Перейти к основному содержимому

PSIRT и процесс CVD

Эта страница описывает, кто принимает отчеты об уязвимостях Netgap и как они обрабатываются. Правила подачи отчета, область действия и сроки описаны в Политике раскрытия уязвимостей (VDP), результаты обработки публикуются в Журнале уязвимостей.

1. Терминология​

ТерминРасшифровкаЗначение в проекте Netgap
VDPVulnerability Disclosure Policy / Program — политика раскрытия уязвимостейОфициальный документ проекта: правила приема отчетов, область действия, сроки, ограничения
CVDCoordinated Vulnerability Disclosure — координированное раскрытие уязвимостейПроцесс от получения отчета до выпуска исправления и согласованной публикации
PSIRTProduct Security Incident Response Team — команда реагирования на инциденты безопасности продуктаРоль, принимающая и обрабатывающая отчеты; в Netgap ее исполняет Lead Maintainer
CVECommon Vulnerabilities and Exposures — идентификатор уязвимостиПубличный номер вида CVE-2026-12345, запрашивается по запросу исследователя
БДУ ФСТЭКБанк данных угроз безопасности информации ФСТЭК РоссииНациональный реестр уязвимостей РФ, идентификатор вида BDU:2026-12345; уведомление обязательно для приложения Netgap
NG-SANetgap Security Advisory — внутренний бюллетень безопасностиИдентификатор вида NG-SA-2026-0001, присваивается сразу при подтверждении отчета
CVSSCommon Vulnerability Scoring SystemШкала оценки критичности, используется версия 3.1
CWECommon Weakness EnumerationКлассификатор слабостей, например CWE-284
PoCProof of ConceptМинимальный сценарий или артефакт, воспроизводящий уязвимость
VDRVulnerability Disclosure Register — журнал учета уязвимостейПубличный реестр подтвержденных уязвимостей проекта

2. PSIRT проекта​

Netgap — проект с малой командой, поэтому функции PSIRT сосредоточены в одной роли.

ПараметрЗначение
Роль PSIRTLead Maintainer of Netgap
Единая точка приема отчетовandrey@ganyushkin.ru (только зашифрованные письма)
Обязанностиприем и расшифровка отчета, проверка воспроизводимости, оценка по CVSS, планирование исправления, уведомление БДУ ФСТЭК России, запрос CVE по запросу исследователя, ведение журнала учета, согласование публикации
Машиночитаемое описание канала/.well-known/security.txt (RFC 9116)
Ключ шифрованияfingerprint 6B83 5E5B B72C BC2A A35F 2E10 556B 4133 3653 BD5A, см. раздел 5 VDP

Вся переписка по отчету ведется в зашифрованном виде. Внутри проекта сведения об уязвимости доступны только роли PSIRT до момента согласованного раскрытия.

3. Этапы процесса CVD​

ЭтапЧто делает PSIRTЧто делает исследователь
1. Приемрасшифровывает отчет, подтверждает получение, регистрирует обращениеожидает подтверждения, не публикует детали
2. Проверка (triage)воспроизводит проблему, определяет область и предварительную критичностьпри необходимости уточняет шаги воспроизведения
3. Подтверждениеприсваивает NG-SA, финализирует CVSS v3.1 и CWE, уведомляет БДУ ФСТЭК России, при запросе исследователя инициирует CVE, создает запись в журналесогласует срок публикации, при необходимости запрашивает CVE
4. Исправлениеразрабатывает и проверяет исправление, готовит workaroundпо желанию проверяет исправление
5. Выпусквыпускает релиз с исправлением, обновляет запись журналавоздерживается от публикации до релиза
6. Раскрытиепубликует бюллетень, обновляет журнал, указывает автора находкиможет публиковать свои материалы после согласованной даты

Целевые сроки каждого этапа приведены в разделе 9 VDP, порядок доставки исправления пользователям — в разделе 11 VDP.

4. Присвоение идентификаторов​

Каждой подтвержденной уязвимости могут быть присвоены три идентификатора:

  1. NG-SA-YYYY-NNNN — внутренний идентификатор бюллетеня безопасности Netgap. Присваивается всегда и сразу при подтверждении отчета, используется во всей переписке и в журнале учета. YYYY — год приема отчета, NNNN — сквозной номер внутри года начиная с 0001.
  2. BDU:YYYY-NNNNN — идентификатор Банка данных угроз безопасности информации ФСТЭК России. Официальное уведомление об уязвимости в программном обеспечении направляется через bdu.fstec.ru для всех подтвержденных уязвимостей приложения Netgap: для средств защиты информации класса airgap это обязательная процедура и условие сертификации в РФ.
  3. CVE-YYYY-NNNNN — международный публичный идентификатор. Запрашивается у CNA по запросу исследователя и появляется в журнале, когда получен; до этого момента запись помечается как «CVE не присвоен». Проект не является CNA и не оформляет CVE автоматически.

Подробный порядок регистрации описан в разделе 10 VDP.

Отчеты, признанные невоспроизводимыми, не относящимися к безопасности или выходящими за область действия политики, идентификатор не получают и в журнале не публикуются.

5. Бюллетень безопасности (NG-SA)​

Бюллетень публикуется после выпуска исправления и содержит:

  • идентификаторы NG-SA, BDU и CVE (если присвоены);
  • затронутые компоненты и версии, версию с исправлением;
  • оценку CVSS v3.1 с вектором и класс слабости по CWE;
  • рекомендации по обновлению и обходные решения (workaround);
  • благодарность автору находки — с его явного согласия.

Детали эксплуатации и рабочие PoC в бюллетене не публикуются. Ссылка на бюллетень или релиз с исправлением указывается в записи журнала.

6. Если PSIRT не отвечает​

Если подтверждение получения не пришло в течение 5 рабочих дней:

  1. отправьте повторное письмо с тем же префиксом темы [Netgap][Security];
  2. проверьте, что письмо зашифровано актуальным ключом с корректным отпечатком;
  3. не публикуйте детали уязвимости и не передавайте их третьим лицам — это нарушит правила раздела 3 VDP и лишит вас гарантий Safe Harbor.