{"id":151288,"date":"2024-02-15T17:00:26","date_gmt":"2024-02-15T17:00:26","guid":{"rendered":"https:\/\/bas-ip.com\/security-policy\/"},"modified":"2025-11-27T11:29:20","modified_gmt":"2025-11-27T11:29:20","slug":"security-policy","status":"publish","type":"page","link":"https:\/\/bas-ip.com\/fi\/security-policy\/","title":{"rendered":"Tietoturvak\u00e4yt\u00e4nt\u00f6"},"content":{"rendered":"<h1 class=\"wp-block-heading\">Haavoittuvuuksien julkistamisk\u00e4yt\u00e4nt\u00f6<\/h1>\n\n\n\n<h1 class=\"wp-block-heading\">Yleist\u00e4 tietoa<\/h1>\n\n\n\n<p>BAS-IP noudattaa alan johtavia k\u00e4yt\u00e4nt\u00f6j\u00e4 tuotteissamme havaittujen tietoturva-aukkojen hallinnassa ja niihin reagoimisessa. On mahdotonta taata, ett\u00e4 yrityksemme tarjoamat tuotteet ja palvelut ovat t\u00e4ysin vapaita haavoittuvuuksista. T\u00e4m\u00e4 ei ole ainutlaatuinen piirre, vaan pikemminkin yleinen ehto kaikille ohjelmistoille ja palveluille, mutta voimme taata, ett\u00e4 pyrimme kaikissa kehitysvaiheissa tunnistamaan ja poistamaan mahdolliset haavoittuvuudet, v\u00e4hent\u00e4en siten riski\u00e4, joka liittyy BAS-IP-tuotteiden ja -palveluiden k\u00e4ytt\u00f6\u00f6nottoon asiakasymp\u00e4rist\u00f6iss\u00e4.<\/p>\n\n\n\n<p>BAS-IP tunnistaa, ett\u00e4 joillakin standardeilla verkkoprotokollilla ja palveluilla voi olla luontaisia heikkouksia, joita voidaan hy\u00f6dynt\u00e4\u00e4. Vaikka BAS-IP ei ole vastuussa n\u00e4ist\u00e4 protokollista ja palveluista, annamme suosituksia BAS-IP-tuotteisiin, -ohjelmistoihin ja -palveluihin liittyvien riskien v\u00e4hent\u00e4miseksi erilaisten <a href=\"https:\/\/basip.atlassian.net\/wiki\/spaces\/HP\/pages\/5046705\/The+practice+of+building+IP+intercom+systems\" target=\"_blank\" rel=\"noopener\">oppaiden muodossa<\/a>.<\/p>\n\n\n\n<h1 class=\"wp-block-heading\">Mit\u00e4 k\u00e4yt\u00e4nt\u00f6 kattaa<\/h1>\n\n\n\n<p>T\u00e4ss\u00e4 asiakirjassa kuvattu haavoittuvuuksien hallintaa koskeva k\u00e4yt\u00e4nt\u00f6 koskee kaikkia BAS-IP-tuotemerkin alaisia tuotteita, ohjelmistoja ja palveluita.<\/p>\n\n\n\n<h1 class=\"wp-block-heading\">Mit\u00e4 k\u00e4yt\u00e4nt\u00f6 ei kata<\/h1>\n\n\n\n<p>Jotkin haavoittuvuudet eiv\u00e4t kuulu BAS-IP:n haavoittuvuuksien hallintaa koskevan k\u00e4yt\u00e4nn\u00f6n piiriin. \u00c4l\u00e4 l\u00e4het\u00e4 haavoittuvuusraportteja, jotka eiv\u00e4t kuulu haavoittuvuuksien hallintaa koskevan k\u00e4yt\u00e4nn\u00f6n piiriin, osoitteeseen <a href=\"mailto:security@bas-ip.com\" data-type=\"link\" data-id=\"security@bas-ip.com\">security@bas-ip.com<\/a>:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Haavoittuvuudet, jotka vaativat <strong>korkeita k\u00e4ytt\u00f6oikeuksia<\/strong> ja\/tai <strong>sosiaalista manipulointia<\/strong> ja jotka laukeavat\/toteutetaan root\/j\u00e4rjestelm\u00e4nvalvojan p\u00e4\u00e4syll\u00e4 ja\/tai vaativat <strong>monimutkaista<\/strong> k\u00e4ytt\u00e4j\u00e4n vuorovaikutusta<\/li>\n\n\n\n<li><strong>Alidomainin haltuunotto<\/strong> (<em>Subdomain takeover<\/em>), esimerkiksi hallinnan saaminen solmuun, joka osoittaa t\u00e4ll\u00e4 hetkell\u00e4 k\u00e4ytt\u00e4m\u00e4tt\u00f6m\u00e4\u00e4n palveluun<\/li>\n\n\n\n<li><strong>Virheelliset k\u00e4ytt\u00e4j\u00e4konfiguraatiot<\/strong>, jotka voidaan est\u00e4\u00e4 noudattamalla BAS-IP-oppaita<\/li>\n\n\n\n<li>Haavoittuvuudet sis\u00e4ll\u00f6ss\u00e4 tai sovelluksissa, jotka on luonut <strong>kolmannen osapuolen k\u00e4ytt\u00e4j\u00e4t<\/strong> tai <strong>kumppanit<\/strong>, kuten sovellukset, jotka voidaan ladata ja suorittaa BAS-IP-laitteilla<\/li>\n\n\n\n<li><strong>Cross-Site Request Forgery (CSRF)<\/strong> tai <strong>Cross-Site Scripting (XSS)<\/strong> haavoittuvuudet, jotka huijaavat k\u00e4ytt\u00e4j\u00e4n vierailemaan haitallisella verkkosivustolla tai napsauttamaan naamioitua linkki\u00e4, kun h\u00e4n k\u00e4ytt\u00e4\u00e4 BAS-IP-laitteiden verkkok\u00e4ytt\u00f6liittym\u00e4\u00e4<\/li>\n\n\n\n<li><strong>Kolmannen osapuolen avoimen l\u00e4hdekoodin<\/strong> haavoittuvuudet, jotka on rekister\u00f6ity CVE-tunnisteella ja jotka sijaitsevat BAS-IP-tuotteissa, -ohjelmistoissa tai -palveluissa k\u00e4ytetyiss\u00e4 ohjelmistokomponenteissa tai paketeissa. Yleisi\u00e4 esimerkkej\u00e4 t\u00e4llaisista ohjelmistokomponenteista ovat Linux-ydin, OpenSSL, AOSP ja muut<\/li>\n\n\n\n<li><strong>HTTP(S) -tietoturvaotsikoiden puute<\/strong>, kuten X-Frame-Options<\/li>\n\n\n\n<li>Haavoittuvuusraportit, jotka on luotu <strong>kolmannen osapuolen verkkoturvaskannereilla<\/strong><\/li>\n\n\n\n<li><strong>Tukemattomat<\/strong> tuotteet\/ohjelmistot\/palvelut<\/li>\n\n\n\n<li><strong>Verkon palvelunestotestit (DoS tai DDoS)<\/strong> tai muut testit, jotka h\u00e4iritsev\u00e4t p\u00e4\u00e4sy\u00e4 j\u00e4rjestelm\u00e4\u00e4n tai tietoihin tai aiheuttavat niille vahinkoa<\/li>\n<\/ul>\n\n\n\n<h1 class=\"wp-block-heading\">Velvollisuudet<\/h1>\n\n\n\n<p>BAS-IP arvostaa ja kannustaa tutkijoiden pyrkimyksi\u00e4 tunnistaa ja raportoida haavoittuvuuksia BAS-IP-tuotteissa, -ohjelmistoissa ja -palveluissa. Noudattaen vastuullisen julkistamisen prosessia, BAS-IP:n tuoteturvallisuustiimi kunnioittaa parhaan kykyns\u00e4 mukaan tutkijoiden etuja molemminpuolisen yhteisty\u00f6n ja avoimuuden kautta koko julkistamisprosessin ajan.<\/p>\n\n\n\n<p>BAS-IP Company odottaa, ett\u00e4 tutkijat <strong>eiv\u00e4t paljasta haavoittuvuuksia ennen 90 p\u00e4iv\u00e4n jakson p\u00e4\u00e4ttymist\u00e4 tai molemminpuolisesti sovittua p\u00e4iv\u00e4m\u00e4\u00e4r\u00e4\u00e4<\/strong> ja suorittavat haavoittuvuustutkimuksen <strong>lain sallimissa rajoissa<\/strong>, aiheuttamatta haittaa, paljastamatta luottamuksellisuutta tai vaarantamatta BAS-IP Companyn, sen kumppaneiden ja asiakkaiden turvallisuutta.<\/p>\n\n\n\n<h1 class=\"wp-block-heading\">Haavoittuvuuksien hallinta<\/h1>\n\n\n\n<p>BAS-IP Company arvioi haavoittuvuudet k\u00e4ytt\u00e4m\u00e4ll\u00e4 tunnettua <a href=\"https:\/\/www.first.org\/cvss\/calculator\/3-1\" target=\"_blank\" rel=\"noopener\"><strong>CVSS<\/strong>-luokitusj\u00e4rjestelm\u00e4\u00e4<\/a>.<\/p>\n\n\n\n<p>Avoimen l\u00e4hdekoodin komponenttien haavoittuvuuksien osalta BAS-IP voi arvioida haavoittuvuuden sen merkityksen mukaan siin\u00e4 yhteydess\u00e4, miten BAS-IP suosittelee tuotteidensa, ohjelmistojensa ja palveluidensa toteuttamista. Turvallisuuskonsultaatioita tarjotaan yleens\u00e4 vain BAS-IP:lle ominaisille haavoittuvuuksille.<\/p>\n\n\n\n<p><strong>Prioriteettijakauma<\/strong>, kun haavoittuvuus on arvioitu ja siihen sovelletaan korjausta:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>CVSS 3.1 high\/critical (7.0 \u2013 10.0)<\/strong><br>BAS-IP pyrkii korjaamaan haavoittuvuuden ennen ulkoista julkistamista tai <strong>4 viikon<\/strong> kuluessa siit\u00e4. Avoimen l\u00e4hdekoodin komponenttien osalta aikataulu on yleens\u00e4 pidempi, koska BAS-IP on riippuvainen ulkoisista tahoista tiedoista, korjauksista ja\/tai varmennuksesta<\/li>\n\n\n\n<li><strong>CVSS 3.1 medium (4.0 \u2013 6.9)<\/strong><br>BAS-IP pyrkii korjaamaan haavoittuvuuden, tyypillisesti <strong>2-3 kuukauden<\/strong> kuluessa<\/li>\n\n\n\n<li><strong>CVSS 3.1 low (0.1 \u2013 3.9)<\/strong><br>BAS-IP suunnittelee korjaavansa haavoittuvuuden <strong>seuraavassa aikataulutetussa julkaisussa<\/strong><\/li>\n\n\n\n<li>Tuetut ohjelmistot\/palvelut<br>BAS-IP-ohjelmistojen\/palveluiden tukivaihe m\u00e4\u00e4ritell\u00e4\u00e4n yleisess\u00e4 ohjelmiston elinkaariprosessissa. BAS-IP-ohjelmistoja\/palveluita tuetaan yleens\u00e4 <strong>1 vuosi sen j\u00e4lkeen, kun elinkaaren p\u00e4\u00e4ttymisest\u00e4<\/strong> (<em>end-of-life<\/em>) on ilmoitettu.<\/li>\n<\/ul>\n\n\n\n<h1 class=\"wp-block-heading\">Haavoittuvuuden raportointi<\/h1>\n\n\n\n<p>BAS-IP pyrkii jatkuvasti tunnistamaan ja lievent\u00e4m\u00e4\u00e4n tuotteisiimme liittyvi\u00e4 riskej\u00e4. Jos olet kuitenkin havainnut BAS-IP:n tuotteeseen, ohjelmistoon tai palveluun liittyv\u00e4n tietoturvaj\u00e4rjestelm\u00e4n haavoittuvuuden, suosittelemme, ett\u00e4 ilmoitat ongelmasta <strong>v\u00e4litt\u00f6m\u00e4sti<\/strong>. Tietoturvaj\u00e4rjestelm\u00e4n haavoittuvuuksien oikea-aikainen raportointi on ratkaisevan t\u00e4rke\u00e4\u00e4 niiden k\u00e4yt\u00e4nn\u00f6n hy\u00f6dynt\u00e4misen todenn\u00e4k\u00f6isyyden v\u00e4hent\u00e4miseksi. Avoimen l\u00e4hdekoodin ohjelmistokomponentteihin liittyvist\u00e4 tietoturva-aukoista tulee ilmoittaa suoraan vastuulliselle organisaatiolle.<\/p>\n\n\n\n<p>Loppuk\u00e4ytt\u00e4ji\u00e4, kumppaneita, toimittajia, toimialaryhmi\u00e4 ja riippumattomia tutkijoita, jotka ovat havainneet mahdollisen haavoittuvuuden, kehotetaan ilmoittamaan havainnoistaan osoitteeseen <strong><a href=\"mailto:security@bas-ip.com\">security@bas-ip.com<\/a><\/strong> tai t\u00e4ytt\u00e4m\u00e4ll\u00e4 <strong><a href=\"https:\/\/docs.google.com\/forms\/d\/e\/1FAIpQLSdetHDUfdt0Fxk9ctY1-XWJARmQA_2-wBeXVbX2fnweQasVAA\/viewform\" target=\"_blank\" rel=\"noopener\">anonyymi lomake<\/a><\/strong>.<\/p>\n\n\n\n<p><strong>L\u00e4hetetyn raportin tulee sis\u00e4lt\u00e4\u00e4:<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>ekniset tiedot mahdollisesta haavoittuvuudesta<\/li>\n\n\n\n<li>Toistovaiheet<\/li>\n\n\n\n<li>Arvioitu vaikutus ja vakavuus hy\u00f6dynt\u00e4misen tapauksessa CVSS 3.1:n mukaisesti<\/li>\n\n\n\n<li>Tutkijan oma haavoittuvuuden julkistamisk\u00e4yt\u00e4nt\u00f6, jos sellainen on<\/li>\n<\/ul>\n\n\n\n<p><strong>Voit odottaa BAS-IP Companylta seuraavaa:<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Aika ensimm\u00e4iseen vastaukseen \u2014 <strong>3 ty\u00f6p\u00e4iv\u00e4n<\/strong> kuluessa ensimm\u00e4isen viestin vastaanottamisesta<\/li>\n\n\n\n<li>K\u00e4sittelyaika (ensimm\u00e4isen vastauksen vastaanottamisesta) \u2014 <strong>10 ty\u00f6p\u00e4iv\u00e4n<\/strong> kuluessa<\/li>\n\n\n\n<li>Olemme mahdollisimman avoimia korjausprosessissa toteuttamistamme toimenpiteist\u00e4, mukaan lukien kysymykset ja ongelmat, jotka voivat viiv\u00e4stytt\u00e4\u00e4 ratkaisua<\/li>\n\n\n\n<li>Yll\u00e4pid\u00e4mme avointa vuoropuhelua ongelmien k\u00e4sittelemiseksi<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Haavoittuvuuden julkistaminen<\/h2>\n\n\n\n<p>Kun ilmoitus havaitusta haavoittuvuudesta on tutkittu ja sen aitous vahvistettu, BAS-IP aloittaa <strong>vastuullisen julkistamisen<\/strong> prosessin. BAS-IP pyrkii tekem\u00e4\u00e4n yhteisty\u00f6t\u00e4 tutkijan kanssa lis\u00e4tietojen, kuten CVSS 3.1 -arvioinnin, turvasuosituksen sis\u00e4ll\u00f6n ja\/tai lehdist\u00f6tiedotteiden (tarvittaessa) sek\u00e4 ulkoisen julkistamisp\u00e4iv\u00e4m\u00e4\u00e4r\u00e4n osalta.<\/p>\n\n\n\n<p>BAS-IP Companyn ja tutkijan v\u00e4lisen sopimuksen j\u00e4lkeen BAS-IP Company julkistaa haavoittuvuuden ulkoisiin tarkoituksiin julkaisemalla turvallisuussuosituksia ja\/tai lehdist\u00f6tiedotteen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Asiakirjan muutoshistoria<\/h2>\n\n\n\n<figure class=\"wp-block-table\"><table><tbody><tr><th>Versio<\/th><th>P\u00e4iv\u00e4m\u00e4\u00e4r\u00e4<\/th><th>Kuvaus<\/th><\/tr><tr><td>1.0<\/td><td>15.02.2024<\/td><td>Ensimm\u00e4inen julkaisu<\/td><\/tr><\/tbody><\/table><\/figure>","protected":false},"excerpt":{"rendered":"<p>Haavoittuvuuksien julkistamisk\u00e4yt\u00e4nt\u00f6 Yleist\u00e4 tietoa BAS-IP noudattaa alan johtavia k\u00e4yt\u00e4nt\u00f6j\u00e4 tuotteissamme havaittujen tietoturva-aukkojen hallinnassa ja niihin reagoimisessa. On mahdotonta taata, ett\u00e4 yrityksemme tarjoamat tuotteet ja palvelut ovat t\u00e4ysin vapaita haavoittuvuuksista. T\u00e4m\u00e4 ei ole ainutlaatuinen piirre, vaan pikemminkin yleinen ehto kaikille ohjelmistoille ja palveluille, mutta voimme taata, ett\u00e4 pyrimme kaikissa kehitysvaiheissa tunnistamaan ja poistamaan mahdolliset haavoittuvuudet, v\u00e4hent\u00e4en [&hellip;]<\/p>","protected":false},"author":1,"featured_media":0,"parent":0,"menu_order":0,"comment_status":"closed","ping_status":"closed","template":"","meta":{"inline_featured_image":false,"footnotes":""},"class_list":["post-151288","page","type-page","status-publish","hentry"],"acf":[],"_links":{"self":[{"href":"https:\/\/bas-ip.com\/fi\/wp-json\/wp\/v2\/pages\/151288","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/bas-ip.com\/fi\/wp-json\/wp\/v2\/pages"}],"about":[{"href":"https:\/\/bas-ip.com\/fi\/wp-json\/wp\/v2\/types\/page"}],"author":[{"embeddable":true,"href":"https:\/\/bas-ip.com\/fi\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/bas-ip.com\/fi\/wp-json\/wp\/v2\/comments?post=151288"}],"version-history":[{"count":2,"href":"https:\/\/bas-ip.com\/fi\/wp-json\/wp\/v2\/pages\/151288\/revisions"}],"predecessor-version":[{"id":151360,"href":"https:\/\/bas-ip.com\/fi\/wp-json\/wp\/v2\/pages\/151288\/revisions\/151360"}],"wp:attachment":[{"href":"https:\/\/bas-ip.com\/fi\/wp-json\/wp\/v2\/media?parent=151288"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}