취약점 공개 정책
우리는 취약점 공개가 양방향 소통이라고 믿습니다. 연구자뿐만 아니라 공급업체도 조정된 취약점 공개에 참여해야 합니다. Enable Security는 자체 연구를 통해 취약점을 발견하면 해당 취약점을 공급업체에 통지하며, 첫 접촉 후 90일이 지난 뒤 또는 공급업체가 수정 사항을 더 일찍 출시하는 경우에는 그 이전에 상세 정보를 방어 커뮤니티에 공개합니다.
- Enable Security는 공급업체와 기밀 통신을 구축하기 위해 합리적인 노력을 기울일 것입니다.
- 공급업체의 보안 팀 또는 지정된 연락처와 연락이 닿으면 Enable Security는 이 정책에 대한 링크와 현재 예정된 공개 날짜와 함께 취약점의 전체 세부 정보를 전달할 것입니다.
- Enable Security는 발견된 취약점의 중요성을 이해할 수 있도록 공급업체에 합리적인 지원을 제공할 것입니다.
- 공급업체가 7일 이내에 초기 연락에 응답하지 않으면, 공급업체 조직 내 올바른 연락처를 확보하기 위해 다른 채널을 통해 추가 시도가 이루어질 것입니다.
- 초기 접촉 후 30일이 지나도 공급업체로부터 응답을 받지 못하면, 30일 후 전체 공개를 예고하는 최종 연락이 이루어질 것입니다.
- 추가로 30일이 지나 초기 공개 후 90일이 되면, Enable Security는 취약점을 공개할 것입니다.
90일 마감일은 다음과 같은 방식으로 달라질 수 있습니다:
- 마감일이 주말 또는 미국/독일 공휴일에 만료될 경우, 마감일은 다음 평일로 연기됩니다.
- 90일 마감일이 만료되기 전에 공급업체가 마감일 이후 14일 이내에 해당하는 특정 날짜에 패치 출시를 예정하고 있다고 알려주면, 우리는 패치가 제공될 때까지 공개를 연기할 것입니다. 패치가 14일 유예 기간을 넘겨 다시 지연될 경우, 우리는 취약점을 공개할 권리를 보유합니다.
- 우리는 활발히 악용되고 있는 소프트웨어에서 이전에 알려지지 않았고 패치되지 않은 취약점("0day")을 관찰할 때, 7일 이내라는 더 긴급한 조치가 적절하다고 믿습니다. 이 특별한 지정의 이유는 활발히 악용되는 취약점이 공개되지 않고 패치되지 않은 채 하루하루 지날수록 더 많은 장치나 계정이 손상되기 때문입니다. 7일은 공격적인 일정이며 일부 공급업체가 제품을 업데이트하기에는 너무 짧을 수 있지만, 서비스 임시 비활성화, 접근 제한, 또는 자세한 정보를 위한 공급업체 연락 등 가능한 완화 조치에 대한 조언을 게시하기에는 충분한 시간이어야 합니다. 결과적으로, 패치나 권고 없이 7일이 경과하면 우리는 사용자가 스스로를 보호하기 위한 조치를 취할 수 있도록 연구자들이 세부 정보를 공개하는 것을 지원할 것입니다.
언제나 그렇듯이, 우리는 극단적인 상황에 따라 마감일을 앞당기거나 연기할 권리를 보유합니다. 우리는 모든 공급업체를 엄격하게 동등하게 대우하기로 약속합니다. Enable Security도 동일한 기준이 적용될 것으로 기대합니다.
이 정책은 Google의 정책을 기반으로 하며, 보안 버그에 대한 업계 대응 시간을 개선하려는 우리의 바람과 강하게 부합할 뿐만 아니라, 마감일을 약간 초과한 버그에 대해서도 더 부드러운 처리가 이루어지도록 합니다.
보안, 연구 및 프로젝트에 관한 Enable Security의 최신 뉴스, 연구 및 개발 소식을 보려면 블로그를 방문하세요.