Hur anmäler du en sårbarhet på rätt sätt?

Har du funderat på vart du kan anmäla en sårbarhet som du hittat? Vill du göra en anmälan men hittar inga anvisningar? Har du hört att man får betalt för att anmäla sårbarheter men vet inte hur processen går till? Vi berättar vad du ska göra.

På denna sida

Vad är sårbarheter?

En sårbarhet är en svaghet i ett informationssystem, en applikation, en enhet, en process eller ett arbetssätt som kan utnyttjas för att orsaka skada. Sårbarheter kan till exempel finnas i nättjänster, hemautomation och organisationers informationssystem. Även människors agerande kan orsaka sårbarheter.

Sårbarheter finns i all slags teknik. En sårbarhet kan till exempel bero på ett programmeringsfel, föråldrad teknik eller på att flera svagheter som var för sig bedömts som små tillsammans bildar ett allvarligare problem.

Sårbarheter publiceras i allmänhet först när det går att begränsa utnyttjandet av dem eller när en korrigerande uppdatering finns tillgänglig.

Gör så här när du hittar en sårbarhet

Sluta testa när du har verifierat sårbarheten

Utnyttja inte sårbarheten i onödan. Sluta testa senast när du har kunnat visa att sårbarheten finns.

Du ska inte störa tjänstens funktion, kränka människors integritet eller ändra, förstöra, ladda ner eller sprida uppgifter som finns i tjänsten. Obehörig behandling av uppgifter kan uppfylla rekvisiten för ett brott.

Ta reda på hur organisationen tar emot anmälningar

Kontrollera först om organisationen har:

  • kontaktuppgifter för anmälan om sårbarheter
  • en security.txt-fil
  • anvisningar för ansvarsfull anmälan
  • ett bug bounty-program.

Följ organisationens anvisningar för anmälan.

Anmäl sårbarheten på ett säkert sätt

Beskriv så tydligt som möjligt i anmälan:

  • i vilken tjänst, produkt eller vilket system sårbarheten finns
  • hur sårbarheten kan verifieras
  • vilka konsekvenser den kan ha
  • när du upptäckte sårbarheten
  • hur du vid behov kan kontaktas.

Skicka inte onödiga personuppgifter, lösenord eller annat känsligt material i anmälan. Publicera inte heller detaljer om sårbarheten innan organisationen har hunnit undersöka och åtgärda problemet.

Gör vid behov en anmälan till Cybersäkerhetscentret

Du kan anmäla en sårbarhet till Cybersäkerhetscentret om:

  • organisationens kontaktuppgifter eller anvisningar för anmälan inte går att hitta
  • du inte vet vem anmälan ska skickas till
  • organisationen inte reagerar på anmälan eller förhåller sig negativt till den
  • du vill vara anonym
  • du inte själv vill fortsätta hanteringen av ärendet.

Cybersäkerhetscentret tar emot anmälan och hjälper vid behov till att hitta rätt kontaktpersoner och samordna hanteringen av sårbarheten.

Så hittar du rätt sätt att anmäla en sårbarhet

Välj anmälningssättet utifrån vilka anvisningar organisationen som sårbarheten gäller har publicerat.

Organisationen har ett bug bounty-program

I ett bug bounty-program ber organisationen utomstående att anmäla sårbarheter som de hittar i organisationens produkter eller tjänster. Den som hittar en sårbarhet kan till exempel få en ekonomisk belöning för en godkänd anmälan.

Följ programmets regler, tillåtna testobjekt och anmälningskanaler. Kontrollera också vilken typ av testning som är tillåten och vilka uppgifter som ska bifogas till anmälan.

En del organisationer upprätthåller ett eget program. Andra använder till exempel en bug bounty-plattform som HackerOne eller Bugcrowd.

Organisationen följer principen om ansvarsfull anmälan

Vid ansvarsfull anmälan anmäler du sårbarheten utan dröjsmål via den kanal som organisationen har angett och håller uppgifterna konfidentiella.

Sluta testa när du har verifierat sårbarheten. Stör inte tjänstens funktion, kränk inte integriteten och ändra eller förstör inte uppgifter som du hittar.

Ge organisationen skälig tid att undersöka och åtgärda sårbarheten innan du publicerar uppgifter om den.

Organisationen har en egen adress för anmälan

På organisationens webbplats kan det finnas en e-postadress eller en blankett som är avsedd för anmälan om sårbarheter. Använd i första hand denna kanal och följ organisationens anvisningar.

Organisationen kan också be dig skicka anmälan till Cybersäkerhetscentret.

Om organisationen har ett bug bounty-program men ärendet behandlas via Cybersäkerhetscentret, ansvarar den organisation som upprätthåller bug bounty-programmet för utbetalningen av en eventuell belöning.

Organisationen har en security.txt-fil

Security.txt är en fil som publiceras på en webbplats och innehåller de kontaktuppgifter och anvisningar som behövs för anmälan om sårbarheter.

Du kan söka efter filen genom att lägga till följande efter webbplatsens adress:

/.well-known/security.txt

Exempel:

https://www.kyberturvallisuuskeskus.fi/.well-known/security.txt

På vissa webbplatser kan filen också finnas på adressen:

/security.txt

De tekniska kraven för security.txt-filen definieras i RFC 9116.

Organisationen har endast allmänna kontaktuppgifter

Kontakta organisationens växel, kundtjänst eller någon annan kontaktperson som du hittar. Berätta att ditt ärende gäller en informationssäkerhetssårbarhet och be att meddelandet vidarebefordras till den person som ansvarar för informationssäkerheten.

Ta inte med onödigt detaljerade eller känsliga uppgifter i det första meddelandet. Be vid behov om ett säkert sätt att lämna mer detaljerade uppgifter.

Organisationens kontaktuppgifter eller anvisningar för anmälan går inte att hitta

Anmäl sårbarheten till Cybersäkerhetscentret. Cybersäkerhetscentret kan söka rätt kontaktpersoner och hjälpa till att förmedla anmälan.

Organisationen reagerar inte på anmälan

Anmäl ärendet konfidentiellt till Cybersäkerhetscentret om organisationen inte svarar på anmälan eller förhåller sig negativt till den.

Berätta också i anmälan när och via vilken kanal du har försökt kontakta organisationen.

Du vill vara anonym

Du kan anmäla sårbarheten konfidentiellt till Cybersäkerhetscentret. Berätta i anmälan om du inte vill att dina kontaktuppgifter ska vidarebefordras till den organisation som sårbarheten gäller.

Du kan också be Cybersäkerhetscentret sköta den fortsatta kontakten i ärendet.

Vad händer efter anmälan?

Organisationen måste vanligtvis undersöka sårbarheten, verifiera den och bedöma dess konsekvenser innan den åtgärdas. Åtgärdandet kan kräva ändringar i programvaran, testning, publicering av en uppdatering och information till kunderna.

Därför kan du behöva vänta på svar eller åtgärd. Ge organisationen skälig tid att behandla anmälan. Undvik att publicera detaljer om sårbarheten medan ärendet behandlas.

Om organisationen inte svarar eller behandlingen av ärendet inte går vidare, kan du kontakta Cybersäkerhetscentret.

Hur kan en organisation skydda sig mot sårbarheter?

Sårbarheter kan inte elimineras helt, men risken som de medför kan minskas. Organisationen bör:

  • hålla enheter och programvara uppdaterade
  • installera informationssäkerhetsuppdateringar utan dröjsmål
  • ta föråldrade system och onödiga tjänster ur bruk
  • begränsa användarrättigheterna enligt arbetsuppgifterna
  • följa tillverkarnas meddelanden om sårbarheter och uppdateringar
  • ha beredskap för att ta emot och behandla anmälningar om sårbarheter
  • publicera tydliga anvisningar för anmälan eller en security.txt-fil
  • vid behov anlita en informationssäkerhetsexpert.

Informationssäkerhetsåtgärderna ska dimensioneras utifrån verksamhetsmiljön, de uppgifter som behandlas och de risker som verksamheten utsätts för.

Guider för att förbättra organisationens informationssäkerhet

Sidan är senast uppdaterad