Punkt startu

Skrzynka na zgłoszenia jako działający punkt startu dla PSIRT i SBOM.

Ktoś znajduje podatność w Państwa produkcie i szuka, gdzie ją zgłosić. Ta usługa doprowadza do stanu, w którym jest gdzie: działa adres, ktoś przy nim siedzi, a lista komponentów pozwala ocenić, czego zgłoszenie faktycznie dotyczy.

01 Dopasowanie

Kiedy ta usługa pasuje

Gdy zgłoszenia podatności już przychodzą (na skrzynkę, adres lub formularz), ale brakuje uzgodnionego sposobu ich obsługi. To działający punkt startu dla producentów urządzeń i oprogramowania.

02 Zakres

Co sprawdzamy

Czym jest PSIRT, a czym SBOM

PSIRT (Product Security Incident Response Team) to funkcja u producenta, która przyjmuje zgłoszenia podatności we własnych produktach, ocenia je i doprowadza do poprawki oraz komunikatu. Nie jest tym samym co SOC ani CSIRT: te chronią infrastrukturę własnej organizacji, a PSIRT odpowiada za to, co firma sprzedała innym. Praktykę opisują dwie normy: ISO/IEC 29147 (przyjmowanie i ujawnianie zgłoszeń) oraz ISO/IEC 30111 (obsługa zgłoszenia wewnątrz organizacji).

SBOM (Software Bill of Materials) to czytelny maszynowo wykaz komponentów, z których zbudowany jest produkt: nazwy, wersje i zależności między nimi. Odpowiada na pytanie „czy nas to dotyczy", zadawane po ujawnieniu podatności w cudzej bibliotece. Dwa formaty są w praktyce standardem: SPDX i CycloneDX. Załącznik I część II rozporządzenia CRA wymaga od producenta identyfikowania i dokumentowania komponentów, w tym sporządzenia SBOM.

CVD (Coordinated Vulnerability Disclosure) to uzgodniony tryb, w którym zgłaszający i producent ustalają, kiedy i co zostanie ujawnione. Bez niego zgłoszenie trafia albo w próżnię, albo od razu do publikacji.

Nazwy norm podajemy jako punkt odniesienia; ich treści nie odtwarzamy, bo są objęte prawem autorskim. Wymóg SBOM: Rozporządzenie (UE) 2024/2847, załącznik I część II. Materiały o formatach: CISA SBOM.

Zakres przeglądu

  • Sposób przyjmowania zgłoszeń: polityka skoordynowanego ujawniania (CVD), plik security.txt i kanał kontaktu.
  • Triage zgłoszeń oraz szablon advisory dla klientów.
  • Wykaz komponentów oprogramowania (SBOM) jako podstawę oceny, co faktycznie dotyczy produktu.
  • Proces aktualizacji i dystrybucji poprawek.
  • Runbook art. 14: kto i w jakim trybie zgłasza aktywnie wykorzystywaną podatność do CSIRT-koordynatora i do ENISA.
  • Ćwiczenie na sucho (tabletop): co robimy po zgłoszeniu aktywnie wykorzystywanej podatności.

03 Wynik

Jaką decyzję ułatwia wynik

Wynikiem jest uzgodniony kierunek obsługi zgłoszeń, komponentów i odpowiedzialności, działający od pierwszego dnia.

04 Materiały

Co przygotować

  • Obecny sposób przyjmowania zgłoszeń, jeśli już istnieje (skrzynka, adres, formularz).
  • Listę produktów i komponentów lub istniejący SBOM.
  • Osoby odpowiedzialne za produkt, poprawki i komunikację z klientami.

05 Warunki

Jak ustalamy zakres i wycenę

Zakres i wycena zależą od liczby produktów, dostępności materiałów i liczby potrzebnych rozmów. Ustalamy je po krótkim rozpoznaniu.

06 Granice

Co zostaje poza zakresem

Uruchamiamy proces obsługi podatności, ale nie gwarantujemy braku podatności w produkcie. To punkt startu, a nie dojrzały, w pełni obsadzony PSIRT ani zastępstwo bieżącej pracy nad bezpieczeństwem. Za zgłoszenia wymagane przepisami i za sam produkt odpowiada producent.

07 Przebieg

Sygnał → sprawdzenie → dowód → decyzja

Sygnał

Skąd przychodzi zgłoszenie podatności?

Sprawdzenie

Czy dotyczy naszego produktu lub komponentu?

Dowód

Co możemy potwierdzić i pokazać klientom?

Decyzja

Jak i komu zgłaszamy oraz co poprawiamy?

08 Pytania

Pytania przed rozpoczęciem

  • Czy to gotowy PSIRT? Nie. To działający punkt startu, który potem można rozwijać i utrzymywać.
  • Po co nam SBOM? Bez wykazu komponentów trudno ocenić, które zgłoszenia faktycznie dotyczą danej organizacji.
  • Czy łączy się z CRA Snapshot? Tak, to naturalny kolejny krok po CRA Snapshot.

09 Kontakt

Omów zakres PSIRT/SBOM

Zaczynamy od krótkiego opisu produktu i tego, jak dziś trafiają zgłoszenia.

Porozmawiaj z nami

Źródło: CISA SBOM. Weryfikacja merytoryczna: CZ Cybersecurity sp. z o.o. Stan merytoryczny: 21 lipca 2026.