczeństwa swoich produktów, usług cyfrowych oraz użytkowników. Zachęcamy badaczy bezpieczeństwa, klientów i inne osoby, które zidentyfikują potencjalną podatność, do odpowiedzialnego zgłaszania jej zgodnie z poniższymi zasadami.
2. Pojedynczy punkt kontaktowy
ENIKA zapewnia dedykowany punkt kontaktowy do zgłaszania podatności bezpieczeństwa.
Adres e-mail zgłoszeń podatności:
security@enika.pl
Alternatywny adres / alias:
psirt@enika.pl
Strona zgłoszeń:
https://enika.pl/security/
security.txt:
https://enika.pl/.well-known/security.txt
Pojedynczy punkt kontaktowy (SPOC):
PSIRT ENIKA
Adres podstawowy:
security@enika.pl
Alternatywny adres / alias:
psirt@enika.pl
Pojedynczy punkt kontaktowy jest dostępny dla osób zgłaszających podatności i umożliwia wybór preferowanego środka komunikacji.
Proces zgłoszeniowy nie ogranicza się wyłącznie do zautomatyzowanych narzędzi.
Zgłaszający ma możliwość bezpośredniego kontaktu z osobą odpowiedzialną za obsługę zgłoszeń bezpieczeństwa.
3. Zasady dla zgłaszających – Safe Harbor
ENIKA nie podejmuje działań prawnych wobec badaczy bezpieczeństwa, którzy działają w dobrej wierze oraz zgodnie z niniejszą polityką.
Dopuszczalne działania badawcze muszą być prowadzone w sposób, który:
nie narusza prywatności użytkowników,
nie powoduje degradacji lub niedostępności usług,
nie prowadzi do uzyskania dostępu do danych innych użytkowników.
Osoba zgłaszająca podatność otrzyma potwierdzenie przyjęcia zgłoszenia oraz informacje dotyczące postępów w jego obsłudze.
Za niedozwolone uznaje się w szczególności:
ataki DoS i DDoS,
ataki brute-force,
działania socjotechniczne, w tym phishing,
modyfikowanie lub niszczenie danych,
instalowanie złośliwego oprogramowania,
uzyskiwanie dostępu do kont lub danych innych użytkowników.
Zgłaszający powinien zachować poufność informacji dotyczących podatności do czasu udostępnienia przez ENIKA oficjalnej poprawki.Termin ewentualnego publicznego ujawnienia informacji powinien zostać uzgodniony z ENIKA w ramach skoordynowanego procesu ujawniania podatności.
4. Proces obsługi zgłoszenia i terminy
Potwierdzenie przyjęcia
Termin docelowy: do 72 godzin
Po otrzymaniu zgłoszenia ENIKA:
Opracowanie poprawki
Termin: zgodnie z obowiązującym SLA ENIKA
Po potwierdzeniu podatności podejmowane są działania mające na celu:
przygotowanie poprawki,
wdrożenie odpowiedniego rozwiązania,
zastosowanie środka kompensującego, jeżeli natychmiastowa poprawka nie jest możliwa.
Skoordynowane ujawnienie
Termin domyślny: 90 dni
Po przygotowaniu i udostępnieniu poprawki ENIKA może dokonać skoordynowanego ujawnienia podatności, obejmującego w szczególności publikację biuletynu bezpieczeństwa oraz, w stosownych przypadkach, identyfikatora CVE.
Termin ujawnienia może zostać uzgodniony ze zgłaszającym w zależności od charakteru podatności, poziomu ryzyka oraz dostępności poprawki.
5. Publikacja i współpraca
Po udostępnieniu aktualizacji lub poprawki ENIKA publikuje,w stosownych przypadkach, biuletyn bezpieczeństwa zawierający:
opis podatności,
identyfikator CVE,
opis wpływu podatności,
ocenę dotkliwości, w tym CVSS,
informacje pomagające użytkownikom w usunięciu lub ograniczeniu ryzyka.
Podatności aktywnie wykorzystywane są dodatkowo obsługiwane zgodnie z obowiązującymi w ENIKA procedurami dotyczącymi raportowania podatności i incydentów bezpieczeństwa.
ENIKA współpracuje z właściwym CSIRT, w szczególności w przypadku pełnienia przez niego funkcji koordynatora skoordynowanego ujawniania podatności, oraz z ENISA w zakresie wymaganym przez obowiązujące przepisy.
6. Zakres polityki oraz zgłoszenia niekwalifikowalne
Polityka obejmuje wszystkie publicznie dostępne produkty, usługi cyfrowe oraz produkty z elementami cyfrowymi ENIKA objęte zakresem Cyber Resilience Act.
Za zgłoszenia niekwalifikowalne lub pozostające poza zakresem uznaje się w szczególności:
błędy ortograficzne, redakcyjne lub kosmetyczne, które nie mają wpływu na bezpieczeństwo,
brakujące nagłówki HTTP lub odstępstwa od dobrych praktyk konfiguracyjnych, jeżeli nie wykazano ich rzeczywistego wpływu na bezpieczeństwo,
strony błędów, w tym strony 404, oraz informacje dostępne publicznie, jeśli nie istnieje możliwość ich wykorzystania w sposób wpływający na bezpieczeństwo,
zgłoszenia pochodzące wyłącznie z automatycznych skanerów, jeżeli nie przedstawiono potwierdzonej możliwości wykorzystania podatności lub odpowiedniego Proof-of-Concept.
7. Atrybuty prawidłowego zgłoszenia
Aby umożliwić ENIKA szybkie przeprowadzenie weryfikacji, triage oraz remediacji, zgłoszenie powinno zawierać możliwie pełne informacje.
Prosimy w szczególności o podanie:
nazwy dotkniętego produktu lub komponentu albo adresu URL usługi,
wersji oprogramowania lub firmware, jeżeli ma zastosowanie,
opisu podatności,
kroków umożliwiających odtworzenie problemu,
zrzutów ekranu, jeśli mogą pomóc w analizie,
kodu Proof-of-Concept (PoC), jeżeli jego przygotowanie jest możliwe,
szacowanej oceny wpływu podatności na bezpieczeństwo,
wstępnej punktacji CVSS, jeśli zgłaszający jest w stanie ją określić,
danych kontaktowych zgłaszającego,
informacji dotyczącej preferowanego sposobu uznania autorstwa odkrycia.
Zgłoszenia zawierające powyższe informacje mogą zostać zweryfikowane i sklasyfikowane znacznie szybciej.
8. Uznanie i podziękowania
Badacze bezpieczeństwa, którzy przestrzegają niniejszej polityki oraz współpracują z ENIKA podczas procesu analizy i usuwania podatności, mogą zostać wymienieni w opublikowanym biuletynie bezpieczeństwa jako odkrywcy podatności.
ENIKA może również przyznać dodatkowe formy uznania osobom, których działania w istotny sposób przyczyniły się do poprawy bezpieczeństwa produktów lub usług.
Jakiekolwiek publiczne wskazanie danych zgłaszającego lub przyznanie mu uznania następuje wyłącznie za jego zgodą.