EH/01
FEJEZET 06 / HIBABEJELENTÉSISMERETTERJESZTÉS / HU

Állj meg, dokumentálj, jelezz

A felelős bejelentés első lépése: ne menj tovább.

Ha váratlanul sérülékenységre utaló jelet találsz, a cél nem a teljes kihasználás bizonyítása. A legkisebb szükséges bizonyíték után meg kell állni, biztonságosan dokumentálni és a megfelelő félnek jelezni.

01 / Első percek

Öt lépés, mielőtt újra kattintanál.

  1. 01

    Állítsd le az aktív próbálkozást

    Ne kérj le további rekordokat, ne lépj más fiókba, ne módosíts adatot, ne telepíts fájlt, és ne teszteld más rendszeren.

  2. 02

    Őrizd meg a minimális bizonyítékot

    Dátum és időzóna, pontos URL vagy érintett verzió, egy kitakart képernyőkép, kérésazonosító és rövid megfigyelés. Ne készíts teljes adatmásolatot.

  3. 03

    Keresd meg a szabályzatot

    Nézd meg a /.well-known/security.txt fájlt, a security vagy vulnerability disclosure oldalt, illetve a hivatalos bug bounty programot.

  4. 04

    Azonosítsd a valódi tulajdonost

    A tárhelyszolgáltató, CDN vagy domainregisztrátor gyakran nem a sérülékeny alkalmazás üzemeltetője. A szervezet biztonsági vagy PSIRT-kapcsolatát keresd.

  5. 05

    Jelents bizalmas csatornán

    Kérj átvételi visszaigazolást. Érzékeny részletekhez használj a szervezet által megadott űrlapot, portált vagy PGP-titkosítást.

02 / Címzett

Kinek szólj? Egy biztonságos eszkalációs sorrend.

01

A szervezet saját csatornája

security.txt, security@ vagy a hivatalos sérülékenység-bejelentő oldal. Mindig a közzétett hatókör és safe harbor feltételei az irányadók.

02

Gyártói PSIRT vagy bug bounty platform

Termékhiba esetén a gyártó Product Security Incident Response Teamje; meghirdetett program esetén kizárólag annak felülete és szabályai.

03

Nemzeti CSIRT koordináció

Ha nincs elérhető tulajdonos, a kapcsolat elakad, vagy jelentős magyarországi kockázat merül fel, az NBSZ NKI incidens- és sérülékenység-bejelentő felülete koordinációs pont lehet.

04

Hatóság vagy segélyhívás

Folyamatban lévő bűncselekmény, közvetlen élet- vagy vagyonveszély esetén ne kutatóként nyomozz tovább; értesítsd a megfelelő hatóságot. Azonnali veszélyben 112.

03 / Magyarország

NBSZ NKI: mikor, mit és milyen csatornán jelents?

A Nemzetbiztonsági Szakszolgálat Nemzeti Kibervédelmi Intézete az országos CSIRT-koordináció egyik központja. Hivatalos tájékoztatása szerint bárki bejelentheti az általa észlelt kiberbiztonsági incidenst vagy sérülékenységet. Ez különösen hasznos, ha az érintett szervezet nem elérhető, a kapcsolatfelvétel elakad, több hazai szereplő lehet érintett, vagy a bejelentő névtelen szeretne maradni.

01

Észlelés

Csak a megfigyelt tényt rögzítsd.

02

Megállás

Ne bővítsd a hozzáférést vagy az adatgyűjtést.

03

Tulajdonos

Ha elérhető, először a szervezet hivatalos csatornája.

04

NKI

Portálon vagy a megfelelő e-mail-címen jelents.

05

Koordináció

Őrizd meg az azonosítót, és várd meg a választ.

ONLINE / AJÁNLOTT

Bejelentőportál

A portálon azonosított és anonim bejelentés is indítható. Strukturált felületet ad a lényeges adatokhoz, ezért általában ez a legjobb első választás.

E-MAIL / AZONOSÍTOTT

CSIRT kapcsolat

Ha névvel és elérhetőséggel jelentesz, az NKI hivatalos oldala a CSIRT-címet adja meg. Érzékeny melléklet előtt kérj biztonságos átadási módot.

E-MAIL / ANONIM

Névtelen jelzés

Az anonim csatorna akkor használható, ha nem szeretnél személyazonosító adatot megadni. A válasz és a pontosítás lehetőségéhez külön, személyhez nem kötődő postafiók segíthet.

Mi számít bejelenthetőnek?

  • Sérülékenység: olyan gyengeség egy rendszerben, szolgáltatásban vagy termékben, amely biztonsági hatással járhat, akkor is, ha még nem látszik kihasználás.
  • Incidens: tényleges vagy megalapozottan feltételezett kompromittálás, kártevőfertőzés, adatszivárgás, fiókeltérítés, szolgáltatáskiesés vagy más kiberbiztonsági esemény.
  • Több szervezetet érintő kockázat: beszállítói, széles körben használt termékhez kötődő vagy összehangolt kezelést igénylő eset.

Mit adj meg?

  • észlelés pontos ideje és időzónája; érintett domain, IP, termék és verzió;
  • rövid, tényszerű összefoglaló, megfigyelt hatás és minimális reprodukció;
  • kitakart képernyőkép, kérés- vagy naplóazonosító és az elvégzett kárcsökkentő lépések;
  • milyen adat vált láthatóvá, hozzáfértél-e idegen adathoz, és leállítottad-e a próbát;
  • kapcsolattartási mód, ha választ és koordinációt kérsz. Jelszót, tokent vagy teljes adatállományt ne küldj titkosítatlanul.
04 / Jó jelentés

Tény, hatás és határ – túlzás nélkül.

Pontos

Egyértelmű érintett rendszer, időpont, előfeltétel és megfigyelt eredmény.

Minimális

Csak a hiba igazolásához szükséges adat; személyes vagy titkos adat kitakarva.

Reprodukálható

A szervezet képes megismételni, de a levél nem válik nyilvános támadási útmutatóvá.

Kockázatarányos

Megkülönbözteti a bizonyított hatást a feltételezett legsúlyosabb forgatókönyvtől.

Javításorientált

Ha van megalapozott ötlet, rövid védelmi javaslatot ad, nem ultimátumot.

Koordinált

Időt és biztonságos csatornát hagy a javításra; a nyilvánosságot előre egyezteti.

05 / Levélminta

Egy visszafogott, szakmai első bejelentés.

Tárgy: Bizalmas sérülékenység-bejelentés – [érintett rendszer]

Tisztelt Biztonsági Kapcsolattartó!

Az Önök [domain / szolgáltatás / termék] rendszerében olyan jelenséget
észleltem, amely biztonsági sérülékenységre utalhat.

Rövid összefoglaló:
[Egy-két mondat a hibáról és a lehetséges hatásról.]

Érintett elem:
[Pontos URL, termékverzió vagy szolgáltatás – titkos adat nélkül.]

Észlelés időpontja:
[Dátum, időzóna.]

Minimális reprodukció:
[A jelenség igazolásához szükséges, károkozásmentes lépések.
Ne küldj működő támadókódot kéretlenül.]

Lehetséges hatás:
[Milyen adatra vagy működésre lehet hatással – csak amit igazoltál.]

Elvégzett biztonsági korlátozások:
[Pl. a tesztet leállítottam, idegen adatot nem töltöttem le,
adatot nem módosítottam, nyilvánosan nem közöltem.]

Bizonyíték:
[Kitakart képernyőkép / kérésazonosító / naplóidőpont.
Érzékeny melléklethez kérj biztonságos csatornát vagy PGP-kulcsot.]

Kérem, erősítsék meg a bejelentés átvételét, és jelöljék meg a további
biztonságos kapcsolattartási módot. A részleteket a javítás koordinálása
előtt nem teszem közzé.

Üdvözlettel:
[Név vagy választott azonosító]
[Kapcsolat]

A minta nem jelent felhatalmazást további tesztelésre. Ha a szervezet választ küld, csak az új, kifejezett engedélyben szereplő lépéseket végezd el.

06 / Kerülendő

Ezek a lépések a jó bejelentést is veszélyessé tehetik.

×1

Pénz vagy szerződés követelése a részletek visszatartásáért.

×2

Határidővel fenyegetés vagy megszégyenítő nyilvánosság kilátásba helyezése.

×3

Személyes adatok, jelszavak, tokenek vagy belső fájlok elküldése titkosítatlanul.

×4

A hiba több ügyfélen, fiókon, domainen vagy országon való kipróbálása.

×5

A szervezet hallgatását további hozzáférésre adott engedélynek tekinteni.

×6

Kéretlen teljes támadókód vagy működő exploit nyilvános feltöltése a javítás előtt.

KÖVETKEZŐ FEJEZET / 07Hol találkozik a hazai és a nemzetközi szakmai közösség?