Soalan
SaaS anda menemui kerentanan yang telah diperbaiki yang mungkin telah menjejaskan pelanggan. Pasukan produk mesti memutuskan sama ada untuk menerbitkan nasihat keselamatan berasingan dan bukannya hanya menyebutnya pada halaman status atau ulasan insiden. Berikan rangka kerja keputusan, pelan kandungan, tindakan pelanggan, dan metrik kejayaan.
Senario dan kekangan
Kerentanan tersebut menjejaskan beberapa versi dan pembaikan telah tersedia, tetapi butiran terperinci boleh membantu penyerang. Pelanggan merentasi pelbagai wilayah; sesetengahnya memerlukan rekod pematuhan dan tetingkap naik taraf. Nasihat keselamatan mestilah boleh disahkan dan boleh dilanggan, dengan sokongan, kejuruteraan, dan undang-undang diselaraskan.
Perkara yang diuji
Membezakan tugasan pengguna bagi nasihat keselamatan, ulasan insiden perkhidmatan, dan kemas kini pemasaran. Nasihat keselamatan membantu pelanggan menilai pendedahan dan pemulihan; ulasan insiden menerangkan impak perkhidmatan dan pencegahan. Atlassian mengaitkan nasihat keselamatan dengan keluaran pembaikan, GitHub menggunakan nasihat keselamatan untuk versi yang terjejas dan butiran kerentanan, dan CISA menekankan pengendalian pendedahan yang boleh digunakan.
Pendekatan rujukan
Klasifikasikan keboleheksploitasian, pelanggan yang terjejas, tindakan pelanggan yang diperlukan, dan mitigasi semasa. Jika menerbitkan, sertakan pengecam, versi yang terjejas dan yang telah diperbaiki, garis masa, langkah pengesanan dan mitigasi, laluan sokongan, serta sejarah kemas kini. Tahan butiran eksploitasi sehingga get pembaikan dan pemberitahuan pelanggan dilalui. Pastikan ulasan insiden berasingan untuk ketersediaan, pengesanan, tindak balas, dan pencegahan supaya rekod tidak bercanggah.
Butiran kritikal
Cipta matriks tanggungjawab pelepasan merentasi keselamatan, produk, kejuruteraan, sokongan, dan undang-undang. Tawarkan langganan RSS atau e-mel dan medan yang boleh dibaca mesin, dengan notis disasarkan untuk pelanggan berisiko tinggi. Ukur masa dari pembaikan hingga notis, pengakuan pelanggan, penerimagunaan tampalan (patch), kadar positif palsu, dan ketepatan masa kemas kini.
Perangkap biasa
Menerbitkan hanya skor CVSS tanpa tindakan pelanggan; menyatakan impak yang belum disahkan sebagai fakta; mendedahkan butiran eksploitasi atas nama ketelusan; menganggap ulasan insiden sebagai pangkalan data kerentanan; atau mengabaikan versi yang telah ditamatkan dan perbezaan penggunaan dihoskan (hosted-deployment).
Rubrik penilaian
Jawapan yang kukuh menerangkan masa nasihat keselamatan berasingan diperlukan dan masa notis disasarkan diutamakan terlebih dahulu. Mereka mentakrifkan get pendedahan, templat, saluran langganan, dan mekanik pembetulan sambil mengimbangi risiko keselamatan, kepercayaan pelanggan, dan kos operasi. Alasan "Terbitkan demi ketelusan" semata-mata adalah tidak mencukupi.
Soalan susulan
Bagaimana anda bertindak balas apabila pelanggan meminta butiran penuh eksploitasi?
Sahkan identiti, kontrak, dan status pemulihan, kemudian berikan butiran yang diperlukan melalui saluran terkawal. Pastikan halaman awam boleh diambil tindakan tanpa meningkatkan risiko eksploitasi, dan rekodkan keputusan pendedahan tersebut.
Bagaimana jika senarai versi yang terjejas didapati salah selepas penerbitan?
Tandakan masa pembetulan dan impak dengan serta-merta, kekalkan sejarah versi, dan tolak pembetulan melalui langganan. Berikan sumber kebenaran yang sama kepada pasukan sokongan; pengeditan senyap boleh mengelirukan pelanggan.
Bagaimana anda membuktikan bahawa nasihat keselamatan tersebut mengurangkan risiko pelanggan?
Kaitkan jumlah pembaca, pengakuan, penerimagunaan tampalan, dan tiket sokongan mengikut versi yang terjejas. Pantau positif palsu, soalan berulang, dan isyarat serangan untuk menambah baik pendedahan seterusnya.