Dela kontaktuppgifter
CERT-SE tar regelbundet emot information som berör svenska verksamheter och ofta delas informationen vidare till den berörda verksamheten. Det är viktigt att informationen når mottagaren skyndsamt. Ett exempel är information som berör tekniska svagheter, vilket behöver kommuniceras snabbt för att öka chansen att dessa svagheter åtgärdas innan en angripare lycks nyttja dem framgångsrikt. Det är också viktigt att nå rätt funktion hos mottagaren för att undvika att informationen inte bara blir delgiven utan även agerad på.
På internet saknas motsvarigheten till formella adressregister. De register som finns bygger på standarder men är inte tvingande. Avsaknad av korrekta kontaktuppgifter skapar förseningar då CERT-SE behöver nå organisationer, exempelvis då vi försöker identifiera vem som nyttjar en IP-adress när vi får information om att det finns en sårbarhet på den. När ägarskap kan fastställas ska också en fungerande kontaktväg letas fram vilket ytterligare fördröjer förmedlingen av viktig information till den som det berör. Här finns möjligheter till stora tidsvinster.
Internationellt har det tagits olika initiativ genom åren för att säkerställa tillgång till relevanta kontaktuppgifter. I syfte att öka CERT-SE:s förmåga att snabbt nå fram till rätt funktioner hos svenska verksamheter ger vi nu ut våra samlade rekommendationer för vilka kontaktvägar verksamheter bör ha samt, i förekommande fall, hur verksamheterna bör tillgängliggöra sina kontaktvägar.
CERT-SE rekommenderar starkt att ni tillgängliggör era kontaktuppgifter enligt nedan. Detta är god sed och i enlighet med vad som är vedertagen best practice på internet.
Se till att:
- Ha en funktionsbrevlåda (mejladress) på formen security@< domain> enligt RFC2142. Se https://www.rfc-editor.org/rfc/rfc2142#section-4/
- Ha uppdaterade kontaktuppgifter vid er internet-registrar (RIPE NCC för de flesta svenska verksamheter). Se https://www.ripe.net/about-us/what-we-do/regional-internet-registry/
- Publicera kontaktuppgifter enligt RFC 9116 under /.well-known/security.txt. Följ nogsamt instruktionerna under punkt 5 i RFC:n. Se https://www.rfc-editor.org/rfc/rfc9116#name-security-considerations
- Publicera CVD-kontaktvägar under security.txt enligt punkt 3 i RFC:n, om ni är tillverkare av mjukvara. Se https://www.rfc-editor.org/info/rfc9116/#name-location-of-the-securitytxt
- Inrätta gemensam kontaktpunkt om ni är tillverkare av produkter med digitala element. Cyberresiliensakten (Cyber Resilience Act, CRA), förordning (EU) 2024/2847 i Artikel 13, punkt 17 ställer krav på detta.