Koordinuotas pažeidžiamumo atskleidimas (CVD)
„Warmup“ suteikia galimybę asmenims ar organizacijoms atsakingai pranešti apie pažeidžiamumą, kurį jie aptiko bet kuriame „Warmup“ produkte, turinčiame skaitmeninių elementų. Šiame puslapyje skaidriai aprašomas visas CVD procesas – nuo pranešimo pateikimo iki pažeidžiamumo išsprendimo, kai „Warmup“ dirba, kad sukurtų sprendimą, kaip pašalinti pažeidžiamumą.
„Warmup“ vertina koordinuoto pažeidžiamumų atskleidimo proceso naudojimą siekiant pagerinti mūsų įrenginių saugumą. Šioje koordinuoto pažeidžiamumų atskleidimo (CVD) politikoje apibūdinamas mūsų struktūrizuotas procesas, skirtas saugiai ir patikimai pranešti mums apie galimus pažeidžiamumus.
Pastaba: Pranešimai pagal „Warmup“ CVD procesą turi būti susiję tik su „Warmup“ produktais, turinčiais skaitmeninius elementus.
Taikymo sritis
„Warmup“ produktai su skaitmeniniais elementais, patenkantys į „Cyber Resilience Act“ (CRA) taikymo sritį, kuriems taikomas mūsų CVD procesas:
| Prijungti produktai | Susijusios paslaugos |
| Warmup 7iE | MyHeating programa |
| Warmup Element | MyWarmup portalas |
| Warmup 6iE mini | Serveris |
Apibrėžimai
Tiekėjas: „Warmup“ – organizacija, kuri sukūrė arba prižiūri pažeidžiamą produktą ir imsis taisomųjų veiksmų.
Atradėjas: Asmuo arba organizacija, kuri aptiko potencialią pažeidžiamą vietą.
Aktyviai išnaudojamas pažeidžiamumas: Pažeidžiamumas, dėl kurio yra patikimų įrodymų, kad piktavalis veikėjas ją išnaudojo sistemoje be sistemos savininko leidimo.
Incidentas: Incidentas, kuris neigiamai veikia arba gali neigiamai paveikti produkto, turinčio skaitmeninių elementų, gebėjimą užtikrinti duomenų ar funkcijų prieinamumą, autentiškumą, vientisumą ar konfidencialumą.
Rimtas incidentas: Incidentas, kuris neigiamai veikia jautrių ar svarbių duomenų ar funkcijų prieinamumą, autentiškumą, vientisumą ar konfidencialumą arba lemia piktavališko kodo įdiegimą.
CVD procesas
Šiame skyriuje aprašomas CVD procesas – nuo pažeidžiamumo ar incidento pranešimo pateikimo iki jo išsprendimo.
- Kai „Finder“ pateikia galiojančią pažeidžiamumo ataskaitą, „Finder“ iš „Warmup“ gauna patvirtinimo el. laišką, kad ataskaita buvo gauta.
- Toliau „Warmup“ įvertins pažeidžiamumo pranešimą. Pažeidžiamumas įvertinamas ir, atsižvelgiant į jo pagrįstumą, priimamas arba atmestas. Bet kuriuo atveju apie tai pranešama pranešėjui.
- Jei pažeidžiamumo ataskaita įvertinama kaip pagrįsta, „Warmup“ pradės dirbti, kad parengtų sprendimą. Sprendimas parengiamas ir patvirtinamas, o pranešėjas el. paštu informuojamas apie sprendimo turinį ir tai, kad jis buvo priimtas.
- „Warmup“ siekia ištaisyti visas pagrįstas pažeidžiamybes per 90 dienų nuo pranešimo gavimo, tačiau sudėtingų pataisų atveju tai gali užtrukti ilgiau.
CVD teisinis pranešimas
Kadangi „Warmup“ koordinuota pažeidžiamumo atskleidimo (CVD) procedūra yra sukurta siekiant užtikrinti „Warmup“ produktų saugumą, „Warmup“ neteikia jokių garantijų ir neprisiima jokios atsakomybės už šios procedūros įsipareigojimus, „pažeidžiamumo ištaisymo“ rezultatus ar bet kokias kitas „Warmup“ nustatytas veiklas ar etapus. Kiekvienas šio proceso dalyvis dalyvaus šiame procese nesiremdamas kitų šalių pareiškimais ir (arba) garantijomis, o visi tokie pareiškimai ir (arba) garantijos, kiek tai leidžia taikytini teisės aktai, šiuo dokumentu atmetami.
Pažeidžiamumas bus tvarkomas pagal „Warmup“ CVD procesą. Pranešimai, teikiami pagal „Warmup“ CVD procesą, turi būti susiję tik su „Warmup“ produktais, turinčiais skaitmeninių elementų. Pranešimai, nepatenkantys į šią sritį, nebus nagrinėjami „Warmup“.
Pranešimai apie pažeidžiamumą pagal „Warmup“ CVD procesą nesuteikia „Finder“ jokios finansinės kompensacijos.
Atradėjo pareigos
Pateikdamas pranešimą apie pažeidžiamumą, atradėjas (asmuo ar organizacija, atradusi potencialų pažeidžiamumą) įsipareigoja:
- Dalintis atradimais su „Warmup“ tik naudodamas pažeidžiamumo pranešimo formą.
- Pateikti koncepcijos įrodymą ir (arba) pakankamai informacijos, kad būtų galima atkurti pažeidžiamumą. Tai leidžia patikrinti pranešimą apie pažeidžiamumą ir pasiūlyti galimus ištaisymus.
- Pateikti tik su „Warmup“ produktais, turinčiais skaitmeninius elementus, susijusius pažeidžiamumus.
„Warmup“ taip pat prašo, kad atradėjas įsipareigotų neatskleisti pažeidžiamumo kitiems asmenims, kol „Warmup“ jo neišspręs, nenaudoti pažeidžiamumo išnaudojimui daugiau nei būtina, kad būtų pademonstruotas pažeidžiamumas „Warmup“, ir nepasinaudoti pažeidžiamumu siekiant finansinės naudos. Kiek įmanoma, šie sprendimai bus priimti per 90 dienų nuo to momento, kai pažeidžiamumas bus įvertintas kaip pagrįstas, laikantis „Warmup“ CVD proceso terminų.
„Warmup“ įsipareigojimai
„Warmup“:
- Laikys pateiktas ataskaitas konfidencialiomis. „Warmup“ neperduos atradėjo duomenų trečiosioms šalims be jo sutikimo. Tačiau jei pažeidžiamumas yra aktyviai išnaudojamas arba susijęs su rimtu incidentu, pagal CRA reikalavimus esame įpareigoti apie jį pranešti atitinkamoms ES nacionalinėms institucijoms (pvz., ENISA, CSIRT) per 24 valandas nuo to momento, kai apie jį sužinosime.
- Priims pranešimus iš anonimiškų pranešėjų. Tačiau anonimiškai dalyvaujantys pranešėjai sutinka, kad „Warmup“ gali nepajėgti su jais susisiekti dėl klausimų, susijusių su, bet neapsiribojančių: pažeidžiamumu, pažanga sprendžiant pažeidžiamumo problemą, pažeidžiamumo paskelbimu.
- Patvirtinti pažeidžiamumo pranešimą, kurį pateikė pranešėjas, per 7 dienas nuo jo pateikimo, jei pranešėjas nėra anoniminis.
- Visą proceso laiką informuoti pranešėją apie pažangą, išskyrus atvejus, kai tai neįmanoma dėl to, kad pranešėjas veikia anonimiškai.
- Stengiamės pašalinti pagrįstus pažeidžiamumus per „ “ 90 dienų. Tačiau kartais dėl įvairių priežasčių greitas pašalinimas ar bet koks pašalinimas gali būti neįmanomas.
Praneškite apie pažeidžiamumą „
“ Kaip pranešti apie pažeidžiamumą (vienintelis kontaktinis asmuo) Siekiant užtikrinti, kad galėtumėte tiesiogiai ir greitai susisiekti su mumis, „Warmup“ įsteigė specialų vienintelį kontaktinį asmenį (SPOC). Šį kanalą valdo mūsų komunikacijos vadybininkas ir vidinė triažo komanda.
Jei manote, kad „Warmup“ produkte ar paslaugoje aptikote saugumo pažeidžiamumą, nedelsdami susisiekite su mumis:
- El. paštas: smartdevices@warmup.com; technicaloperations@warmup.com
PASTABA: Rekomenduojame naudoti internetinę formą, nes joje yra laukeliai, kuriuose reikia įvesti visą mums reikalingą informaciją.
Jei pageidaujate, apie pažeidžiamumus mums taip pat galite pranešti netiesiogiai arba anonimiškai per savo šalies kompiuterinio saugumo incidentų reagavimo komandą (CSIRT)
CERT-Bund
www.bsi.bund.de
certbund@bsi.bund.de
