Днес Агенцията за киберсигурност и инфраструктурна сигурност на САЩ (CISA), в партньорство с Агенцията за национална сигурност (NSA), Координационния център на Японския екип за реагиране при компютърни извънредни ситуации (JPCERT/CC), Националния център за киберсигурност на Нидерландия (NCSC-NL) и Националния център за киберсигурност на Обединеното кралство (NCSC-UK), публикуваха ръководство, озаглавено „Създаване на програма за координирано разкриване на уязвимости за работа с изследователи по сигурността“.

Тези насоки помагат на производителите на софтуер и доставчиците на онлайн услуги да си сътрудничат ефективно с изследователи по сигурността, които идентифицират слабости в софтуера, мрежите и хардуера, в рамките на структурирана и прозрачна работна среда. Добре дефинираната програма за координирано разкриване на уязвимости (CVD) позволява на организациите да оценяват по-добре потенциалния риск, да подобряват процесите си за управление на уязвимости и да вземат информирани решения, които повишават сигурността на продуктите за техните клиенти.

„Координираното разкриване на уязвимости е от основополагащо значение за изграждането на сигурна софтуерна екосистема. Практиките в това ръководство помагат за защитата на клиентите, укрепват продуктите и подкрепят инициативата Secure by Design на CISA“, заяви временно изпълняващият длъжността помощник-директор по киберсигурността Крис Бутера. CISA насърчава доставчиците да изградят конструктивни отношения на сътрудничество с изследователите.

Ръководството очертава най-добрите практики за създаване на CVD програма, включително изграждането на ясна публична политика, която обяснява процеса на докладване, какво е разрешено по време на тестването и какво могат да очакват двете страни по време на оценката.

В края на документа CISA припомня и други скорошни предупреждения, свързани с руски киберзаплахи срещу критична инфраструктура, актуализации на каталога с известни експлоатирани уязвимости, предупреждения за китайски държавно спонсорирани кибермрежи, както и за зловредния софтуер FIRESTARTER, насочен към продукти на Cisco ASA.