Wśród 43 luk dodanych we wrześniu 2026 r. do katalogu CISA KEV są podatności w produktach JFrog Artifactory, GitLab, ConnectWise ScreenConnect i Microsoft SharePoint. Wiele firm kupuje te produkty jako usługę. Jeśli masz wersję chmurową, poprawkę wdraża operator. Jeśli instalowaną u siebie, robisz to sam. W obu przypadkach musisz wiedzieć, która wersja działa w Twojej organizacji.
Kto za co odpowiada w modelu SaaS?
Dostawca SaaS zwykle aktualizuje infrastrukturę i kod aplikacji. Po Twojej stronie zostają konta i uprawnienia, konfiguracja dostępnych zabezpieczeń, integracje oraz ocena ryzyka dla danych, które przetwarzasz. W hostingu zarządzanym i usługach mieszanych granica przebiega inaczej.
Zdanie „dostawca zapewnia bezpieczeństwo” w umowie niczego tu nie rozstrzyga. Umowa powinna określać, kto wdraża poprawki, kto analizuje logi i w jakim czasie klient dowiaduje się o naruszeniu.
Jakie pytania zadać operatorowi po publikacji luki?
- Czy luka dotyczy naszej instancji? Pod jedną nazwą handlową mogą działać różne wersje i technologie.
- Kiedy wdrożono poprawkę? Data pozwala ocenić, jak długo usługa była narażona.
- Czy sprawdzono ślady nieuprawnionego dostępu? Informacja o aktualizacji nie mówi nic o tym, czy ktoś wcześniej skorzystał z luki.
- Czy musimy coś zmienić u siebie? Może chodzić o rotację tokenów, nową wersję konektora albo zmianę konfiguracji.
- W jakiej formie dostaniemy potwierdzenie? Format powiadomień, osobę kontaktową i czas odpowiedzi ustal z góry, zanim dojdzie do incydentu.
Gdzie ryzyko jest największe?
| Usługa | Na co zwrócić uwagę |
|---|---|
| UsługaZdalne wsparcie i RMM | Na co zwrócić uwagętożsamości techniczne dostawcy, MFA, zakres dostępu, nagrywanie sesji |
| UsługaRepozytoria kodu i CI/CD | Na co zwrócić uwagętokeny i sekrety, które pozwalają przejść do kolejnych środowisk |
| UsługaChmurowe zapory i konsole sieciowe | Na co zwrócić uwagęjakie konfiguracje i dane mógł zobaczyć atakujący |
| UsługaHosting WordPressa | Na co zwrócić uwagęczy operator aktualizuje tylko serwer, czy także rdzeń i wtyczki |
| UsługaMicrosoft 365 i SharePoint | Na co zwrócić uwagęluka w SharePoint Server nie dotyczy automatycznie SharePoint Online, a Microsoft 365 nie chroni starszych serwerów we własnej serwerowni |
Co zapisać w rejestrze dostawców ICT?
Każdego dostawcę, od którego zależy usługa biznesowa, powiąż z tą usługą oraz z danymi i systemami, do których ma dostęp. W rejestrze zapisz właściciela biznesowego, miejsce przetwarzania danych, podział odpowiedzialności, wymagania dotyczące zgłaszania incydentów, sposób wykonywania kopii zapasowych i plan wyjścia z usługi.
Dla podmiotów objętych ustawą o KSC to część bezpieczeństwa łańcucha dostaw, którego wymaga art. 21 ust. 2 lit. d dyrektywy NIS2. Sprawdzamy ten obszar w audycie NIS2/KSC. Instytucje finansowe prowadzą podobny wykaz z mocy prawa jako rejestr informacji z art. 28 ust. 3 DORA.
Jeśli rejestru jeszcze nie masz, zacznij od dostawców z dostępem administracyjnym do Twoich systemów, a kolejnych dopisuj przy odnowieniu umów.