אבטחת מוצר
עדכוני אבטחה
כל חולשה שאנחנו מתקנים ב-Regulaxy מתפרסמת כאן — בלי חשבון, בלי טופס, בלי לחכות לחידוש חוזה.
עדכונים שפורסמו: 1
למה זה פומבי
אנחנו מוכרים תיאום התקנת טלאים לגופים מפוקחים. ספק שמסתיר את החולשות של עצמו מאחורי מסך התחברות מבקש מהלקוח בדיוק את מה שהוא עצמו לא עושה. מי שהכי צריך את הדף הזה — ה-SOC של הלקוח, רואה החשבון החיצוני שלו, האנליסט ששוקל אותנו במכרז — אין לו חשבון בפורטל.
מה כל דרגה אומרת
- קריטית
- ניצול מרחוק בלי אימות, או השתלטות מלאה על שרת ה-Regulaxy. לתזמן חלון תיקון מיידי.
- גבוהה
- הסלמת הרשאות, עקיפת בקרת גישה, או חשיפת נתונים רגישים בידי משתמש מאומת. לתזמן בחלון הקרוב.
- בינונית
- ניצול מותנה — דורש הרשאה גבוהה, גישה מקומית, או תצורה לא ברירת-מחדל. לצרף למחזור התיקונים הרגיל.
- נמוכה
- השפעה מוגבלת, או חולשה שדורשת שרשור עם חולשה אחרת. אין דחיפות תפעולית.
איך אנחנו מפרסמים
- מתי
- עדכון מתפרסם יחד עם הגרסה המתקנת, לא לפניה. לקוח בסביבה מנותקת לא יכול להוריד תיקון תוך שעה, ופרסום מוקדם רק פותח חלון תקיפה בלי לתת לו מה לעשות איתו.
- אמברגו
- כשחולשה מתואמת עם מדווח חיצוני או עם ספק אחר, העדכון מוחזק עד תאריך התיאום. אנחנו לא נותנים הודעה מוקדמת ללקוח אחד לפני האחרים — הודעה מוקדמת סלקטיבית היא בדיוק מה שהופך תאריך תיאום לחסר משמעות.
- תיקון של עדכון
- כל שינוי מהותי מקבל מספר מהדורה ושורת שינוי, והמהדורות הקודמות נשארות מוצגות. מסמך אבטחה שנערך בשקט אינו ראיה.
- ביטול
- עדכון שפורסם בטעות מסומן כמבוטל ולא נמחק. ה-SOC של הלקוח כבר קלט אותו מהפיד, ומסמך שנעלם בשקט גרוע ממסמך שכתוב עליו שבוטל.
- דירוג חומרה
- אנחנו מדרגים בארבע רמות ומפרסמים לצידן וקטור CVSS כשיש. הדירוג שלנו הוא ההחלטה התפעולית; ה-CVSS הוא נתון שאפשר לגזור מחדש. כשהשניים לא מסתדרים — הכתוב במילים הוא הקובע.
- דיווח על חולשה
- מצאתם חולשה ב-Regulaxy? יש לנו נוהל דיווח, והוא לא דורש חשבון. נוהל דיווח חולשות
פלט לקריאת מכונה
הכול מוגש בלי אימות ובלי הגבלת קצב, כדי שכלי ניהול חולשות יוכל למשוך ישירות.
- provider-metadata.json
- נקודת הכניסה התקנית של מפרסם CSAF. משם מגיעים לכל השאר.
/.well-known/csaf/provider-metadata.json- CSAF 2.0
- מסמך JSON אחד לכל עדכון, בתקן OASIS. זה מה שכלי ה-SOC קורא.
/api/csaf/demo-advisory-0001.json- חבילה לסביבה מנותקת
- קובץ אחד עם כל מסמכי ה-CSAF ותקציר SHA-256 לכל אחד. מורידים בצד המחובר, מעבירים במדיה, קולטים בפנים.
/api/csaf/bundle.json