Przejdź do treści
SprintTech
TLP:CLEARST-SOC

CSIRT SprintTech

Zespół reagowania na incydenty bezpieczeństwa działający w ramach SprintTech Security Operations Center. Obsługujemy systemy i usługi SprintTech oraz zasoby klientów w zakresie objętym umowami i udzielonymi upoważnieniami.

Zgłoszenie incydentu

zgloszenia@sprinttech.pl

Podstawowy adres do zgłaszania incydentów bezpieczeństwa. Wiadomość można wysłać o dowolnej porze.

Zgłoszenie podatności i kontakt CSIRT-to-CSIRT

soc@sprinttech.org

Adres do szyfrowanej komunikacji operacyjnej. Preferujemy wiadomości podpisane i zaszyfrowane OpenPGP.

Kontakt administracyjny

+48 58 340 77 07

Numer administracyjny SprintTech. Nie jest publiczną linią alarmową CSIRT - klienci otrzymują numer alarmowy w dokumentacji usługi.

Dla kogo działamy

  • systemy, sieci, usługi, dane i użytkownicy SprintTech objęci mandatem zespołu
  • zasoby klientów wyłącznie w zakresie określonym w umowach, upoważnieniach i dokumentacji usług
  • inne podmioty lub zasoby włączone do zakresu na podstawie pisemnego uzgodnienia

Sam fakt dostarczenia przez SprintTech produktu, usługi konsultingowej lub sprzętu nie oznacza automatycznie objęcia zasobu całodobową obsługą ST-SOC. Zgłoszenia dotyczące zasobów spoza społeczności przyjmujemy i przekazujemy właściwemu podmiotowi w trybie best effort.

Dostępność i czas reakcji

Strefa czasowa
Europe/Warsaw (UTC+1 / UTC+2)
Tryb pracy
Monitoring i obsługa zdarzeń w modelu 24/7/365 w zakresie przewidzianym dla klientów i usług objętych umową.

„Czas reakcji” oznacza czas od skutecznego odebrania zgłoszenia właściwym, monitorowanym kanałem oraz otrzymania minimalnych danych umożliwiających identyfikację sprawy do potwierdzenia przyjęcia lub rozpoczęcia triage. Nie jest to czas powstrzymania incydentu ani usunięcia jego przyczyny.

Zgłoszenia spoza społeczności obsługujemy bez gwarantowanego publicznie SLA.

Szyfrowanie zgłoszeń (OpenPGP)

klucz publiczny ST-SOC
Fingerprint
5056 A789 6023 5063 1646 6A71 2A3B D0D2 FD79 7134
Key ID
2A3BD0D2FD797134
Identyfikator użytkownika
soc@sprinttech.org

Przed pierwszym użyciem klucza:

  1. pobierz klucz z odnośnika wskazanego na tej stronie
  2. zweryfikuj pełny fingerprint niezależnym kanałem
  3. sprawdź aktualny status, ważność i ewentualne unieważnienie klucza
  4. nie wysyłaj materiału poufnego, jeżeli weryfikacja się nie powiedzie

Skrócony Key ID nie jest wystarczającym potwierdzeniem tożsamości klucza. Zawsze weryfikuj pełny odcisk.

Priorytety incydentów

Priorytet ustalamy na podstawie wpływu i pilności: krytyczności zasobu, zasięgu zdarzenia, wpływu na poufność, integralność i dostępność, rodzaju danych, aktywności atakującego oraz skutków prawnych i biznesowych.

P1Krytyczny

Trwa lub bezpośrednio zagraża incydent o bardzo wysokim wpływie: usługa krytyczna, rozległe naruszenie, aktywny ransomware, istotna utrata kontroli nad środowiskiem.

Dla usługi całodobowej objętej umową triage i eskalacja rozpoczynają się niezwłocznie, zgodnie z SLA i runbookiem kryzysowym.

P2Wysoki

Potwierdzony lub wysoce prawdopodobny incydent o znaczącym, lecz ograniczonym wpływie.

Cel rozpoczęcia reakcji w ciągu 30 minut obowiązuje wtedy, gdy został przewidziany dla danego klienta lub usługi w SLA.

P3Średni

Incydent o ograniczonym wpływie, bez przesłanek natychmiastowej eskalacji kryzysowej.

Obsługa odbywa się w uzgodnionym oknie serwisowym.

P4Niski lub informacyjny

Zdarzenie o niskim wpływie, zapytanie, obserwacja albo zgłoszenie wymagające weryfikacji.

Obsługa planowana zależnie od ryzyka, umowy i dostępności zasobów.

Jak zgłosić incydent

Zgłoszenie powinno zawierać poniższe informacje, o ile są dostępne i bezpieczne do przekazania:

dane kontaktowe zgłaszającego i organizację
identyfikator klienta lub umowy (dotyczy klientów)
informację, czy zgłaszający jest właścicielem zasobu lub działa z jego upoważnienia
datę i czas zdarzenia wraz ze strefą czasową, preferencyjnie UTC
opis obserwowanych faktów, wpływu i aktualnego statusu
identyfikatory dotkniętych zasobów, systemów lub usług
wskaźniki techniczne: adresy IP, domeny, porty, nazwy hostów, skróty kryptograficzne, identyfikatory alertów
wykonane dotychczas działania oraz ich wynik
proponowane oznaczenie TLP i ograniczenia dalszego udostępniania

Nie przekazuj haseł, kodów MFA, tokenów sesyjnych, kluczy prywatnych ani innych sekretów. Materiały wrażliwe wysyłaj uzgodnionym bezpiecznym kanałem albo zaszyfruj kluczem OpenPGP zespołu.

Zgłaszanie podatności i odpowiedzialne ujawnianie

Podatności dotyczące domen, usług i produktów pozostających pod kontrolą SprintTech przyjmujemy na adres soc@sprinttech.org, najlepiej z użyciem OpenPGP. Zgłoszenie powinno zawierać opis podatności, dotknięty zasób i wersję, warunki odtworzenia, wpływ, bezpieczny proof of concept oraz propozycję dalszej koordynacji.

Zasady, których oczekujemy

  • testuj wyłącznie w zakresie posiadanego upoważnienia
  • ogranicz działania do minimum koniecznego do wykazania problemu
  • przerwij test i niezwłocznie zgłoś problem po uzyskaniu dostępu do cudzych danych
  • uzgodnij z nami zasady odpowiedzialnego ujawnienia przed publikacją szczegółów

Działania niedozwolone

  • ataki odmowy usługi, socjotechnika, testy fizyczne i masowe skanowanie zakłócające działanie usług
  • uzyskiwanie trwałości, rozszerzanie dostępu i pobieranie danych ponad niezbędne minimum
  • testowanie środowisk klientów lub podmiotów trzecich bez ich wyraźnej zgody
  • przesyłanie aktywnego złośliwego kodu bez wcześniej uzgodnionego bezpiecznego sposobu przekazania

Publikacja tej strony, dokumentu RFC 2350 ani pliku security.txt nie stanowi upoważnienia do prowadzenia testów. SprintTech nie prowadzi programu bug bounty, więc zgłoszenie nie tworzy prawa do wynagrodzenia, nagrody ani zwrotu kosztów. Warunki ewentualnego ujawnienia podatności uzgadniamy indywidualnie, z uwzględnieniem ryzyka, postępu działań naprawczych, praw osób trzecich i obowiązków prawnych.

Traffic Light Protocol 2.0

Stosujemy oznaczenia TLP do określania granic dalszego udostępniania informacji. TLP nie jest formalną klasyfikacją informacji, nie zastępuje szyfrowania i nie uchyla obowiązków prawnych. Zgłoszenie bez oznaczenia traktujemy domyślnie jako dostępne wyłącznie dla osób obsługujących sprawę.

TLP:REDWyłącznie dla imiennie określonych odbiorców, bez dalszego udostępniania. Odbiorców i bezpieczny kanał uzgadniamy przed przekazaniem treści.
TLP:AMBERUdostępnianie na zasadzie need-to-know wewnątrz organizacji odbiorcy oraz jej klientom, jeżeli jest to niezbędne do ich ochrony.
TLP:AMBER+STRICTUdostępnianie ograniczone do organizacji odbiorcy.
TLP:GREENUdostępnianie w zdefiniowanej społeczności cyberbezpieczeństwa, poza kanałami publicznymi.
TLP:CLEARRozpowszechnianie bez ograniczeń wynikających z TLP, z zastrzeżeniem praw autorskich i obowiązujących przepisów.