Skip To main content
defend Iceland
Stefna um ábyrgar tilkynningar á öryggisveikleikum

Veikleika­tilkynningarstefna (VDP)

Lykilskref í NIS2 á nokkrum mínútum

Veikleika­tilkynningarstefna (VDP)

Veikleikatilkynningarstefna (Vulnerability Disclosure Policy - VDP) er stefna sem veitir fyrirtækjum og stofnunum formlega leið til að búa til einfaldan vettvang fyrir tilkynningar um veikleika. Með slíkum vettvangi geta ytri aðilar sent fyrirtækjum og stofnunum mögulega öryggisveikleika í þeirra kerfum. Fyrir mörg fyrirtæki sem munu flokkast sem mikilvægir innviðir samkvæmt NIS2 lögunum býður Defend Iceland nú upp á einfalda leið til setja á fót slíka stefnu sem mikilvægan hluta af þeirra veikleikastjórnunar reglum.

VDP skilgreinir meðal annars:

  • Hvernig hægt er að tilkynna veikleika
  • Hvaða kerfi eru innan umfangs
  • Hvernig fyrirtækið bregst við tilkynningum
  • Skýrar “safe harbor” reglur fyrir tilkynnendur sem starfa í góðri trú
  • Lagalega skýra umgjörð fyrir ábyrgar tilkynningar
  • Reglur um opinbera birtingu veikleika (Disclosure Policy)

Þetta skapar traust, skýrleika og fyrirsjáanleika bæði fyrir fyrirtæki og þá sem uppgötva veikleika.

Veikleikastjórnun snýst um að finna, taka á móti, meta, forgangsraða, laga og fylgja eftir veikleikum í upplýsingakerfum. VDP stefna er formleg leið til að efla veikleikastjórnun aðila með því að virkja leið svo hægt sé að koma veikleikum á framfæri og þannig uppfylla kröfur NIS2 um virka og stöðuga veikleikstjórnun.

Settu upp VDP á nokkrum mínútum - Lykilskref í NIS2

Frí grunnuppsetning - engin skuldbinding

  1. 01

    Skráning og ábyrgð

    Skráning á grunnupplýsingar um fyrirtækið, ábyrgðaraðila og öryggissamskipti. Að lokinni skráningu staðfestum við eignarhald og tengiliði áður en VDP fer í loftið.

  2. 02

    Við greinum stafræna fótsporið þitt

    Sjálfvirk greining þar sem þú getur bætt við, tekið út og skilgreint hvað er innan og utan umfangs.

  3. 03

    Reglur og ferli

    Þú getur aðlagað VDP stefnuna sem byggð er á alþjóðlegum viðmiðum (m.a. disclose.io (opnast í nýjum glugga)) sem skilgreina hvernig veikleikar eru tilkynntir og unnir.

  4. 04

    Opin tilkynningaleið

    Security.txt, DNS færslur og virkt VDP form tilbúið til notkunar á vefnum þínum.

Af hverju skiptir VDP máli?

Öll fyrirtæki og stofnanir eru með veikleika. Spurningin er ekki hvort þeir finnist - heldur hvernig þú færð að vita af þeim. Fyrir of marga er það að vakna upp við að gögn fyrirtækisins hafa verið tekin í gíslingu. Góð veikleikastjórnun krefst ekki lengur bara þess að notast sé við veikleikaskönnunartól eða að framkvæmd sé einstaka öryggisúttekt heldur að jafnframt sé mikilvægt að gefa ytri aðilum skilgreinda leið til að geta fundið og látið vita af mögulegum öryggisógnum.

VDP einfaldar vegferðina í að búa til staðlaða leið til að tilkynna veikleika og þannig virkja heiðarlega hakkara og öryggisérfræðinga. Fyrir öryggissérfræðinga og hakkara er þetta skilgreind leið til þess að geta leitað uppi öryggisveikleika án þess að þurfa að óttast viðurlög eða hefndaraðgerðir umræddra fyrirtækja og stofnana.

Með VDP lausn Defend Iceland:

  • Berast veikleikatilkynningar beint til þín
  • Á öruggan, skipulagðan og löglega skýran hátt
  • Hafa hakkarar skilgreindar og staðlaðar vinnureglur

Öll fyrirtæki og stofnanir sem munu heyra undir NIS2 þurfa að hafa fastmótað ferli fyrir meðhöndlunar á veikleika og birtingar veikleikaupplýsinga sem hluta af öryggi við öflun, þróun og viðhald kerfa sinna og er VDP mikilvægur hlekkur í því. Að sama skapi er mikilvægt að tryggja hökkurum vernd, og stefna um ábyrgar tilkynningar á öryggisveikleikum veitir einmitt það. Þetta er einföld leið til að opna á upplýsingagjöf sem hjálpar þér að byrja smátt, byggja upp traust og efla öryggi frá fyrsta degi. VDP heimilar ekki óheftar öryggisprófanir og felur ekki í sér greiðslu verðlauna fyrir veikleika, hún skilgreinir eingöngu ábyrga tilkynningar leið fyrir ytri aðila.

VDP og NIS2

NIS2-tilskipunin leggur áherslu á skipulagða meðhöndlun veikleika, skýra ferla fyrir öryggisatvik og ábyrga upplýsingagjöf í samstarfi við ytri aðila.

Tilskipunin kveður á um að aðildarríki og þau sem heyra undir EES setji upp stefnu fyrir samræmda upplýsingagjöf um veikleika (Coordinated Vulnerability Disclosure - CVD), sem gerir það að verkum að fyrirtæki sem falla undir NIS2 þurfa að geta tekið á móti, greint og brugðist við veikleikatilkynningum á skilvirkan og rekjanlegan hátt.

Vel skilgreind VDP stefna er einföld og áhrifarík leið til að styðja við þessa kröfu, með því að tryggja stöðugt ferli fyrir móttöku og úrbætur veikleika, draga úr líkum á alvarlegum öryggisatvikum og sýna fram á fyrirbyggjandi áhættustýringu í samræmi við NIS2.

NIS2 gerir þá kröfu að viðkomandi aðilar:

  • Hafi ferla til að greina og meðhöndla veikleika frá ytri aðilum
  • Þurfi ekki að óttast kærur svo framarlega sem þeir fylgja skilmálum VDP stefnunnar og starfa í góðri trú
  • Geti brugðist tímanlega við öryggisatvikum
  • Sýni fram á skipulagt verklag

VDP er því sterkt tól til að auðvelda fyrirtækjum að uppfylla kröfu NIS2 um veikleikastjórnun.

Greinarmunur er á því hvað fellur undir skyldu ríkisins/stjórnvalda að gera í þessum efnum og hvað telst vera skylda á aðila (krítíska og mikilvæga innviði).

Hlutverk stjórnvalda

Samkvæmt NIS2 bera ríki ábyrgð á að móta heildstæða stefnu um stjórnun veikleika og stuðla að samræmdri birtingu upplýsinga um veikleika á landsvísu. Þar gegna landsbundin CERT-teymi lykilhlutverki við vöktun, greiningu og miðlun upplýsinga um netógnir og veikleika, auk samskipta við evrópskar stofnanir á borð við ENISA.

Skyldur aðila (krítískir og mikilvægir innviðir)

Aðilar sem falla undir NIS2, bæði nauðsynlegir og mikilvægir aðilar, þurfa að uppfylla kröfur 21. gr. tilskipunarinnar um stjórnunarkerfi netöryggis. Þar er sérstaklega kveðið á um að öryggisráðstafanir skuli ná til:

  • meðhöndlunar veikleika
  • og birtingar upplýsinga um veikleika

Þessi stjórnun þarf að vera virk, skjalfest og hluti af reglubundnu verklagi.

Algengar spurningar

Veikleikatilkynningarstefna (e. Vulnerability Disclosure Policy - VDP) er stefna sem veitir fyrirtækjum og stofnunum formlega leið til að búa til einfaldan vettvang fyrir tilkynningar um veikleika. Með slíkum vettvangi geta ytri aðilar sent fyrirtækjum og stofnunum mögulega öryggisveikleika í þeirra kerfum.

Uppsetning á VDP þar sem þið getið útbúið ykkar reglu og birt hana á staðlaða vegu er ókeypis

VDP er opin tilkynninga, samskipta- og verklagsrammi sem gerir hverjum sem er kleift að tilkynna veikleika á öruggan og ábyrgan hátt.

Villuveiðigátt fer skrefinu lengra, þar sem skráðir heiðarlegir hakkarar eru stöðugt að leita að veikleikum í kerfum hjá viðkomandi fyrirtækjum með slíka gátt. Heiðarlegu hökkurunum er greitt verðlaunafé fyrir samþykkta veikleika eftir alvarleikastigi.

Tilgangurinn er að búa til ríka hvata til að finna slíka veikleika á meðan að VDP er bara leið til þess að tilkynna slíka veikleika

Í VDP geta aðilar sent ykkur veikleika á skilgreindan hátt en villuveiðigátt snýst um virka leit að þeim og að þeir séu metnir af óháðum aðila

Já. Innri og ytri öryggisprófanir eru mikilvægar, en þær eru tímabundnar mælingar. VDP er stöðug opin stefna. Veikleikar geta komið upp á milli prófana. Ytri aðilar geta séð hluti sem prófanir missa af. VDP tryggir að ef einhver verður var við veikleika á milli prófana, þá er skýr, örugg og ábyrg leið til að tilkynna hann.

Nei, villuveiðigátt gengur skrefinu lengra en VDP og felur í sér allt það sem VDP gerir, og meira til. Villuveiðigátt er byggð ofan á sömu grunnforsendum og VDP: skýrum reglum, skilgreindu umfangi (scope), öruggri móttöku veikleika og ferlum fyrir úrvinnslu þeirra.

Þegar veikleiki berst í gegnum villuveiðigáttina fer veikleikanefnd yfir og metur. Nefndin skrifar skýrslu og kemur með upplýsingar um úrbætur. Vinnan er því ekki mikil fyrir viðskiptavininn.

Allar ábendingar, hvort sem þær berast í gegnum villuveiðigátt eða VDP, þurfa ávallt að fara í sama innanhúsferli um stjórnun veikleika (e. vulnerability management). Villuveiðigátt er þannig viðbót við, en ekki staðgengill fyrir, innri ferla sem NIS2 gerir kröfu um.

Lykilatriði til að uppfylla hlítingu NIS2 er varðar VDP er að vera með skýra veikleikastjórnun. Því er mikilvægt að vera með skilgreint ferli sem tekur við eftir að veikleikatilkynning berst. Án veikleikastjórnar er hlítingin ekki gild.

Þegar veikleiki berst í gegnum VDP ætti hann að fara í skilgreint ferli veikleikastjórnunar:

1. Móttaka og staðfestingVeikleikinn er móttekinn á öruggan hátt og metið er hvort hann sé gildur og viðeigandi.

2. Áhættumat og forgangsröðunMetið er hversu alvarlegur veikleikinn er, hvaða kerfi hann snertir og hvaða áhrif hann getur haft.

3. ÚrbæturViðeigandi teymi lagar veikleikann eða grípur til mótvægisaðgerða samkvæmt innra verklagi.

4. Eftirfylgni og lokunStaðfest er að veikleikinn sé raunverulega lagaður og málið er lokað með skráningu til rekjanleika.

5. Samskipti (valkvætt)Ef við á er tilkynnanda veitt staðfesting eða þakkir fyrir ábendinguna.

VDP tryggir að veikleikar berist rétta leið, en veikleikastjórnun tryggir að rétt sé brugðist við þeim og er mikilvægt að allir aðilar geta innbyrt veikleika tilkynnta í gegnum VDP í þeirra veikleikastjórnunarferli.

Ef upp vakna spurningar endilega hafðu samband við okkur hér

Þvert á móti, VDP dregur úr lagalegri áhættu með því að setja skýrar reglur um veikleikatilkynningar og ábyrg viðbrögð. VDP minnkar líkur á óheimilum aðgerðum, misskilningi eða ágreiningi milli fyrirtækis og þess sem tilkynnir veikleika.

Umsjón með veikleikatilkynningum ætti að vera í höndum skilgreinds ábyrgðaraðila, í flestum skipulagsheildum er umsjónin hjá öryggisteymum.

1. Sótt er um VDP stefnu

2. Defend Iceland fer yfir og staðfestir skráningu

3. Farið er í gegnum innleiðingarferli og VDP sett upp

4. Í kjölfarið færðu allar viðeigandi upplýsingar afhentar til að birta á vefsíðuna þína

Sæktu um í dag

Veikleikatilkynningarstefna (VDP) er einfalt skref sem skilar miklu.

Uppfylltu kröfur NIS2, bættu öryggi og byggðu traust.

Ertu með spurningar? Endilega hafðu samband hér

Tilkynna veikleika