Politika využití informací
Tato politika využití informací OVANET a.s. určuje pravidla pro sdílení a práci s informacemi, které jsou takto dle této politiky označeny.
Daná informace je označena dvěma kategoriemi značení:
- Traffic Light Protocol (dále také TLP) určující pravidla pro sdílení informací, resp. „Komu to smím říct?“; a
- Permissible Actions Protocol (dále také PAP) určující pravidla pro následné využití informací, resp. „Co s tím smím dělat?“.
Práce s TLP a PAP je založena na respektování ze strany původců i adresátů informací za účelem zvýšení ochrany informací při jejich předávání a využití.
Traffic Light Protocol – TLP – pravidla pro sdílení informací – „Komu to smím říct?“
TLP slouží k určení míry důvěrnosti informací a možnosti jejich dalšího sdílení. Protokol vydává organizace FIRST.org, Inc, a aktuální verzi 2.0 v anglickém a českém jazyce naleznete zde.
Za tímto účelem se informace označují jedním z pěti příznaků, které stanoví charakter informace a podmínky jejího použití. V psaném textu se používají vizuální štítky, v mluveném projevu je vhodné říct „TLP“ a poté danou úroveň.
Využití poskytnutých informací probíhá v souladu s metodikou TLP. Informace je označena příznakem, jenž určí podmínky použití informace. Jsou stanoveny následující příznaky s uvedením charakteru informace a podmínkami jejich použití:
| Označení a barva | Podmínky použití |
|---|---|
| TLP:RED | Informace nemůže být poskytnuta jiné osobě než té, které byla informace určena, nebudou-li výslovně stanoveny další osoby, kterým lze takovou informaci poskytnout. V případě, že příjemce považuje za důležité informaci poskytnout dalším subjektům, lze tak učinit pouze se souhlasem původce informace. |
| TLP:AMBER+STRICT | Informace může být sdílena pouze v rámci organizace příjemce, a to pouze osobám, které splňují zásady need-to-know. (Need-to-know — princip, který tvrdí, že k informaci mají mít přístup pouze osoby, které danou informaci nutně potřebují ke svojí práci) |
| TLP:AMBER | Informace může být sdílena v rámci organizace příjemce a jejím partnerům, a to pouze osobám, které splňují zásady need-to-know. |
| TLP:GREEN | Informace může být sdílena v rámci organizace příjemce a případně také s dalšími partnerskými subjekty příjemce, avšak nikoli skrze veřejně dostupné kanály; příjemce musí při předání zajistit důvěrnost komunikace |
| TLP:CLEAR | Informace může být dále poskytována a šířena bez omezení. Případné omezení na základě práva duševního vlastnictví původce a/nebo příjemce či třetích stran nejsou tímto ustanovením dotčena. |
Permissible Actions Protocol – PAP – pravidla pro následné využití informací – „Co s tím smím dělat?“
PAP slouží k určení možností práce s informacemi jako např. jejich využití pro monitoring či blokování. Původní specifikace tohoto značení je dostupná zde.
Jsou stanoveny následující čtyři příznaky s uvedením charakteru informace a podmínkami jejich použití. V psaném textu se používají vizuální štítky, v mluveném projevu je vhodné říct „PAP“ a poté danou úroveň.
Využití poskytnutých informací probíhá v souladu s metodikou PAP. Informace je označena příznakem, který stanoví podmínky použití informace. Jsou stanoveny následující příznaky s uvedením charakteru informace a podmínkami jejich použití:
| Označení a barva | Podmínky použití |
|---|---|
| PAP:RED | Při nakládání s informací lze provádět pouze akce, které nejsou zjistitelné. Příjemci nesmí informaci aktivně využívat v sítích připojených k internetu, ale pouze pasivně v kontrolované infrastruktuře určené pro investigace. (Je důležité dávat pozor, aby používané nástroje neodesílaly data do internetu skrytě (např. dotazování WHOIS databáze). Cloudové služby je možné používat pouze v případě, pokud je smluvně ošetřena důvěrnost zpracovaných informací.) |
| PAP:AMBER | Při nakládání s informací lze provádět pouze pasivní akce. Příjemci mohou např. vyhledávat informaci prostřednictvím třetích stran (např. WHOIS nebo CESNET NERD), mohou vyhledávat informaci v napadené síti nebo mohou využít honeypot pro monitoring. |
| TLP:GREEN | Při nakládání s informací lze mimo svou infrastrukturu provádět pouze neinvazivní akce, ve své infrastruktuře lze provádět libovolné akce. Příjemci mohou informaci použít např. pro ping na cíl, blokaci příchozí/odchozí komunikace z/na cíl či specificky nakonfigurovat honeypot pro interakci s cílem. |
| TLP:CLEAR | Žádné omezení pro nakládání s informací. Tím nejsou dotčeny případné povinnosti vyplývající z právních předpisů. |