Tysklands føderale cybersikkerhedsmyndighed opfordrer virksomheder, offentlige organer og webstedsadministratorer til at offentliggøre en security.txt-fil på deres websteder.
Bundesamt für Sicherheit in der Informationstechnik, bedre kendt som BSI, siger, at den enkle foranstaltning kan gøre ansvarlig rapportering af sårbarheder meget hurtigere. Det giver også organisationer mere tid til at reagere, før angribere opdager og udnytter den samme svaghed.
På trods af den begrænsede indsats, der kræves for implementeringen, siger myndigheden, at kun 1,8 % af de tyske webstedsoperatører i øjeblikket stiller en security.txt-fil til rådighed.
Hvad en security.txt-fil gør
En security.txt-fil er et standardiseret dokument, der placeres på en webserver. Den giver sikkerhedsforskere, hændelseshåndteringsteams og etiske hackere klare instruktioner om, hvordan de skal rapportere en sårbarhed.
Forskere har ofte svært ved at finde den rette person eller det rette team at kontakte, efter at de har identificeret et sikkerhedsproblem. De kan være nødt til at søge på virksomheders websteder, supportportaler og konti på sociale medier, før de finder en passende kontaktadresse.
Denne forsinkelse kan skabe en reel risiko. En sårbarhed kan forblive urapporteret eller uløst, mens cyberkriminelle leder efter måder at udnytte den på.
Ved at offentliggøre en dedikeret fil fjernes en stor del af denne usikkerhed. Den kan indeholde en e-mailadresse til en sikkerhedskontakt, en rapporteringspolitik, oplysninger om kryptering og andre relevante informationer.
En enkel vej til rapportering af sårbarheder
BSI siger, at operatører kun behøver at angive kontaktoplysninger og en udløbsdato for at komme i gang. Filen skal være tilgængelig på:
/.well-known/security.txt
Når den er på plads, kan forskere hurtigt finde organisationens foretrukne kanal til rapportering. Sikkerhedsteams kan derefter undersøge problemet og implementere en løsning hurtigere.
Tilgangen hjælper virksomheder, offentlige organer og andre organisationer med at håndtere rapporter på en mere struktureret måde. Den hjælper også Computer Emergency Response Teams, kendt som CERT’er, når de har brug for at kontakte en berørt organisation.
Ifølge BSI kan den lille arbejdsindsats, der kræves, give betydelige sikkerhedsfordele.
Tyskland ønsker bredere anvendelse
BSI og Alliance for Cybersecurity opfordrer nu webmastere, administratorer og webstedsejere i hele Tyskland til at tage standarden i brug.
En bredere anvendelse af security.txt-filen kan styrke landets cybermodstandsdygtighed ved at reducere tiden mellem opdagelse og afhjælpning. Det kan også gøre ansvarlig rapportering lettere for forskere, der ønsker at indberette problemer på en sikker måde.
Nogle EU-lande har allerede valgt en strengere tilgang. I Nederlandene skal flere offentlige organer, herunder kommuner, provinser og vandforvaltningsorganisationer, bruge security.txt. Andre offentlige institutioner anbefales at gøre det samme.
Tyskland har ikke indført en tilsvarende obligatorisk regel. BSI’s nye opfordring signalerer dog, at myndigheden betragter security.txt som en praktisk grundlæggende sikkerhedsforanstaltning for organisationer, der driver websteder.


0 svar til “Tyskland opfordrer webstedsoperatører til at offentliggøre security.txt-filer”