{"id":151308,"date":"2024-02-15T17:00:26","date_gmt":"2024-02-15T17:00:26","guid":{"rendered":"https:\/\/bas-ip.com\/security-policy\/"},"modified":"2025-11-28T11:41:58","modified_gmt":"2025-11-28T11:41:58","slug":"security-policy","status":"publish","type":"page","link":"https:\/\/bas-ip.com\/lt\/security-policy\/","title":{"rendered":"Saugumo politika"},"content":{"rendered":"<h1 class=\"wp-block-heading\">Pa\u017eeid\u017eiamum\u0173 atskleidimo politika<\/h1>\n\n\n\n<h1 class=\"wp-block-heading\">Bendra informacija<\/h1>\n\n\n\n<p>BAS-IP laikosi pirmaujan\u010di\u0173 pramon\u0117s praktik\u0173 valdant ir reaguojant \u012f m\u016bs\u0173 produktuose aptiktas saugumo spragas. Ne\u012fmanoma garantuoti, kad m\u016bs\u0173 \u012fmon\u0117s teikiami produktai ir paslaugos yra visi\u0161kai be pa\u017eeid\u017eiamum\u0173. Tai n\u0117ra unikali savyb\u0117, o veikiau bendra s\u0105lyga visoms programoms ir paslaugoms, ta\u010diau galime garantuoti, kad visuose k\u016brimo etapuose d\u0117sime pastangas nustatyti ir pa\u0161alinti potencialius pa\u017eeid\u017eiamumus, taip suma\u017eindami rizik\u0105, susijusi\u0105 su BAS-IP produkt\u0173 ir paslaug\u0173 diegimu klient\u0173 aplinkoje.<\/p>\n\n\n\n<p>BAS-IP pripa\u017e\u012fsta, kad kai kurie standartiniai tinklo protokolai ir paslaugos gali tur\u0117ti \u012fgimt\u0173 silpnybi\u0173, kuriomis galima pasinaudoti. Nors BAS-IP n\u0117ra atsakinga u\u017e \u0161iuos protokolus ir paslaugas, mes teikiame rekomendacijas, kaip suma\u017einti rizik\u0105, susijusi\u0105 su BAS-IP produktais, programine \u012franga ir paslaugomis, \u012fvairi\u0173 <a href=\"https:\/\/basip.atlassian.net\/wiki\/spaces\/HP\/pages\/5046705\/The+practice+of+building+IP+intercom+systems\" target=\"_blank\" rel=\"noopener\">vadov\u0173 forma<\/a>.<\/p>\n\n\n\n<h1 class=\"wp-block-heading\">K\u0105 apima politika<\/h1>\n\n\n\n<p>\u0160iame dokumente apra\u0161yta pa\u017eeid\u017eiamumo valdymo politika taikoma visiems BAS-IP prek\u0117s \u017eenklo produktams, programinei \u012frangai ir paslaugoms.<\/p>\n\n\n\n<h1 class=\"wp-block-heading\">Ko politika neapima<\/h1>\n\n\n\n<p>Kai kurios pa\u017eeid\u017eiamumo r\u016b\u0161ys nepatenka \u012f BAS-IP pa\u017eeid\u017eiamumo valdymo politikos taikymo srit\u012f. Pra\u0161ome nesi\u0173sti pa\u017eeid\u017eiamumo ataskait\u0173, kurioms netaikoma pa\u017eeid\u017eiamumo valdymo politika, adresu <a href=\"mailto:security@bas-ip.com\" data-type=\"link\" data-id=\"security@bas-ip.com\">security@bas-ip.com<\/a>:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Pa\u017eeid\u017eiamumai, reikalaujantys <strong>auk\u0161t\u0173 privilegij\u0173<\/strong> ir\/arba <strong>socialin\u0117s in\u017einerijos<\/strong>, kurie suaktyvinami\/\u012fvykdomi turint <em>root<\/em>\/administratoriaus prieig\u0105 ir\/arba reikalauja <strong>sud\u0117tingos<\/strong> vartotojo s\u0105veikos<\/li>\n\n\n\n<li><strong>Subdomeno per\u0117mimas<\/strong> (<em>Subdomain takeover<\/em>), pavyzd\u017eiui, kontrol\u0117s \u012fgijimas vir\u0161 mazgo, kuris nurodo \u012f \u0161iuo metu nenaudojam\u0105 paslaug\u0105<\/li>\n\n\n\n<li><strong>Neteisingos vartotojo konfig\u016bracijos<\/strong>, kuri\u0173 galima i\u0161vengti laikantis BAS-IP vadov\u0173<\/li>\n\n\n\n<li>Pa\u017eeid\u017eiamumai turinyje ar programose, kurias suk\u016br\u0117 <strong>tre\u010di\u0173j\u0173 \u0161ali\u0173 vartotojai ar partneriai<\/strong>, pavyzd\u017eiui, programos, kurias galima atsisi\u0173sti ir paleisti BAS-IP \u012frenginiuose<\/li>\n\n\n\n<li><strong>Tarpvietinio u\u017eklaus\u0173 klastojimo (CSRF)<\/strong> arba <strong>tarpvietinio scenarij\u0173 vykdymo (XSS)<\/strong> pa\u017eeid\u017eiamumai, kurie apgaule ver\u010dia vartotoj\u0105 aplankyti kenk\u0117ji\u0161k\u0105 svetain\u0119 ar spustel\u0117ti u\u017emaskuot\u0105 nuorod\u0105, kai prisijungiama prie BAS-IP \u012frengini\u0173 \u017einiatinklio s\u0105sajos<\/li>\n\n\n\n<li><strong>Tre\u010di\u0173j\u0173 \u0161ali\u0173 atvirojo kodo pa\u017eeid\u017eiamumai<\/strong>, u\u017eregistruoti CVE identifikatoriumi, esantys programin\u0117s \u012frangos komponentuose ar paketuose, naudojamuose BAS-IP produktuose, programin\u0117je \u012frangoje ar paslaugose. Da\u017eni toki\u0173 programin\u0117s \u012frangos komponent\u0173 pavyzd\u017eiai yra Linux branduolys, OpenSSL, AOSP ir kiti<\/li>\n\n\n\n<li><strong>HTTP(S) saugumo antra\u0161\u010di\u0173 tr\u016bkumas<\/strong>, pvz., X-Frame-Options<\/li>\n\n\n\n<li>Pa\u017eeid\u017eiamumo ataskaitos, sugeneruotos <strong>tre\u010di\u0173j\u0173 \u0161ali\u0173 tinklo saugumo skaitytuv\u0173<\/strong><\/li>\n\n\n\n<li><strong>Nepalaikomi<\/strong> produktai\/programin\u0117 \u012franga\/paslaugos<\/li>\n\n\n\n<li><strong>Tinklo paslaugos atsisakymo (DoS ar DDoS)<\/strong> testai ar kiti bandymai, kurie sutrikdo prieig\u0105 prie sistemos ar duomen\u0173 arba jiems daro \u017eal\u0105<\/li>\n<\/ul>\n\n\n\n<h1 class=\"wp-block-heading\">\u012esipareigojimai<\/h1>\n\n\n\n<p>BAS-IP vertina ir skatina tyr\u0117j\u0173 pastangas nustatant ir prane\u0161ant apie pa\u017eeid\u017eiamumus BAS-IP produktuose, programin\u0117je \u012frangoje ir paslaugose. Laikydamasi atsakingo atskleidimo proceso, BAS-IP produkt\u0173 saugumo komanda, kiek \u012fmanoma, gerbs tyr\u0117j\u0173 interesus per abipus\u012f bendradarbiavim\u0105 ir skaidrum\u0105 viso atskleidimo proceso metu.<\/p>\n\n\n\n<p>BAS-IP \u012emon\u0117 tikisi, kad tyr\u0117jai <strong>neatskleis pa\u017eeid\u017eiamum\u0173, kol nepasibaigs 90 dien\u0173 laikotarpis arba abipusiai sutarta data<\/strong>, ir vykdys pa\u017eeid\u017eiamumo tyrimus <strong>teis\u0117tose ribose<\/strong>, nedarydami \u017ealos, neatskleisdami konfidencialumo ir nekompromituodami BAS-IP \u012emon\u0117s, jos partneri\u0173 ir klient\u0173 saugumo.<\/p>\n\n\n\n<h1 class=\"wp-block-heading\">Pa\u017eeid\u017eiamumo valdymas<\/h1>\n\n\n\n<p>BAS-IP \u012emon\u0117 pa\u017eeid\u017eiamumus vertina naudodama gerai \u017einom\u0105<a href=\"https:\/\/www.first.org\/cvss\/calculator\/3-1\" target=\"_blank\" rel=\"noopener\"> <strong>CVSS<\/strong> vertinimo sistem\u0105.<\/a><\/p>\n\n\n\n<p>D\u0117l atvirojo kodo komponent\u0173 pa\u017eeid\u017eiamum\u0173, BAS-IP gali \u012fvertinti pa\u017eeid\u017eiamum\u0105 priklausomai nuo jo reik\u0161m\u0117s kontekste, kaip BAS-IP rekomenduoja diegti savo produktus, programin\u0119 \u012frang\u0105 ir paslaugas. Saugumo konsultacijos paprastai teikiamos tik BAS-IP specifiniams pa\u017eeid\u017eiamumams.<\/p>\n\n\n\n<p><strong>Prioritet\u0173 paskirstymas<\/strong>, kai pa\u017eeid\u017eiamumas yra \u012fvertintas ir jam turi b\u016bti taikomos korekcijos priemon\u0117s:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>CVSS 3.1 high\/critical (7.0 &#8211; 10.0)<\/strong><br>BAS-IP stengiasi pa\u0161alinti pa\u017eeid\u017eiamum\u0105 prie\u0161 i\u0161orin\u012f atskleidim\u0105 arba <strong>per 4 savaites<\/strong> po jo. Atvirojo kodo komponentams, terminas paprastai yra ilgesnis, nes BAS-IP priklauso nuo i\u0161orini\u0173 \u0161ali\u0173 d\u0117l informacijos, pataisym\u0173 ir\/arba patvirtinimo<\/li>\n\n\n\n<li><strong>CVSS 3.1 medium (4.0 &#8211; 6.9)<\/strong><br>BAS-IP siekia pa\u0161alinti pa\u017eeid\u017eiamum\u0105, paprastai <strong>per 2\u20133 m\u0117nesius<\/strong><\/li>\n\n\n\n<li><strong>CVSS 3.1 low (0.1 &#8211; 3.9)<\/strong><br>BAS-IP planuoja pa\u0161alinti pa\u017eeid\u017eiamum\u0105 <strong>kitame numatytame i\u0161leidime<\/strong><\/li>\n\n\n\n<li><strong>Palaikoma programin\u0117 \u012franga\/paslaugos<\/strong><br>BAS-IP programin\u0117s \u012frangos\/paslaug\u0173 palaikymo etapas nustatomas atsi\u017evelgiant \u012f bendr\u0105 programin\u0117s \u012frangos gyvavimo ciklo proces\u0105. BAS-IP programin\u0117 \u012franga\/paslaugos paprastai palaikomos <strong>1 metus po gyvavimo pabaigos<\/strong> (<em>end-of-life<\/em>) paskelbimo.<\/li>\n<\/ul>\n\n\n\n<h1 class=\"wp-block-heading\">Prane\u0161imas apie pa\u017eeid\u017eiamum\u0105<\/h1>\n\n\n\n<p>BAS-IP nuolat dirba siekdama nustatyti ir suma\u017einti rizik\u0105, susijusi\u0105 su pa\u017eeid\u017eiamumais m\u016bs\u0173 produktuose. Ta\u010diau, jei aptikote saugumo sistemos pa\u017eeid\u017eiamum\u0105, susijus\u012f su BAS-IP produktu, programine \u012franga ar paslauga, mes primygtinai rekomenduojame <strong>nedelsiant<\/strong> prane\u0161ti apie problem\u0105. Savalaikis prane\u0161imas apie saugumo sistemos pa\u017eeid\u017eiamumus yra labai svarbus siekiant suma\u017einti j\u0173 praktinio naudojimo tikimyb\u0119. Apie saugumo pa\u017eeid\u017eiamumus, susijusius su atvirojo kodo programin\u0117s \u012frangos komponentais, reikia prane\u0161ti tiesiogiai atsakingai organizacijai.<\/p>\n\n\n\n<p>Galutiniai vartotojai, partneriai, tiek\u0117jai, pramon\u0117s grup\u0117s ir nepriklausomi tyr\u0117jai, kurie aptiko galim\u0105 pa\u017eeid\u017eiamum\u0105, raginami prane\u0161ti apie savo i\u0161vadas adresu <a href=\"mailto:security@bas-ip.com\"><strong>security@bas-ip.com<\/strong><\/a> arba u\u017epildydami <strong><a href=\"https:\/\/docs.google.com\/forms\/d\/e\/1FAIpQLSdetHDUfdt0Fxk9ctY1-XWJARmQA_2-wBeXVbX2fnweQasVAA\/viewform\" target=\"_blank\" rel=\"noopener\">anonimin\u0119 form\u0105<\/a><\/strong>.<\/p>\n\n\n\n<p>Pateiktoje ataskaitoje tur\u0117t\u0173 b\u016bti:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Technin\u0117 informacija apie potencial\u0173 pa\u017eeid\u017eiamum\u0105<\/li>\n\n\n\n<li>Reprodukavimo \u017eingsniai<\/li>\n\n\n\n<li>Apskai\u010diuotas poveikis ir rimtumas i\u0161naudojimo atveju pagal CVSS 3.1<\/li>\n\n\n\n<li>Paties tyr\u0117jo pa\u017eeid\u017eiamumo atskleidimo politika, jei tokia yra<\/li>\n<\/ul>\n\n\n\n<p>I\u0161 BAS-IP \u012emon\u0117s galite tik\u0117tis \u0161tai ko:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Laikas iki pirmojo atsakymo \u2014 <strong>per 3 darbo dienas<\/strong> nuo pradinio prane\u0161imo gavimo<\/li>\n\n\n\n<li>Apdorojimo laikas (nuo pirmojo atsakymo gavimo momento) \u2014 <strong>per 10 darbo dien\u0173<\/strong><\/li>\n\n\n\n<li>B\u016bsime kiek \u012fmanoma skaidresni d\u0117l \u017eingsni\u0173, kuri\u0173 imam\u0117s korekcijos procese, \u012fskaitant klausimus ir problemas, kurios gali u\u017edelsti sprendim\u0105<\/li>\n\n\n\n<li>Mes palaikysime atvir\u0105 dialog\u0105 diskutuojant apie problemas<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Pa\u017eeid\u017eiamumo atskleidimas<\/h2>\n\n\n\n<p>Kai ataskaita apie aptikt\u0105 pa\u017eeid\u017eiamum\u0105 yra i\u0161nagrin\u0117ta ir patvirtinta kaip tikra, BAS-IP pradeda <strong>atsakingo atskleidimo<\/strong> proces\u0105. BAS-IP stengiasi bendradarbiauti su tyr\u0117ju d\u0117l tolesni\u0173 detali\u0173, toki\u0173 kaip CVSS 3.1 \u012fvertinimas, saugumo rekomendacij\u0173 turinys ir\/arba prane\u0161imai spaudai (jei taikoma) ir i\u0161orinio atskleidimo data.<\/p>\n\n\n\n<p>Po BAS-IP \u012emon\u0117s ir tyr\u0117jo susitarimo, pa\u017eeid\u017eiamumas bus atskleistas i\u0161or\u0117s tikslais, BAS-IP \u012emonei paskelbiant saugumo rekomendacijas ir\/arba prane\u0161im\u0105 spaudai.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Dokumento pakeitim\u0173 istorija<\/h2>\n\n\n\n<figure class=\"wp-block-table\"><table><tbody><tr><th>Versija<\/th><th>Data<\/th><th>Apra\u0161ymas<\/th><\/tr><tr><td>1.0<\/td><td>15.02.2024<\/td><td>Pirmasis leidimas<\/td><\/tr><\/tbody><\/table><\/figure>","protected":false},"excerpt":{"rendered":"<p>Pa\u017eeid\u017eiamum\u0173 atskleidimo politika Bendra informacija BAS-IP laikosi pirmaujan\u010di\u0173 pramon\u0117s praktik\u0173 valdant ir reaguojant \u012f m\u016bs\u0173 produktuose aptiktas saugumo spragas. Ne\u012fmanoma garantuoti, kad m\u016bs\u0173 \u012fmon\u0117s teikiami produktai ir paslaugos yra visi\u0161kai be pa\u017eeid\u017eiamum\u0173. Tai n\u0117ra unikali savyb\u0117, o veikiau bendra s\u0105lyga visoms programoms ir paslaugoms, ta\u010diau galime garantuoti, kad visuose k\u016brimo etapuose d\u0117sime pastangas nustatyti ir [&hellip;]<\/p>","protected":false},"author":1,"featured_media":0,"parent":0,"menu_order":0,"comment_status":"closed","ping_status":"closed","template":"","meta":{"inline_featured_image":false,"footnotes":""},"class_list":["post-151308","page","type-page","status-publish","hentry"],"acf":[],"_links":{"self":[{"href":"https:\/\/bas-ip.com\/lt\/wp-json\/wp\/v2\/pages\/151308","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/bas-ip.com\/lt\/wp-json\/wp\/v2\/pages"}],"about":[{"href":"https:\/\/bas-ip.com\/lt\/wp-json\/wp\/v2\/types\/page"}],"author":[{"embeddable":true,"href":"https:\/\/bas-ip.com\/lt\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/bas-ip.com\/lt\/wp-json\/wp\/v2\/comments?post=151308"}],"version-history":[{"count":2,"href":"https:\/\/bas-ip.com\/lt\/wp-json\/wp\/v2\/pages\/151308\/revisions"}],"predecessor-version":[{"id":151393,"href":"https:\/\/bas-ip.com\/lt\/wp-json\/wp\/v2\/pages\/151308\/revisions\/151393"}],"wp:attachment":[{"href":"https:\/\/bas-ip.com\/lt\/wp-json\/wp\/v2\/media?parent=151308"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}