{"id":151322,"date":"2024-02-15T17:00:26","date_gmt":"2024-02-15T17:00:26","guid":{"rendered":"https:\/\/bas-ip.com\/security-policy\/"},"modified":"2025-11-28T12:13:40","modified_gmt":"2025-11-28T12:13:40","slug":"security-policy","status":"publish","type":"page","link":"https:\/\/bas-ip.com\/sl\/security-policy\/","title":{"rendered":"Varnostna politika"},"content":{"rendered":"<h1 class=\"wp-block-heading\">Pravilnik o razkritju ranljivosti<\/h1>\n\n\n\n<h1 class=\"wp-block-heading\">Splo\u0161ne informacije (General Information)<\/h1>\n\n\n\n<p>BAS-IP sledi vodilnim praksam v industriji pri upravljanju in odzivanju na varnostne ranljivosti, odkrite v na\u0161ih izdelkih. Nemogo\u010de je zagotoviti, da so izdelki in storitve, ki jih ponuja na\u0161e podjetje, popolnoma brez ranljivosti. To ni edinstvena lastnost, temve\u010d splo\u0161en pogoj za vso programsko opremo in storitve, vendar lahko zagotovimo, da si bomo v vseh fazah razvoja prizadevali identificirati in odpraviti potencialne ranljivosti, s \u010dimer bomo zmanj\u0161ali tveganje, povezano z uvajanjem izdelkov in storitev BAS-IP v okoljih strank.<\/p>\n\n\n\n<p>BAS-IP priznava, da imajo nekateri standardni omre\u017eni protokoli in storitve lahko inherentne slabosti, ki jih je mogo\u010de izkoristiti. \u010ceprav BAS-IP ni odgovoren za te protokole in storitve, nudimo priporo\u010dila za zmanj\u0161anje tveganj, povezanih z izdelki, programsko opremo in storitvami BAS-IP, v <a href=\"https:\/\/basip.atlassian.net\/wiki\/spaces\/HP\/pages\/5046705\/The+practice+of+building+IP+intercom+systems\" target=\"_blank\" rel=\"noopener\">obliki razli\u010dnih vodnikov<\/a>.<\/p>\n\n\n\n<h1 class=\"wp-block-heading\">Kaj Pokriva Politika<\/h1>\n\n\n\n<p>Politika upravljanja ranljivosti, opisana v tem dokumentu, velja za vse izdelke, programsko opremo in storitve pod blagovno znamko BAS-IP.<\/p>\n\n\n\n<h1 class=\"wp-block-heading\">Kaj Politika Ne Pokriva<\/h1>\n\n\n\n<p>Nekatere ranljivosti niso zajete v politiki upravljanja ranljivosti BAS-IP. Prosimo, ne po\u0161iljajte poro\u010dil o ranljivostih, ki niso zajete v politiki upravljanja ranljivosti, na <a href=\"mailto:security@bas-ip.com\" data-type=\"link\" data-id=\"security@bas-ip.com\">security@bas-ip.com<\/a>:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Ranljivosti, ki zahtevajo <strong>visoke privilegije<\/strong> in\/ali <strong>socialni in\u017eeniring<\/strong>, ki se spro\u017eijo\/izvedejo z dostopom <em>root<\/em>\/administratorja in\/ali zahtevajo <strong>kompleksno interakcijo<\/strong> uporabnika<\/li>\n\n\n\n<li><strong>Prevzem poddomene<\/strong> (<em>Subdomain takeover<\/em>), na primer pridobitev nadzora nad vozli\u0161\u010dem, ki ka\u017ee na trenutno neuporabljeno storitev<\/li>\n\n\n\n<li><strong>Napa\u010dne uporabni\u0161ke konfiguracije<\/strong>, ki jih je mogo\u010de prepre\u010diti z upo\u0161tevanjem vodnikov BAS-IP<\/li>\n\n\n\n<li>Ranljivosti v vsebini ali aplikacijah, ki so jih ustvarili <strong>uporabniki ali partnerji tretjih oseb<\/strong>, kot so aplikacije, ki jih je mogo\u010de prenesti in zagnati na napravah BAS-IP<\/li>\n\n\n\n<li>Ranljivosti <strong>Cross-Site Request Forgery (CSRF)<\/strong> ali <strong>Cross-Site Scripting (XSS)<\/strong>, ki prevarajo uporabnika, da obi\u0161\u010de zlonamerno spletno stran ali klikne na prikrito povezavo pri dostopu do spletnega vmesnika naprav BAS-IP<\/li>\n\n\n\n<li><strong>Ranljivosti odprtokodnih komponent tretjih oseb<\/strong>, registrirane z identifikatorjem CVE, ki se nahajajo v programskih komponentah ali paketih, uporabljenih v izdelkih, programski opremi ali storitvah BAS-IP. Pogosti primeri tak\u0161nih programskih komponent vklju\u010dujejo jedro Linux, OpenSSL, AOSP in druge<\/li>\n\n\n\n<li><strong>Pomanjkanje varnostnih glav<\/strong> HTTP(S), kot je X-Frame-Options<\/li>\n\n\n\n<li>Poro\u010dila o ranljivostih, ki jih ustvarijo <strong>skenerji omre\u017ene varnosti tretjih oseb<\/strong><\/li>\n\n\n\n<li><strong>Nepodprti<\/strong> izdelki\/programska oprema\/storitve<\/li>\n\n\n\n<li>Testi <strong>zavrnitve storitve omre\u017eja (DoS ali DDoS)<\/strong> ali drugi testi, ki motijo dostop do sistema ali podatkov ali jim povzro\u010dajo \u0161kodo<\/li>\n<\/ul>\n\n\n\n<h1 class=\"wp-block-heading\">Obveznosti<\/h1>\n\n\n\n<p>BAS-IP ceni in spodbuja prizadevanja raziskovalcev pri identificiranju in poro\u010danju o ranljivostih v izdelkih, programski opremi in storitvah BAS-IP. V skladu s procesom odgovornega razkritja bo ekipa za varnost izdelkov BAS-IP po svojih najbolj\u0161ih mo\u010deh spo\u0161tovala interese raziskovalcev z medsebojnim sodelovanjem in preglednostjo skozi celoten proces razkritja.<\/p>\n\n\n\n<p>Podjetje BAS-IP pri\u010dakuje, da raziskovalci <strong>ne bodo razkrili ranljivosti do izteka 90-dnevnega obdobja ali medsebojno dogovorjenega datuma<\/strong> ter da bodo izvajali raziskave ranljivosti v <strong>zakonitih mejah<\/strong>, ne da bi povzro\u010dili \u0161kodo, razkrili zaupnost ali ogrozili varnost Podjetja BAS-IP, njegovih partnerjev in strank.<\/p>\n\n\n\n<h1 class=\"wp-block-heading\">Upravljanje Ranljivosti<\/h1>\n\n\n\n<p>Podjetje BAS-IP ocenjuje ranljivosti z uporabo dobro znanega sistema <a href=\"https:\/\/www.first.org\/cvss\/calculator\/3-1\" target=\"_blank\" rel=\"noopener\">ocenjevanja <strong>CVSS<\/strong><\/a>.<\/p>\n\n\n\n<p>Kar zadeva ranljivosti odprtokodnih komponent, lahko BAS-IP oceni ranljivost glede na njen pomen v kontekstu, kako BAS-IP priporo\u010da implementacijo svojih izdelkov, programske opreme in storitev. Varnostna posvetovanja so obi\u010dajno zagotovljena samo za ranljivosti, specifi\u010dne za BAS-IP.<\/p>\n\n\n\n<p><strong>Razporeditev prednostnih nalog<\/strong>, ko je ranljivost ocenjena in je predmet odprave:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>CVSS 3.1 high\/critical (7.0 &#8211; 10.0)<\/strong><br>BAS-IP si prizadeva odpraviti ranljivost pred ali v <strong>4 tednih<\/strong> po zunanjem razkritju. Za odprtokodne komponente je \u010dasovni okvir obi\u010dajno dalj\u0161i, saj je BAS-IP odvisen od zunanjih strank za informacije, popravke in\/ali preverjanje<\/li>\n\n\n\n<li><strong>CVSS 3.1 medium (4.0 &#8211; 6.9)<\/strong><br>BAS-IP si prizadeva odpraviti ranljivost, obi\u010dajno v <strong>2-3 mesecih<\/strong><\/li>\n\n\n\n<li><strong>CVSS 3.1 low (0.1 &#8211; 3.9)<\/strong><br>BAS-IP na\u010drtuje odpravo ranljivosti v <strong>naslednji na\u010drtovani izdaji<\/strong><\/li>\n\n\n\n<li>Podprta programska oprema\/storitve (Supported software\/services)<br>Stopnja podpore programske opreme\/storitev BAS-IP se dolo\u010di v okviru celotnega procesa \u017eivljenjskega cikla programske opreme. Programska oprema\/storitve BAS-IP so obi\u010dajno podprte <strong>1 leto po objavi o koncu \u017eivljenjske dobe<\/strong> (<em>end-of-life<\/em>).<\/li>\n<\/ul>\n\n\n\n<h1 class=\"wp-block-heading\">Poro\u010danje o Ranljivosti<\/h1>\n\n\n\n<p>BAS-IP nenehno dela na prepoznavanju in zmanj\u0161evanju tveganj, povezanih z ranljivostmi v na\u0161ih izdelkih. \u010ce pa ste odkrili ranljivost varnostnega sistema, povezano z izdelkom, programsko opremo ali storitvijo BAS-IP, vam mo\u010dno priporo\u010damo, da te\u017eavo <strong>takoj<\/strong> prijavite. Pravo\u010dasno poro\u010danje o ranljivostih varnostnega sistema je klju\u010dnega pomena za zmanj\u0161anje verjetnosti njihove prakti\u010dne uporabe. O varnostnih ranljivostih, povezanih z odprtokodnimi programskimi komponentami, je treba poro\u010dati neposredno odgovorni organizaciji.<\/p>\n\n\n\n<p>Kon\u010dne uporabnike, partnerje, dobavitelje, industrijske skupine in neodvisne raziskovalce, ki so odkrili potencialno ranljivost, spodbujamo, da poro\u010dajo o svojih ugotovitvah na <strong><a href=\"mailto:security@bas-ip.com\">security@bas-ip.com<\/a><\/strong> ali z izpolnjevanjem <a href=\"https:\/\/docs.google.com\/forms\/d\/e\/1FAIpQLSdetHDUfdt0Fxk9ctY1-XWJARmQA_2-wBeXVbX2fnweQasVAA\/viewform\" target=\"_blank\" rel=\"noopener\"><strong>anonimnega obrazca<\/strong>.<\/a><\/p>\n\n\n\n<p>Oddano poro\u010dilo mora vklju\u010devati:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Tehni\u010dne informacije o potencialni ranljivosti<\/li>\n\n\n\n<li>Korake za ponovitev<\/li>\n\n\n\n<li>Ocenjeni vpliv in resnost v primeru izkori\u0161\u010danja v skladu z CVSS 3.1<\/li>\n\n\n\n<li>Lastno politiko razkritja ranljivosti raziskovalca, \u010de obstaja<\/li>\n<\/ul>\n\n\n\n<p>Od Podjetja BAS-IP lahko pri\u010dakujete naslednje:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>\u010cas do prvega odziva \u2014 v <strong>3 delovnih dneh<\/strong> po prejemu za\u010detnega sporo\u010dila<\/li>\n\n\n\n<li>\u010cas obdelave (od trenutka prejema prvega odziva) \u2014 v <strong>10 delovnih dneh<\/strong><\/li>\n\n\n\n<li>Glede korakov, ki jih izvajamo v procesu odprave, bomo \u010dim bolj pregledni, vklju\u010dno z vpra\u0161anji in te\u017eavami, ki bi lahko odlo\u017eile re\u0161itev<\/li>\n\n\n\n<li>Vzdr\u017eevali bomo odprt dialog za razpravo o te\u017eavah<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Razkritje Ranljivosti<\/h2>\n\n\n\n<p>Ko je poro\u010dilo o odkriti ranljivosti pregledano in potrjeno kot pristno, BAS-IP za\u010dne postopek <strong>odgovornega razkritja<\/strong>. BAS-IP si prizadeva sodelovati z raziskovalcem glede nadaljnjih podrobnosti, kot so ocena CVSS 3.1, vsebina varnostnih priporo\u010dil in\/ali sporo\u010dila za javnost (\u010de je primerno) ter datum zunanjega razkritja.<\/p>\n\n\n\n<p>Po dogovoru med Podjetjem BAS-IP in raziskovalcem bo ranljivost razkrita za zunanje namene z objavo varnostnih priporo\u010dil in\/ali sporo\u010dila za javnost s strani Podjetja BAS-IP.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Zgodovina Spremembe Dokumenta<\/h2>\n\n\n\n<figure class=\"wp-block-table\"><table><tbody><tr><th>Razli\u010dica<\/th><th>Datum<\/th><th>Opis<\/th><\/tr><tr><td>1.0<\/td><td>15.02.2024<\/td><td>Prva izdaja<\/td><\/tr><\/tbody><\/table><\/figure>","protected":false},"excerpt":{"rendered":"<p>Pravilnik o razkritju ranljivosti Splo\u0161ne informacije (General Information) BAS-IP sledi vodilnim praksam v industriji pri upravljanju in odzivanju na varnostne ranljivosti, odkrite v na\u0161ih izdelkih. Nemogo\u010de je zagotoviti, da so izdelki in storitve, ki jih ponuja na\u0161e podjetje, popolnoma brez ranljivosti. To ni edinstvena lastnost, temve\u010d splo\u0161en pogoj za vso programsko opremo in storitve, vendar [&hellip;]<\/p>","protected":false},"author":1,"featured_media":0,"parent":0,"menu_order":0,"comment_status":"closed","ping_status":"closed","template":"","meta":{"inline_featured_image":false,"footnotes":""},"class_list":["post-151322","page","type-page","status-publish","hentry"],"acf":[],"_links":{"self":[{"href":"https:\/\/bas-ip.com\/sl\/wp-json\/wp\/v2\/pages\/151322","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/bas-ip.com\/sl\/wp-json\/wp\/v2\/pages"}],"about":[{"href":"https:\/\/bas-ip.com\/sl\/wp-json\/wp\/v2\/types\/page"}],"author":[{"embeddable":true,"href":"https:\/\/bas-ip.com\/sl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/bas-ip.com\/sl\/wp-json\/wp\/v2\/comments?post=151322"}],"version-history":[{"count":2,"href":"https:\/\/bas-ip.com\/sl\/wp-json\/wp\/v2\/pages\/151322\/revisions"}],"predecessor-version":[{"id":151407,"href":"https:\/\/bas-ip.com\/sl\/wp-json\/wp\/v2\/pages\/151322\/revisions\/151407"}],"wp:attachment":[{"href":"https:\/\/bas-ip.com\/sl\/wp-json\/wp\/v2\/media?parent=151322"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}