{"id":151310,"date":"2024-02-15T17:00:26","date_gmt":"2024-02-15T17:00:26","guid":{"rendered":"https:\/\/bas-ip.com\/security-policy\/"},"modified":"2025-11-28T11:47:19","modified_gmt":"2025-11-28T11:47:19","slug":"security-policy","status":"publish","type":"page","link":"https:\/\/bas-ip.com\/no\/security-policy\/","title":{"rendered":"Sikkerhetspolicy"},"content":{"rendered":"<h1 class=\"wp-block-heading\">Policy for s\u00e5rbarhetsavsl\u00f8ring<\/h1>\n\n\n\n<h1 class=\"wp-block-heading\">Generell Informasjon <\/h1>\n\n\n\n<p>BAS-IP f\u00f8lger bransjeledende praksis i forvaltningen og responsen p\u00e5 sikkerhetss\u00e5rbarheter som oppdages i v\u00e5re produkter. Det er umulig \u00e5 garantere at produktene og tjenestene levert av v\u00e5rt selskap er helt fri for s\u00e5rbarheter. Dette er ikke en unik egenskap, men snarere en felles betingelse for all programvare og tjenester, men vi kan garantere at vi i alle utviklingsstadier vil gj\u00f8re en innsats for \u00e5 identifisere og eliminere potensielle s\u00e5rbarheter, og dermed redusere risikoen forbundet med distribusjon av BAS-IP produkter og tjenester i kundemilj\u00f8er.<\/p>\n\n\n\n<p>BAS-IP erkjenner at noen standard nettverksprotokoller og tjenester kan ha iboende svakheter som kan utnyttes. Selv om BAS-IP ikke er ansvarlig for disse protokollene og tjenestene, gir vi anbefalinger for \u00e5 redusere risikoer knyttet til BAS-IP produkter, programvare og tjenester i form av <a href=\"https:\/\/basip.atlassian.net\/wiki\/spaces\/HP\/pages\/5046705\/The+practice+of+building+IP+intercom+systems\" target=\"_blank\" rel=\"noopener\">ulike veiledninger<\/a>.<\/p>\n\n\n\n<h1 class=\"wp-block-heading\">Hva Retningslinjen Dekker <\/h1>\n\n\n\n<p>Retningslinjen for s\u00e5rbarhetsstyring beskrevet i dette dokumentet gjelder for alle produkter, programvare og tjenester under BAS-IP-merket.<\/p>\n\n\n\n<h1 class=\"wp-block-heading\">Hva Retningslinjen Ikke Dekker (What the Policy Does Not Cover)<\/h1>\n\n\n\n<p>Noen s\u00e5rbarheter dekkes ikke av BAS-IPs retningslinje for s\u00e5rbarhetsstyring. Vennligst ikke send s\u00e5rbarhetsrapporter som ikke dekkes av retningslinjen for s\u00e5rbarhetsstyring til <a href=\"mailto:security@bas-ip.com\" data-type=\"link\" data-id=\"security@bas-ip.com\">security@bas-ip.com<\/a>:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>S\u00e5rbarheter som krever <strong>h\u00f8ye privilegier<\/strong> og\/eller <strong>sosial manipulering<\/strong> som utl\u00f8ses\/utf\u00f8res med <em>root<\/em>\/administrator-tilgang og\/eller krever <strong>kompleks brukerinteraksjon<\/strong><\/li>\n\n\n\n<li><strong>Overtakelse av underdomene<\/strong> (<em>Subdomain takeover<\/em>), for eksempel \u00e5 oppn\u00e5 kontroll over en node som peker til en tjeneste som for tiden ikke er i bruk<\/li>\n\n\n\n<li><strong>Feil brukerkonfigurasjoner<\/strong> som kan forhindres ved \u00e5 f\u00f8lge BAS-IPs veiledninger<\/li>\n\n\n\n<li>S\u00e5rbarheter i innhold eller applikasjoner opprettet av <strong>tredjepartsbrukere eller partnere<\/strong>, for eksempel applikasjoner som kan lastes ned og kj\u00f8res p\u00e5 BAS-IP-enheter<\/li>\n\n\n\n<li><strong>Cross-Site Request Forgery (CSRF)<\/strong> eller <strong>Cross-Site Scripting (XSS)<\/strong> s\u00e5rbarheter som lurer brukeren til \u00e5 bes\u00f8ke et skadelig nettsted eller klikke p\u00e5 en forkledd lenke n\u00e5r de f\u00e5r tilgang til BAS-IP-enhetenes webgrensesnitt<\/li>\n\n\n\n<li><strong>Tredjeparts \u00e5pen kildekode-s\u00e5rbarheter<\/strong> registrert med en CVE-identifikator, som er lokalisert i programvarekomponenter eller pakker brukt i BAS-IP produkter, programvare eller tjenester. Vanlige eksempler p\u00e5 slike programvarekomponenter inkluderer Linux-kjernen, OpenSSL, AOSP og andre<\/li>\n\n\n\n<li><strong>Mangel p\u00e5 HTTP(S)-sikkerhetshoder<\/strong>, for eksempel X-Frame-Options<\/li>\n\n\n\n<li>S\u00e5rbarhetsrapporter generert av <strong>tredjeparts nettverkssikkerhetsskannere<\/strong><\/li>\n\n\n\n<li><strong>Ikke-st\u00f8ttede<\/strong> produkter\/programvare\/tjenester<\/li>\n\n\n\n<li><strong>Nettverksangrep for tjenestenekt (DoS eller DDoS)<\/strong> eller andre tester som forstyrrer tilgangen til systemet eller dataene eller for\u00e5rsaker skade p\u00e5 dem<\/li>\n<\/ul>\n\n\n\n<h1 class=\"wp-block-heading\">Forpliktelser<\/h1>\n\n\n\n<p>BAS-IP verdsetter og oppmuntrer forskernes innsats i \u00e5 identifisere og rapportere s\u00e5rbarheter i BAS-IPs produkter, programvare og tjenester. Ved \u00e5 f\u00f8lge prosessen for ansvarlig avsl\u00f8ring, vil BAS-IPs produktsikkerhetsteam, etter beste evne, respektere forskernes interesser gjennom gjensidig samarbeid og \u00e5penhet gjennom hele avsl\u00f8ringsprosessen.<\/p>\n\n\n\n<p>BAS-IP Company forventer at forskere <strong>ikke vil avsl\u00f8re s\u00e5rbarheter f\u00f8r utl\u00f8pet av 90-dagersperioden eller en gjensidig avtalt dato<\/strong> og vil gjennomf\u00f8re s\u00e5rbarhetsforskning innenfor <strong>lovlige rammer<\/strong>, uten \u00e5 for\u00e5rsake skade, avsl\u00f8re konfidensialitet eller sette sikkerheten til BAS-IP Company, dets partnere og kunder i fare.<\/p>\n\n\n\n<h1 class=\"wp-block-heading\">S\u00e5rbarhetsstyring<\/h1>\n\n\n\n<p>BAS-IP Company vurderer s\u00e5rbarheter ved hjelp av det velkjente <a href=\"https:\/\/www.first.org\/cvss\/calculator\/3-1\" target=\"_blank\" rel=\"noopener\"><strong>CVSS<\/strong>-klassifiseringssystemet<\/a>.<\/p>\n\n\n\n<p>N\u00e5r det gjelder \u00e5pen kildekode-komponents\u00e5rbarheter, kan BAS-IP vurdere s\u00e5rbarheten avhengig av dens betydning i sammenheng med hvordan BAS-IP anbefaler \u00e5 implementere sine produkter, programvare og tjenester. Sikkerhetskonsultasjoner gis vanligvis kun for s\u00e5rbarheter som er spesifikke for BAS-IP.<\/p>\n\n\n\n<p><strong>Prioritetsfordeling<\/strong> n\u00e5r en s\u00e5rbarhet er vurdert og skal utbedres:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>CVSS 3.1 high\/critical (7.0 &#8211; 10.0)<\/strong><br>BAS-IP bestreber seg p\u00e5 \u00e5 utbedre s\u00e5rbarheten f\u00f8r eller innen <strong>4 uker<\/strong> etter ekstern avsl\u00f8ring. For \u00e5pen kildekode-komponenter er tidsrammen vanligvis lengre, da BAS-IP er avhengig av eksterne parter for informasjon, fikser og\/eller verifisering<\/li>\n\n\n\n<li><strong>CVSS 3.1 medium (4.0 &#8211; 6.9)<\/strong><br>BAS-IP har som m\u00e5l \u00e5 utbedre s\u00e5rbarheten, vanligvis innen <strong>2-3 m\u00e5neder<\/strong><\/li>\n\n\n\n<li><strong>CVSS 3.1 low (0.1 &#8211; 3.9)<\/strong><br>BAS-IP planlegger \u00e5 utbedre s\u00e5rbarheten i <strong>neste planlagte utgivelse<\/strong><\/li>\n\n\n\n<li>St\u00f8ttet programvare\/tjenester (Supported software\/services)<br>St\u00f8ttestadiet for BAS-IPs programvare\/tjenester bestemmes innenfor den overordnede programvarens livssyklusprosess. BAS-IPs programvare\/tjenester st\u00f8ttes vanligvis i <strong>1 \u00e5r etter kunngj\u00f8ringen om end-of-life<\/strong> (slutt p\u00e5 levetiden).<\/li>\n<\/ul>\n\n\n\n<h1 class=\"wp-block-heading\">Rapportering av en S\u00e5rbarhet (Reporting a Vulnerability)<\/h1>\n\n\n\n<p>BAS-IP jobber kontinuerlig med \u00e5 identifisere og redusere risikoer knyttet til s\u00e5rbarheter i produktene v\u00e5re. Hvis du imidlertid har oppdaget en sikkerhetssystems\u00e5rbarhet relatert til et produkt, programvare eller tjeneste fra BAS-IP, anbefaler vi sterkt at du rapporterer problemet <strong>umiddelbart<\/strong>. Rettidig rapportering av sikkerhetssystems\u00e5rbarheter er avgj\u00f8rende for \u00e5 redusere sannsynligheten for deres praktiske bruk. Sikkerhetss\u00e5rbarheter relatert til \u00e5pen kildekode-programvarekomponenter b\u00f8r rapporteres direkte til den ansvarlige organisasjonen.<\/p>\n\n\n\n<p>Sluttbrukere, partnere, leverand\u00f8rer, bransjegrupper og uavhengige forskere som har oppdaget en potensiell s\u00e5rbarhet, oppfordres til \u00e5 rapportere sine funn til <strong>s<a href=\"mailto:ecurity@bas-ip.com\">ecurity@bas-ip.com<\/a><\/strong> eller ved \u00e5 fylle ut et <strong><a href=\"https:\/\/docs.google.com\/forms\/d\/e\/1FAIpQLSdetHDUfdt0Fxk9ctY1-XWJARmQA_2-wBeXVbX2fnweQasVAA\/viewform\" target=\"_blank\" rel=\"noopener\">anonymt skjema<\/a><\/strong>.<\/p>\n\n\n\n<p>Den innsendte rapporten skal inkludere:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Teknisk informasjon om den potensielle s\u00e5rbarheten<\/li>\n\n\n\n<li>Fremgangsm\u00e5te for \u00e5 gjenskape<\/li>\n\n\n\n<li>Estimert innvirkning og alvorlighetsgrad i tilfelle utnyttelse i henhold til CVSS 3.1<\/li>\n\n\n\n<li>Forskerens egen retningslinje for s\u00e5rbarhetsavsl\u00f8ring, hvis noen<\/li>\n<\/ul>\n\n\n\n<p>Du kan forvente f\u00f8lgende fra BAS-IP Company:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Tid til f\u00f8rste respons \u2014 innen <strong>3 virkedager<\/strong> etter mottak av den f\u00f8rste meldingen<\/li>\n\n\n\n<li>Behandlingstid (fra \u00f8yeblikket den f\u00f8rste responsen mottas) \u2014 innen <strong>10 virkedager<\/strong><\/li>\n\n\n\n<li>Vi vil v\u00e6re s\u00e5 transparente som mulig ang\u00e5ende trinnene vi tar i utbedringsprosessen, inkludert sp\u00f8rsm\u00e5l og problemer som kan forsinke l\u00f8sningen<\/li>\n\n\n\n<li>Vi vil opprettholde en \u00e5pen dialog for \u00e5 diskutere problemer<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">S\u00e5rbarhetsavsl\u00f8ring<\/h2>\n\n\n\n<p>N\u00e5r rapporten om en oppdaget s\u00e5rbarhet er unders\u00f8kt og bekreftet \u00e5 v\u00e6re ekte, starter BAS-IP prosessen med <strong>ansvarlig avsl\u00f8ring<\/strong>. BAS-IP streber etter \u00e5 samarbeide med forskeren ang\u00e5ende ytterligere detaljer, for eksempel CVSS 3.1-vurdering, innhold i sikkerhetsanbefalingen og\/eller pressemeldinger (hvis aktuelt), og datoen for ekstern avsl\u00f8ring.<\/p>\n\n\n\n<p>Etter en avtale mellom BAS-IP Company og forskeren, vil s\u00e5rbarheten bli avsl\u00f8rt for eksterne form\u00e5l ved at BAS-IP Company publiserer sikkerhetsanbefalinger og\/eller en pressemelding.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Dokumentets Endringshistorikk<\/h2>\n\n\n\n<figure class=\"wp-block-table\"><table><tbody><tr><th>Versjon<\/th><th>Dato<\/th><th>Beskrivelse<\/th><\/tr><tr><td>1.0<\/td><td>15.02.2024<\/td><td>FF\u00f8rste utgivelse<\/td><\/tr><\/tbody><\/table><\/figure>","protected":false},"excerpt":{"rendered":"<p>Policy for s\u00e5rbarhetsavsl\u00f8ring Generell Informasjon BAS-IP f\u00f8lger bransjeledende praksis i forvaltningen og responsen p\u00e5 sikkerhetss\u00e5rbarheter som oppdages i v\u00e5re produkter. Det er umulig \u00e5 garantere at produktene og tjenestene levert av v\u00e5rt selskap er helt fri for s\u00e5rbarheter. Dette er ikke en unik egenskap, men snarere en felles betingelse for all programvare og tjenester, men [&hellip;]<\/p>","protected":false},"author":1,"featured_media":0,"parent":0,"menu_order":0,"comment_status":"closed","ping_status":"closed","template":"","meta":{"inline_featured_image":false,"footnotes":""},"class_list":["post-151310","page","type-page","status-publish","hentry"],"acf":[],"_links":{"self":[{"href":"https:\/\/bas-ip.com\/no\/wp-json\/wp\/v2\/pages\/151310","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/bas-ip.com\/no\/wp-json\/wp\/v2\/pages"}],"about":[{"href":"https:\/\/bas-ip.com\/no\/wp-json\/wp\/v2\/types\/page"}],"author":[{"embeddable":true,"href":"https:\/\/bas-ip.com\/no\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/bas-ip.com\/no\/wp-json\/wp\/v2\/comments?post=151310"}],"version-history":[{"count":2,"href":"https:\/\/bas-ip.com\/no\/wp-json\/wp\/v2\/pages\/151310\/revisions"}],"predecessor-version":[{"id":151395,"href":"https:\/\/bas-ip.com\/no\/wp-json\/wp\/v2\/pages\/151310\/revisions\/151395"}],"wp:attachment":[{"href":"https:\/\/bas-ip.com\/no\/wp-json\/wp\/v2\/media?parent=151310"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}