CSIRT SprintTech
Zespół reagowania na incydenty bezpieczeństwa działający w ramach SprintTech Security Operations Center. Obsługujemy systemy i usługi SprintTech oraz zasoby klientów w zakresie objętym umowami i udzielonymi upoważnieniami.
Zgłoszenie incydentu
zgloszenia@sprinttech.plPodstawowy adres do zgłaszania incydentów bezpieczeństwa. Wiadomość można wysłać o dowolnej porze.
Zgłoszenie podatności i kontakt CSIRT-to-CSIRT
soc@sprinttech.orgAdres do szyfrowanej komunikacji operacyjnej. Preferujemy wiadomości podpisane i zaszyfrowane OpenPGP.
Kontakt administracyjny
+48 58 340 77 07Numer administracyjny SprintTech. Nie jest publiczną linią alarmową CSIRT - klienci otrzymują numer alarmowy w dokumentacji usługi.
Dla kogo działamy
- systemy, sieci, usługi, dane i użytkownicy SprintTech objęci mandatem zespołu
- zasoby klientów wyłącznie w zakresie określonym w umowach, upoważnieniach i dokumentacji usług
- inne podmioty lub zasoby włączone do zakresu na podstawie pisemnego uzgodnienia
Sam fakt dostarczenia przez SprintTech produktu, usługi konsultingowej lub sprzętu nie oznacza automatycznie objęcia zasobu całodobową obsługą ST-SOC. Zgłoszenia dotyczące zasobów spoza społeczności przyjmujemy i przekazujemy właściwemu podmiotowi w trybie best effort.
Dostępność i czas reakcji
- Strefa czasowa
- Europe/Warsaw (UTC+1 / UTC+2)
- Tryb pracy
- Monitoring i obsługa zdarzeń w modelu 24/7/365 w zakresie przewidzianym dla klientów i usług objętych umową.
„Czas reakcji” oznacza czas od skutecznego odebrania zgłoszenia właściwym, monitorowanym kanałem oraz otrzymania minimalnych danych umożliwiających identyfikację sprawy do potwierdzenia przyjęcia lub rozpoczęcia triage. Nie jest to czas powstrzymania incydentu ani usunięcia jego przyczyny.
Zgłoszenia spoza społeczności obsługujemy bez gwarantowanego publicznie SLA.
Szyfrowanie zgłoszeń (OpenPGP)
- Fingerprint
- 5056 A789 6023 5063 1646 6A71 2A3B D0D2 FD79 7134
- Key ID
- 2A3BD0D2FD797134
- Identyfikator użytkownika
- soc@sprinttech.org
Przed pierwszym użyciem klucza:
- pobierz klucz z odnośnika wskazanego na tej stronie
- zweryfikuj pełny fingerprint niezależnym kanałem
- sprawdź aktualny status, ważność i ewentualne unieważnienie klucza
- nie wysyłaj materiału poufnego, jeżeli weryfikacja się nie powiedzie
Skrócony Key ID nie jest wystarczającym potwierdzeniem tożsamości klucza. Zawsze weryfikuj pełny odcisk.
Priorytety incydentów
Priorytet ustalamy na podstawie wpływu i pilności: krytyczności zasobu, zasięgu zdarzenia, wpływu na poufność, integralność i dostępność, rodzaju danych, aktywności atakującego oraz skutków prawnych i biznesowych.
Trwa lub bezpośrednio zagraża incydent o bardzo wysokim wpływie: usługa krytyczna, rozległe naruszenie, aktywny ransomware, istotna utrata kontroli nad środowiskiem.
Dla usługi całodobowej objętej umową triage i eskalacja rozpoczynają się niezwłocznie, zgodnie z SLA i runbookiem kryzysowym.
Potwierdzony lub wysoce prawdopodobny incydent o znaczącym, lecz ograniczonym wpływie.
Cel rozpoczęcia reakcji w ciągu 30 minut obowiązuje wtedy, gdy został przewidziany dla danego klienta lub usługi w SLA.
Incydent o ograniczonym wpływie, bez przesłanek natychmiastowej eskalacji kryzysowej.
Obsługa odbywa się w uzgodnionym oknie serwisowym.
Zdarzenie o niskim wpływie, zapytanie, obserwacja albo zgłoszenie wymagające weryfikacji.
Obsługa planowana zależnie od ryzyka, umowy i dostępności zasobów.
Jak zgłosić incydent
Zgłoszenie powinno zawierać poniższe informacje, o ile są dostępne i bezpieczne do przekazania:
Nie przekazuj haseł, kodów MFA, tokenów sesyjnych, kluczy prywatnych ani innych sekretów. Materiały wrażliwe wysyłaj uzgodnionym bezpiecznym kanałem albo zaszyfruj kluczem OpenPGP zespołu.
Zgłaszanie podatności i odpowiedzialne ujawnianie
Podatności dotyczące domen, usług i produktów pozostających pod kontrolą SprintTech przyjmujemy na adres soc@sprinttech.org, najlepiej z użyciem OpenPGP. Zgłoszenie powinno zawierać opis podatności, dotknięty zasób i wersję, warunki odtworzenia, wpływ, bezpieczny proof of concept oraz propozycję dalszej koordynacji.
Zasady, których oczekujemy
- testuj wyłącznie w zakresie posiadanego upoważnienia
- ogranicz działania do minimum koniecznego do wykazania problemu
- przerwij test i niezwłocznie zgłoś problem po uzyskaniu dostępu do cudzych danych
- uzgodnij z nami zasady odpowiedzialnego ujawnienia przed publikacją szczegółów
Działania niedozwolone
- ataki odmowy usługi, socjotechnika, testy fizyczne i masowe skanowanie zakłócające działanie usług
- uzyskiwanie trwałości, rozszerzanie dostępu i pobieranie danych ponad niezbędne minimum
- testowanie środowisk klientów lub podmiotów trzecich bez ich wyraźnej zgody
- przesyłanie aktywnego złośliwego kodu bez wcześniej uzgodnionego bezpiecznego sposobu przekazania
Publikacja tej strony, dokumentu RFC 2350 ani pliku security.txt nie stanowi upoważnienia do prowadzenia testów. SprintTech nie prowadzi programu bug bounty, więc zgłoszenie nie tworzy prawa do wynagrodzenia, nagrody ani zwrotu kosztów. Warunki ewentualnego ujawnienia podatności uzgadniamy indywidualnie, z uwzględnieniem ryzyka, postępu działań naprawczych, praw osób trzecich i obowiązków prawnych.
Traffic Light Protocol 2.0
Stosujemy oznaczenia TLP do określania granic dalszego udostępniania informacji. TLP nie jest formalną klasyfikacją informacji, nie zastępuje szyfrowania i nie uchyla obowiązków prawnych. Zgłoszenie bez oznaczenia traktujemy domyślnie jako dostępne wyłącznie dla osób obsługujących sprawę.
| TLP:RED | Wyłącznie dla imiennie określonych odbiorców, bez dalszego udostępniania. Odbiorców i bezpieczny kanał uzgadniamy przed przekazaniem treści. |
| TLP:AMBER | Udostępnianie na zasadzie need-to-know wewnątrz organizacji odbiorcy oraz jej klientom, jeżeli jest to niezbędne do ich ochrony. |
| TLP:AMBER+STRICT | Udostępnianie ograniczone do organizacji odbiorcy. |
| TLP:GREEN | Udostępnianie w zdefiniowanej społeczności cyberbezpieczeństwa, poza kanałami publicznymi. |
| TLP:CLEAR | Rozpowszechnianie bez ograniczeń wynikających z TLP, z zastrzeżeniem praw autorskich i obowiązujących przepisów. |
Dokumenty zespołu
Opis zespołu według RFC 2350
Formalny profil zespołu: społeczność, mandat, polityki, usługi i zasady współpracy. Dokument dla instytucji, zespołów CSIRT i partnerów.
Wersja 3.1 · TLP:CLEARsecurity.txt
Maszynowo czytelny drogowskaz z kanałami zgłoszeń, kluczem szyfrującym i odnośnikiem do polityki, zgodny z RFC 9116.
Podpisany OpenPGP