OBL-ART24-02Binding
通報遭主動利用的漏洞及嚴重事件
- 適用於
- Open-source steward
- 來源引用
- Art. 24(2)
Last reviewed
通俗語言
若您得知您的開源軟體中的漏洞在野外正被主動利用,或嚴重的安全事件影響了您的軟體, 您必須無不當延遲地通知相關CSIRT協調員。這是比製造商在第14條下24小時申報視窗更輕的 義務,但「無不當延遲」仍意味著及時——以天計,而非以週計。CSIRT將協調回應並協助 進行漏洞揭露。
法律條文
《歐盟法規》(EU) 2024/2847 第24條第(2)款規定,開源軟體管理者應無不當延遲地,且在 實施行為確立的時間框架內,通知依據《指令》(EU) 2022/2555第12條第(1)款被指定為協調員 的CSIRT:
- 其管理的開源軟體元件中包含的任何遭主動利用的漏洞;以及
- 對那些開源軟體元件的安全性有影響的任何嚴重事件。
收到通知後,CSIRT應對所報告的資訊保密,並支持開源軟體管理者依據協調漏洞揭露實踐 揭露漏洞。
主要要求
- 觸發條件:主動利用 — 當您得知您的軟體中的漏洞在野外正遭主動利用時,義務產生
- 觸發條件:嚴重事件 — 對軟體安全特性有影響的嚴重安全事件也會觸發義務
- 受理方:CSIRT協調員 — 通知依據NIS 2指令第12條被指定為協調員的國家CSIRT, 而非直接通知ENISA
- 無不當延遲 — 及時通知;確切期限將由實施行為規定
- 保密 — CSIRT保密處理所報告的資訊,並支持協調揭露
可能需要的證據
- 發送給CSIRT協調員的通知(日期、內容、方式)
- 監控和偵測主動利用的內部流程
- 記錄何時得知及採取行動的事件記錄
- 協調揭露時間表