Hvert EU-land udpeger en CSIRT som koordinator for offentliggørelse af sårbarheder. Koordinatoren formidler kontakten mellem den person, der rapporterer en sårbarhed, og producenten eller udbyderen af det berørte produkt.
Koordinatoren hjælper den indberettende part, kontakter de berørte virksomheder og forhandler tidsfrister for offentliggørelse. Rapportering kan ske anonymt. Koordinatoren beskytter anonymiteten, hvis den rapporterende part beder om det.
Berører en sårbarhed enheder i flere EU-lande, samarbejder de nationale koordinatorer om håndteringen via CSIRT-netværket.
ENISA opretter og vedligeholder en europæisk sårbarhedsdatabase. Databasen er åben for alle. Den indeholder beskrivelser af kendte sårbarheder, oplysninger om berørte produkter og vejledning om, hvordan risici afbødes, når en patch mangler.
Eksempler
En sikkerhedsforsker finder en alvorlig sårbarhed i et udbredt industrielt styringssystem. Han rapporterer det anonymt til CSIRT-koordinatoren, som kontakter producenten og aftaler en 90-dages frist, inden sårbarheden offentliggøres.
ENISA registrerer en sårbarhed i databasen med oplysninger om, hvilke versioner der er berørt, og en midlertidig vejledning til virksomheder, der endnu ikke kan opdatere. Virksomheder kan tilgå databasen direkte og bruge oplysningerne i deres risikostyring.
Relevante præambler:
Ofte stillede spørgsmål
Hvad er den koordinerede offentliggørelse af sårbarheder, og hvad kræves af min virksomhed?
Det er en struktureret proces, hvor opdagede sikkerhedshuller rapporteres til en CSIRT-koordinator. Koordinatoren formidler kontakten til den berørte producent eller udbyder. Artikel 12 retter sig mod CSIRT’er og stater, men din virksomhed kan modtage varsling om sårbarheder i jeres produkter via denne kanal.
Hvad er ENISAs europæiske sårbarhedsdatabase?
ENISA opretter og vedligeholder en database med kendte sårbarheder i IKT-produkter og tjenester. Databasen er åben for alle og supplerer databaser som NVD og CVE. Brug den som reference, når I vurderer risici i jeres systemer og leverandørkæde.
Kan min virksomhed rapportere sårbarheder anonymt?
Ja. CSIRT-koordinatoren skal give mulighed for anonym rapportering. Koordinatoren beskytter anonymiteten, hvis den rapporterende part beder om det. Det gælder for både fysiske og juridiske personer.
Hvad sker der, hvis en sårbarhed berører enheder i flere EU-lande?
De nationale CSIRT-koordinatorer samarbejder via CSIRT-netværket. De koordinerer håndteringen på tværs af landegrænser og reducerer risikoen for, at sårbarheden udnyttes, mens en løsning forberedes.
Den originale tekst fra direktivet
Stk. 1.
Hver medlemsstat udpeger en af sine CSIRT’er som koordinator med henblik på koordineret offentliggørelse af sårbarheder. Den CSIRT, der er udpeget som koordinator, fungerer som betroet formidler, der, hvor det er nødvendigt, letter interaktionen mellem den fysiske eller juridiske person, der rapporterer en sårbarhed, og producenten eller udbyderen af de potentielt sårbare IKT-produkter eller -tjenester på anmodning fra en af parterne. Opgaverne for den CSIRT, der er udpeget som koordinator, omfatter:
- identifikation af og kontakt til de berørte enheder
- bistand til de fysiske eller juridiske personer, der rapporterer en sårbarhed og
- forhandling af tidsfrister for offentliggørelse og håndtering af sårbarheder, der berører flere enheder.
Medlemsstaterne sikrer, at fysiske eller juridiske personer er i stand til at rapportere en sårbarhed, anonymt hvor de anmoder herom, til den CSIRT, der er udpeget som koordinator. Den CSIRT, der er udpeget som koordinator, sørger for omhyggelig opfølgning med hensyn til den rapporterede sårbarhed, og sikrer anonymiteten for den fysiske eller juridiske person, der rapporterer sårbarheden. Hvor en rapporteret sårbarhed vil kunne have en væsentlig indvirkning på enheder i mere end én medlemsstat, samarbejder den CSIRT, der er udpeget som koordinator for hver berørt medlemsstat, om nødvendigt med andre CSIRT’er, der er udpeget som koordinatorer, inden for CSIRT-netværket.
Stk. 2.
ENISA udvikler og vedligeholder efter høring af samarbejdsgruppen en europæisk sårbarhedsdatabase. Med henblik herpå opretter og vedligeholder ENISA passende informationssystemer, -politikker og -procedurer og træffer de nødvendige tekniske og organisatoriske foranstaltninger til at garantere den europæiske sårbarhedsdatabases sikkerhed og integritet, navnlig med det formål at sætte enheder, uanset om de er omfattet af dettes direktivs anvendelsesområde, og deres leverandører af net- og informationssystemer, i stand til på frivillig basis at oplyse om og registrere offentligt kendte sårbarheder i IKT-produkter eller -tjenester. Alle interessenter skal have adgang til oplysningerne om sårbarhederne i den europæiske sårbarhedsdatabase. Denne database indeholder:
- oplysninger, der beskriver sårbarheden
- de berørte IKT-produkter eller -tjenester og sårbarhedens alvor med hensyn til de omstændigheder, hvorunder den kan udnyttes
- tilgængeligheden af relaterede patches og, i mangel af tilgængelige patches, vejledning fastlagt af de kompetente myndigheder eller CSIRT’erne til brugere af sårbare IKT-produkter og -tjenester om, hvordan risiciene som følge af afslørede sårbarheder kan afbødes.