W większości przypadków NVIDIA będzie informować klientów, gdy określony zostanie praktyczny sposób obejścia luki w zabezpieczeniach lub zostanie wydana aktualizacja zabezpieczeń. Powiadomienie odbywa się w ramach ukierunkowanej komunikacji lub poprzez publikację Biuletynu bezpieczeństwa. Przed publikacją Biuletynu bezpieczeństwa zespół NVIDIA PSIRT zakończy proces postępowania w sprawie wykrytej luki i ustali, że istnieją odpowiednie aktualizacje oprogramowania lub metody obejścia, pozwalające usunąć lukę w zabezpieczeniach, bądź też planowane jest publiczne ujawnienie środków zaradczych w celu wyeliminowania luki w zabezpieczeniach.
Biuletyny bezpieczeństwa mają za zadanie dostarczanie wyważonych informacji, które zapewnią klientom wystarczająco szczegółowe dane, aby mogli się zabezpieczyć, pomijając jednak te informacje, które mogłyby zostać wykorzystane przez szkodliwych użytkowników. W stosownych przypadkach Biuletyny bezpieczeństwa NVIDIA zawierają zwykle następujące informacje:
- Zagrożone produkty i ich wersje
- Identyfikator CVE (Common Vulnerability Enumeration) danej luki w zabezpieczeniach (zobacz na https://cve.mitre.org)
- Krótki opis luki w zabezpieczeniach i potencjalne zagrożenie wynikające z jej wykorzystania
- Ocena CVSS (Common Vulnerability Scoring System) określająca istotność danej luki w zabezpieczeniach (zobacz na https://www.first.org/cvss/user-guide.html)
- Szczegóły dotyczące środków zaradczych, jak aktualizacje zabezpieczeń, zmniejszenie wpływu luki w zabezpieczeniach i inne czynności wymagane przez klienta
- Informacja o zgłaszających, którzy wykryli lukę w zabezpieczeniach oraz podziękowania za współpracę z NVIDIA w ramach systemu Coordinated Vulnerability Disclosure.
NVIDIA nie będzie dostarczać żadnych dodatkowych informacji o specyfice luk w zabezpieczeniach, poza informacjami podanymi w Biuletynie bezpieczeństwa oraz powiązanej dokumentacji, obejmującej informacje o wersji, artykuły z bazy wiedzy, często zadawane pytania itp. NVIDIA nie rozpowszechnia kodu programu wykorzystującego lukę ani kodu dowodu słuszności koncepcji dla zidentyfikowanych luk w zabezpieczeniach.
Zgodnie z obowiązującymi w branży praktykami, NVIDIA nie udostępnia podmiotom zewnętrznym wyników wewnętrznych testów zabezpieczeń ani innych rodzajów działań związanych z bezpieczeństwem. Prosimy zwrócić uwagę, że każdy przypadek skanowania zabezpieczeń systemów produkcyjnych NVIDIA zostanie uznany za próbę ich naruszenia. W przypadku partnerów OEM, prosimy o uzgodnienie potrzeb ze swoim menedżerem programu NVIDIA.
Biuletyny bezpieczeństwa NVIDIA publikowane są na stronie Biuletynów bezpieczeństwa. Subskrypcję powiadomień możesz zamówić tutaj.