Baza wiedzy · Cyberbezpieczeństwo

Luka w usłudze SaaS: co sprawdzić u dostawcy?

Opublikowano: Aktualizacja: Autor: Andrzej Krawczyk

Wśród 43 luk dodanych we wrześniu 2026 r. do katalogu CISA KEV są podatności w produktach JFrog Artifactory, GitLab, ConnectWise ScreenConnect i Microsoft SharePoint. Wiele firm kupuje te produkty jako usługę. Jeśli masz wersję chmurową, poprawkę wdraża operator. Jeśli instalowaną u siebie, robisz to sam. W obu przypadkach musisz wiedzieć, która wersja działa w Twojej organizacji.

Kto za co odpowiada w modelu SaaS?

Dostawca SaaS zwykle aktualizuje infrastrukturę i kod aplikacji. Po Twojej stronie zostają konta i uprawnienia, konfiguracja dostępnych zabezpieczeń, integracje oraz ocena ryzyka dla danych, które przetwarzasz. W hostingu zarządzanym i usługach mieszanych granica przebiega inaczej.

Zdanie „dostawca zapewnia bezpieczeństwo” w umowie niczego tu nie rozstrzyga. Umowa powinna określać, kto wdraża poprawki, kto analizuje logi i w jakim czasie klient dowiaduje się o naruszeniu.

Jakie pytania zadać operatorowi po publikacji luki?

  1. Czy luka dotyczy naszej instancji? Pod jedną nazwą handlową mogą działać różne wersje i technologie.
  2. Kiedy wdrożono poprawkę? Data pozwala ocenić, jak długo usługa była narażona.
  3. Czy sprawdzono ślady nieuprawnionego dostępu? Informacja o aktualizacji nie mówi nic o tym, czy ktoś wcześniej skorzystał z luki.
  4. Czy musimy coś zmienić u siebie? Może chodzić o rotację tokenów, nową wersję konektora albo zmianę konfiguracji.
  5. W jakiej formie dostaniemy potwierdzenie? Format powiadomień, osobę kontaktową i czas odpowiedzi ustal z góry, zanim dojdzie do incydentu.

Gdzie ryzyko jest największe?

Usługi zewnętrzne, przy których podział odpowiedzialności bywa niejasny
UsługaNa co zwrócić uwagę
UsługaZdalne wsparcie i RMMNa co zwrócić uwagętożsamości techniczne dostawcy, MFA, zakres dostępu, nagrywanie sesji
UsługaRepozytoria kodu i CI/CDNa co zwrócić uwagętokeny i sekrety, które pozwalają przejść do kolejnych środowisk
UsługaChmurowe zapory i konsole siecioweNa co zwrócić uwagęjakie konfiguracje i dane mógł zobaczyć atakujący
UsługaHosting WordPressaNa co zwrócić uwagęczy operator aktualizuje tylko serwer, czy także rdzeń i wtyczki
UsługaMicrosoft 365 i SharePointNa co zwrócić uwagęluka w SharePoint Server nie dotyczy automatycznie SharePoint Online, a Microsoft 365 nie chroni starszych serwerów we własnej serwerowni

Co zapisać w rejestrze dostawców ICT?

Każdego dostawcę, od którego zależy usługa biznesowa, powiąż z tą usługą oraz z danymi i systemami, do których ma dostęp. W rejestrze zapisz właściciela biznesowego, miejsce przetwarzania danych, podział odpowiedzialności, wymagania dotyczące zgłaszania incydentów, sposób wykonywania kopii zapasowych i plan wyjścia z usługi.

Dla podmiotów objętych ustawą o KSC to część bezpieczeństwa łańcucha dostaw, którego wymaga art. 21 ust. 2 lit. d dyrektywy NIS2. Sprawdzamy ten obszar w audycie NIS2/KSC. Instytucje finansowe prowadzą podobny wykaz z mocy prawa jako rejestr informacji z art. 28 ust. 3 DORA.

Jeśli rejestru jeszcze nie masz, zacznij od dostawców z dostępem administracyjnym do Twoich systemów, a kolejnych dopisuj przy odnowieniu umów.

Źródła

Autor wpisu

Andrzej Krawczyk

Prezes zarządu, kierownik projektów, Inżynier Kontraktu i audytor wiodący

Koordynuje projekty IT oraz przedsięwzięcia z zakresu cyberbezpieczeństwa, SZBI i zgodności — od analizy potrzeb i wymagań do wdrożenia, odbioru i rozliczenia rezultatów.

Poznaj Entrast i sposób pracy

Wolisz omówić swoją sytuację z audytorem?

30 minut rozmowy: wstępnie ocenimy, czy i w jakiej kategorii podlegasz KSC 2.0, i podpowiemy kolejne kroki. Bez zobowiązań — odpowiadamy w 24 h robocze.