Elastic의 제품 보안
개요
Elastic은 고객과 커뮤니티 보호를 가장 중요하게 생각하며, 고객과 커뮤니티를 모든 활동의 중심에 두고 있습니다. Elastic은 보안 커뮤니티와의 파트너십을 높이 평가하며 사용자와 인터넷을 안전하게 유지한다는 목표를 공유합니다.
당사 제품 및 서비스의 보안 문제에 대해서는 가능한 한 빨리 알려주시는 것이 중요합니다. 이 페이지에서는 Elastic 자체 소프트웨어 및 서비스에서 발견된 취약점을 보고하기 위한 정책 및 절차를 설명합니다.
취약점을 책임감 있게 보고
사용자와 Elastic의 보안을 보장하고 적절한 추적 및 분류를 위해 GitHub 이슈, 이메일, 소셜 미디어 또는 기타 플랫폼을 통해 제출된 보안 취약점 버그 보고서는 접수하거나 처리 하지 않습니다. Elastic과의 관계에 가장 적합한 보고 채널을 선택해 주세요.
개인:
현상금 수령 목적: 버그 현상금 지급 대상이 되려면 공식 버그 현상금 프로그램을 통해서 보고서를 제출해야 합니다.
- 직접 보고: 버그 현상금 프로그램을 이용하지 않으시려면 security@elastic.co로 직접 이메일을 보내주시기 바랍니다. PGP 키를 사용해 메시지를 암호화하실 수 있습니다(아래 PGP 키 핑거프린트를 참조하시기 바랍니다). 이메일을 통해 제출된 취약성 보고는 부적격으로 현상금 또는 금전적 보상을 받을 수 없습니다.
고객 및 파트너: Elastic의 기존 고객 및 파트너가 식별한 모든 보안 관련 문제는 기존의 직접 채널을 통해 처리됩니다. 따라서 고객은 이러한 커뮤니케이션 채널을 통해 문의하시기 바랍니다.
조정된 정보 공개 정책
조정된 취약점 공개 원칙에 따라, Elastic 제품 보안 팀은 Elastic 엔지니어링과 협력해 보고된 취약점을 분석하고 권장되는 완화 조치 또는 제품 업데이트를 파악합니다.
주의: 당사가 공식 채널을 통해 해당 문제를 조사하고 답변할 때까지, 잠재적 취약점에 대한 정보를 공개 포럼에 게시하거나 공유하지 마시기 바랍니다.
보안 권고 사항
취약점이 확인되고 해결되면 Elastic Security Advisory (ESA)를 게시합니다. 이는 Elastic 제품의 보안 문제에 대한 공식 발표입니다.
Elastic은 공인된 CVE 번호 지정 기관(CNA)으로서, 취약점에 CVE ID를 할당하고 Common Vulnerability Enumeration(CVE) 레코드를 게시합니다. 당사의 정책은 취약점 발생 위치에 따라 달라집니다.
- Elastic 소프트웨어: Elastic에서 생성한 코드 내에서 식별된 취약점에 대해 고유한 CVE ID를 할당하고 CVE 레코드를 NVD 데이터베이스에 게시하며 ESA와 함께 discuss.elastic.co 포털에 게시합니다.
- 타사 종속성: 당사 소프트웨어에 포함된 타사 라이브러리 또는 종속성에 취약점이 있는 경우에는 새로운 CVE ID를 할당하지 않습니다. 대신 ESA는 타사에서 정의한 기존 업스트림 CVE ID를 참조합니다.
각 권고안에는 다음이 포함됩니다.
ESA 식별자
- 해당 CVE ID(Elastic 지정 또는 업스트림)
- 문제에 대한 요약
- 영향을 받는 버전
- 복구 및 완화 조치에 관한 상세한 정보
- 공통 취약점 점수 시스템(CVSS)을 사용한 심각도 등급
최신 정보를 확인하는 방법:
- 공지 보기: Elastic Security 공지 사항
- Discuss를 통해 구독: 종 모양 아이콘을 클릭하고 위의 페이지에서 '구독' 선택
- RSS 피드를 통해 구독: Elastic Security 공지 RSS 피드
기타 보안 문의
보안 취약점 버그 보고가 아닌 보안 관련 문의 사항(예: 암호화 표준, 규정 준수, 취약점 스캐너 결과, 공개된 CVE 관련 문의)이 있는 경우, 제품 보안 팀에 직접 문의하시기 바랍니다.
- 이메일: security@elastic.co
PGP 키 지문:
1224 D1A5 72A7 3755 B61A 377B 14D6 5EE0 D2AE 61D2
참고: 이메일에 민감한 정보가 있으면 위의 PGP 키로 메시지를 암호화할 수 있습니다. 이 키는 키서버(예: OpenPGP)를 통해 사용 가능합니다.