VDP (Vulnerability Disclosure Policy) Nedir? Güvenlik İletişimi Nasıl Yapılır?
İçindekiler
- Yazı içindeki başlıklardan otomatik oluşturulabilir...
İşte bu noktada kritik soru şudur: O kişi bulduğu açığı (Örn. müşteri veritabanınızı sızdırabilecek bir SQL Injection) kime haber verecek? Şirketin info@ e-posta adresine atarsa mesaj spam'e mi düşecek? Şirketinizi uyardığı için "Bizi hacklemeye çalıştı" denilerek mahkemeye mi verilecek? Yoksa açığı doğrudan Twitter'da (X) yayımlayıp şirketi rezil mi edecek?
Vulnerability Disclosure Policy (VDP - Zafiyet İfşa Politikası), bu kaosu engelleyen, uluslararası ISO 29147 standartlarına dayalı resmi bir iletişim ve yasal koruma (Safe Harbor) sözleşmesidir.
VDP Neden Bug Bounty'den Farklıdır ve Neden Önceliklidir?
Birçok şirket siber güvenliği artırmak için hemen Bug Bounty (Para Ödülü) programlarına atlar. Oysa VDP (Zafiyet İfşa Politikası), ödül avcılığının çok daha öncesinde kurulması gereken temel bir haktır.- **Bug Bounty:** "Açığımı bulursan sana 5.000 Dolar vereceğim" diyerek hackerları sisteminize saldırmaya teşvik etmektir. Ciddi bir bütçe ve operasyonel olgunluk (Triage ekibi) gerektirir.
- **VDP:** İnternetin mahalle bekçilerine "Eğer kapımın açık olduğunu görürsen, lütfen bu adresten bana sessizce haber ver, sana söz veriyorum polisi aramayacağım" demektir. Para ödülü içermez (genellikle sadece teşekkür veya Hall of Fame listesi sunulur), yasal bir zorunluluktur.
ISO/IEC 29147 ve CRA Kapsamında VDP
Uluslararası ISO/IEC 29147 standardı, bir VDP'nin nasıl kurulacağını tanımlar. Avrupa Birliği'nin Cyber Resilience Act (CRA) tüzüğü de ürün piyasaya süren her teknoloji şirketinin, bu standarda uygun bir **Coordinated Vulnerability Disclosure (CVD)** süreci işletmesini şart koşar.Bu yasal zorunluluğun temel nedeni, bir açık bulunduğunda şirketin bunu inkar etmek (veya araştırmacıyı tehdit etmek) yerine, şeffaf bir şekilde yama (patch) üretmeye odaklanmasını sağlamaktır.
İyi Bir VDP Metni Neleri İçermelidir?
Şirketinizin web sitesinde (genellikle `/security` veya Trust Center altında) yayımlayacağınız bir VDP metninde şu bölümler net bir dille belirtilmelidir:#
1. Kapsam (Scope)
Araştırmacıların nereleri test etmesine izin veriyorsunuz?- **Dahil Olanlar:** `api.sirket.com`, `app.sirket.com`, iOS uygulaması.
- **Hariç Tutulanlar:** Şirketin fiziki ofisleri (Sosyal mühendislik yasak), çalışan e-postaları (Phishing yasak), şirketin kullandığı üçüncü parti SaaS yazılımları (Zendesk, Salesforce vb.).
#
2. Kurallar ve Safe Harbor (Güvenli Liman)
Eğer araştırmacı kurallarınıza uyarsa ona dava açmayacağınızı yazılı taahhüt etmelisiniz.- "Kendi oluşturduğunuz test hesapları dışında hiçbir gerçek müşteri verisine dokunamazsınız."
- "Denial of Service (DDoS) saldırıları yaparak sistemimizi çökertemezsiniz."
- "Eğer bu kurallara uyarsanız, eylemlerinizi yetkili (authorized) kabul ederiz ve hakkınızda yasal işlem başlatmayız (Safe Harbor)."
#
3. İletişim Yöntemi (Reporting Channel)
Araştırmacının raporu göndereceği kanaldır.- Basit bir e-posta adresi (Örn. `security@sirket.com`) ve verilerin yolda çalınmaması için PGP şifreleme anahtarı.
- Veya raporlamayı kolaylaştıran özel bir web formu (HackerOne veya Bugcrowd gibi platformların ücretsiz VDP sayfaları).
#
4. Hizmet Seviyesi Taahhüdü (SLA) ve Koordinasyon
Araştırmacıya ne zaman cevap vereceksiniz?- "İlk raporunuzu 48 saat içinde okuyup size döndüğümüzü bildireceğiz (Acknowledge)."
- "Zafiyet doğrulanırsa 90 gün içinde çözeceğiz."
- "Biz zafiyeti kapatana kadar (Embargo süresi) bulgularınızı kamuoyuyla (Twitter/Blog) paylaşmayacağınızı taahhüt edersiniz."
VDP ve Güven Masası (Trust Desk) İlişkisi
Kurumsal (Enterprise) müşteriler, size güvenlik anketi gönderdiklerinde sıklıkla "Dışarıdan gelen zafiyet bildirimlerini nasıl yönetiyorsunuz?" diye sorarlar. Canlı, erişilebilir ve ISO 29147'ye uygun bir VDP sayfası, müşteriye "Biz siber güvenlikte olgun bir şirketiz, hatalarımızdan kaçmıyoruz" mesajı veren en güçlü güven (Trust) sinyallerinden biridir.TEVSİK'in VDP Altyapısı Yaklaşımları
TEVSİK olarak şirketinizin Trust Center mimarisini kurarken, yasalara (CRA) ve endüstri standartlarına uygun VDP politikalarınızı hazırlıyoruz. Zafiyetlerin doğru adrese (security@ e-postası veya form), doğru formatta ve yasal tehdit oluşturmadan (Safe Harbor korumasıyla) akmasını sağlayacak operasyonel tasarımı inşa ediyoruz.Hizmet Sınırı
Bu içerik genel teknik bilgilendirme amacı taşır; hukuk görüşü değildir. "Safe Harbor" (Güvenli Liman) metinleri ve cezai feragat (dava açmama) taahhütleri, şirketinizin yerel hukuk müşavirleri tarafından onaylanmalıdır. TEVSİK; teknik envanter, süreç, veri, kanıt ve hazırlık yapılanması sunar.Sıkça Sorulan Sorular
VDP (Zafiyet İfşa Politikası) nedir?
VDP, bağımsız siber güvenlik araştırmacılarının veya müşterilerin, şirketinizin sistemlerinde buldukları güvenlik açıklarını size yasal, güvenli ve standardize edilmiş bir yoldan bildirmelerini sağlayan resmi iletişim politikasıdır.
VDP ile Bug Bounty (Ödül Avcılığı) aynı şey mi?
Hayır. Bug Bounty, zafiyet bulan araştırmacılara para ödülü verdiğiniz aktif bir programdır. VDP ise para ödülü vaat etmeyen, sadece 'Bulursan buraya bildir, sana dava açmayacağız' diyen pasif ve temel bir yasal kalkandır.
VDP (Zafiyet İfşa Politikası) yasal bir zorunluluk mu?
Cyber Resilience Act (CRA) gibi modern mevzuatlar, dijital ürün üreticilerinin koordine edilmiş bir zafiyet ifşa politikasına (Coordinated Vulnerability Disclosure) sahip olmasını zorunlu tutar. VDP olmadan ürününüze CE işareti vuramazsınız.
Safe Harbor (Güvenli Liman) maddesi ne işe yarar?
VDP metni içindeki bu madde, 'Kurallarımız dahilinde (Örn: Verilere zarar vermeden, sadece test hesaplarında) güvenlik testi yaparsanız, şirketi hacklemiş sayılmazsınız ve size yasal işlem başlatmayız' garantisidir.
Güvenlik açıkları herkese açık mı paylaşılır?
Hayır. ISO 29147 standartları gereği süreç 'Koordine' (Coordinated) ilerler. Şirket zafiyeti çözüp yama (patch) yayınlayana kadar araştırmacı sessiz kalmayı taahhüt eder (Ambargo süresi).