Перейти к основному содержимому

PSIRT и процесс CVD

Эта страница описывает, кто принимает отчеты об уязвимостях Netgap и как они обрабатываются. Правила подачи отчета, область действия и сроки описаны в Политике раскрытия уязвимостей (VDP), результаты обработки публикуются в Журнале уязвимостей.

1. Терминология

ТерминРасшифровкаЗначение в проекте Netgap
VDPVulnerability Disclosure Policy / Program — политика раскрытия уязвимостейОфициальный документ проекта: правила приема отчетов, область действия, сроки, ограничения
CVDCoordinated Vulnerability Disclosure — координированное раскрытие уязвимостейПроцесс от получения отчета до выпуска исправления и согласованной публикации
PSIRTProduct Security Incident Response Team — команда реагирования на инциденты безопасности продуктаРоль, принимающая и обрабатывающая отчеты; в Netgap ее исполняет Lead Maintainer
CVECommon Vulnerabilities and Exposures — идентификатор уязвимостиПубличный номер вида CVE-2026-12345, запрашивается по запросу исследователя
БДУ ФСТЭКБанк данных угроз безопасности информации ФСТЭК РоссииНациональный реестр уязвимостей РФ, идентификатор вида BDU:2026-12345; уведомление обязательно для приложения Netgap
NG-SANetgap Security Advisory — внутренний бюллетень безопасностиИдентификатор вида NG-SA-2026-0001, присваивается сразу при подтверждении отчета
CVSSCommon Vulnerability Scoring SystemШкала оценки критичности, используется версия 3.1
CWECommon Weakness EnumerationКлассификатор слабостей, например CWE-284
PoCProof of ConceptМинимальный сценарий или артефакт, воспроизводящий уязвимость
VDRVulnerability Disclosure Register — журнал учета уязвимостейПубличный реестр подтвержденных уязвимостей проекта

2. PSIRT проекта

Netgap — проект с малой командой, поэтому функции PSIRT сосредоточены в одной роли.

ПараметрЗначение
Роль PSIRTLead Maintainer of Netgap
Единая точка приема отчетовandrey@ganyushkin.ru (только зашифрованные письма)
Обязанностиприем и расшифровка отчета, проверка воспроизводимости, оценка по CVSS, планирование исправления, уведомление БДУ ФСТЭК России, запрос CVE по запросу исследователя, ведение журнала учета, согласование публикации
Машиночитаемое описание канала/.well-known/security.txt (RFC 9116)
Ключ шифрованияfingerprint 6B83 5E5B B72C BC2A A35F 2E10 556B 4133 3653 BD5A, см. раздел 5 VDP

Вся переписка по отчету ведется в зашифрованном виде. Внутри проекта сведения об уязвимости доступны только роли PSIRT до момента согласованного раскрытия.

3. Этапы процесса CVD

ЭтапЧто делает PSIRTЧто делает исследователь
1. Приемрасшифровывает отчет, подтверждает получение, регистрирует обращениеожидает подтверждения, не публикует детали
2. Проверка (triage)воспроизводит проблему, определяет область и предварительную критичностьпри необходимости уточняет шаги воспроизведения
3. Подтверждениеприсваивает NG-SA, финализирует CVSS v3.1 и CWE, уведомляет БДУ ФСТЭК России, при запросе исследователя инициирует CVE, создает запись в журналесогласует срок публикации, при необходимости запрашивает CVE
4. Исправлениеразрабатывает и проверяет исправление, готовит workaroundпо желанию проверяет исправление
5. Выпусквыпускает релиз с исправлением, обновляет запись журналавоздерживается от публикации до релиза
6. Раскрытиепубликует бюллетень, обновляет журнал, указывает автора находкиможет публиковать свои материалы после согласованной даты

Целевые сроки каждого этапа приведены в разделе 9 VDP, порядок доставки исправления пользователям — в разделе 11 VDP.

4. Присвоение идентификаторов

Каждой подтвержденной уязвимости могут быть присвоены три идентификатора:

  1. NG-SA-YYYY-NNNN — внутренний идентификатор бюллетеня безопасности Netgap. Присваивается всегда и сразу при подтверждении отчета, используется во всей переписке и в журнале учета. YYYY — год приема отчета, NNNN — сквозной номер внутри года начиная с 0001.
  2. BDU:YYYY-NNNNN — идентификатор Банка данных угроз безопасности информации ФСТЭК России. Официальное уведомление об уязвимости в программном обеспечении направляется через bdu.fstec.ru для всех подтвержденных уязвимостей приложения Netgap: для средств защиты информации класса airgap это обязательная процедура и условие сертификации в РФ.
  3. CVE-YYYY-NNNNN — международный публичный идентификатор. Запрашивается у CNA по запросу исследователя и появляется в журнале, когда получен; до этого момента запись помечается как «CVE не присвоен». Проект не является CNA и не оформляет CVE автоматически.

Подробный порядок регистрации описан в разделе 10 VDP.

Отчеты, признанные невоспроизводимыми, не относящимися к безопасности или выходящими за область действия политики, идентификатор не получают и в журнале не публикуются.

5. Бюллетень безопасности (NG-SA)

Бюллетень публикуется после выпуска исправления и содержит:

  • идентификаторы NG-SA, BDU и CVE (если присвоены);
  • затронутые компоненты и версии, версию с исправлением;
  • оценку CVSS v3.1 с вектором и класс слабости по CWE;
  • рекомендации по обновлению и обходные решения (workaround);
  • благодарность автору находки — с его явного согласия.

Детали эксплуатации и рабочие PoC в бюллетене не публикуются. Ссылка на бюллетень или релиз с исправлением указывается в записи журнала.

6. Если PSIRT не отвечает

Если подтверждение получения не пришло в течение 5 рабочих дней:

  1. отправьте повторное письмо с тем же префиксом темы [Netgap][Security];
  2. проверьте, что письмо зашифровано актуальным ключом с корректным отпечатком;
  3. не публикуйте детали уязвимости и не передавайте их третьим лицам — это нарушит правила раздела 3 VDP и лишит вас гарантий Safe Harbor.