Usklajeno razkritje ranljivosti (CVD)
Warmup je posameznikom in organizacijam omogočil odgovorno razkritje ranljivosti, ki so jih odkrili v katerem koli Warmupovem izdelku z digitalnimi elementi. Celoten postopek CVD je na tej strani pregledno opisan, od trenutka prijave do odprave ranljivosti, ko Warmup razvija rešitev za odpravo ranljivosti.
V podjetju Warmup cenimo uporabo postopka usklajenega razkritja ranljivosti za izboljšanje varnosti naših naprav. Ta politika usklajenega razkritja ranljivosti (CVD) opisuje naš strukturiran postopek za varno in zanesljivo poročanje o morebitnih ranljivostih.
Opomba: Razkritja v okviru postopka CVD podjetja Warmup morajo biti osredotočena izključno na izdelke podjetja Warmup z digitalnimi elementi.
Obseg
Izdelki podjetja Warmup z digitalnimi elementi, ki sodijo v obseg Zakona o kibernetski odpornosti (CRA) in za katere velja naš proces CVD » «:
| Povezani izdelki | Povezane storitve |
| Warmup 7iE | Aplikacija MyHeating |
| Warmup Element | Portal MyWarmup |
| Warmup 6iE mini | Strežnik |
Opredelitve
Dobavitelj: Warmup, organizacija, ki je ustvarila ali vzdržuje izdelek, ki je ranljiv, in bo izvedla ukrepe za odpravo pomanjkljivosti.
Odkrivitelj: Posameznik ali organizacija, ki je odkrila potencialno ranljivost.
Aktivno izkoriščena ranljivost: Ranljivost, za katero obstajajo zanesljivi dokazi, da jo je zlonameren akter izkoristil v sistemu brez dovoljenja lastnika sistema.
Incident: Incident, ki negativno vpliva ali lahko negativno vpliva na zmožnost izdelka z digitalnimi elementi, da zaščiti razpoložljivost, avtentičnost, celovitost ali zaupnost podatkov ali funkcij.
Resen incident: Incident, ki negativno vpliva na razpoložljivost, avtentičnost, celovitost ali zaupnost občutljivih ali pomembnih podatkov ali funkcij ali vodi do vnosa zlonamernega kode.
Postopek CVD
V tem poglavju je opisan postopek CVD, od predložitve poročila o ranljivosti ali incidentu do njegove rešitve.
- Ko odkritelj predloži veljavno poročilo o ranljivosti, bo od Warmupa prejel potrditveno e-poštno sporočilo, da je bilo poročilo prejeto.
- Nato bo Warmup ocenil poročilo o ranljivosti. Ranljivost se oceni in glede na njeno veljavnost sprejme ali zavrne. V obeh primerih se o tem obvesti odkritelj.
- Če je poročilo o ranljivosti ocenjeno kot veljavno, bo Warmup začel delati na rešitvi. Rešitev se pripravi in sprejme, odkritelj pa je po e-pošti obveščen o vsebini rešitve in o tem, da je bila izvedena.
- Warmup si prizadeva odpraviti vse veljavne ranljivosti v 90 dneh od prijave, čeprav lahko pri zapletenih popravkih traja dlje.
Pravno obvestilo o CVD
Ker je postopek usklajenega razkritja ranljivosti (CVD) podjetja Warmup zasnovan v korist varnosti izdelkov Warmup, Warmup ne jamči in ne prevzema nobene odgovornosti za obveznosti tega postopka, rezultate »odprave ranljivosti« ter katere koli druge dejavnosti ali mejnike, ki jih določi Warmup. Vsak udeleženec te dejavnosti se bo vključil v to ponudbo brez zanašanja na kakršne koli izjave in/ali jamstva drugih strank, pri čemer se vse takšne izjave in/ali jamstva v največjem obsegu, ki ga dopušča veljavna zakonodaja, s tem izključujejo.
Ranljivost bo obravnavana v skladu s postopkom CVD podjetja Warmup. Prijave v okviru postopka CVD podjetja Warmup morajo biti osredotočene izključno na izdelke podjetja Warmup z digitalnimi elementi. Prijave, ki ne sodijo v ta obseg, podjetje Warmup ne bo obravnavalo.
Razkritja v okviru postopka CVD podjetja Warmup ne prinašajo nobenega finančnega nadomestila za odkritelja.
Odgovornosti odkritelja
Ob predložitvi poročila o ranljivosti se odkritelj (posameznik ali organizacija, ki je odkril potencialno ranljivost) zavezuje, da bo:
- Ugotovitve bo delil z družbo Warmup izključno prek obrazca za poročilo o ranljivosti.
- Da bo zagotovil dokaz koncepta in/ali zadostne informacije, ki omogočajo ponovitev ranljivosti. To omogoča preverjanje poročila o ranljivosti in predlaganje morebitnih popravkov.
- Prijavi le ranljivosti, ki se nanašajo na izdelke podjetja Warmup z digitalnimi elementi.
Podjetje Warmup prav tako zahteva, da se odkritelj zaveže, da ranljivosti ne bo razkril drugim osebam, dokler je Warmup ne bo odpravil, da ranljivosti ne bo izkoriščal v večjem obsegu, kot je nujno potrebno za njeno prikazovanje podjetju Warmup, ter da ranljivosti ne bo izkoriščal za finančno korist. V največji možni meri bodo te rešitve izvedene v roku 90 dni, ko bo ranljivost ocenjena kot veljavna, v skladu s časovnimi okviri postopka CVD podjetja Warmup.
Odgovornosti podjetja Warmup
Podjetje Warmup bo:
- Z predloženimi poročili ravnal zaupno. Warmup ne bo posredoval podatkov odkritelja tretjim osebam brez njegovega dovoljenja. Če pa ranljivost predstavlja aktivno izkoriščano ranljivost ali resen incident, smo v skladu z CRA dolžni o tem poročati ustreznim nacionalnim organom EU (npr. ENISA, CSIRT) v 24 urah od trenutka, ko smo se o njej seznanili.
- Sprejemal poročila od anonimnih odkriteljev. Vendar pa odkritelji, ki sodelujejo anonimno, sprejemajo, da Warmup morda ne bo mogel stopiti v stik z njimi glede tem, ki se nanašajo, vendar niso omejene na: ranljivost, napredek pri reševanju ranljivosti, objavo ranljivosti.
- Potrdimo prejem poročila o ranljivosti, ki ga je poslal odkritelj, v roku 7 dni od njegove oddaje, če odkritelj ni anonimni.
- Odkrivatelja je treba med celotnim postopkom sproti obveščati o napredku, razen če to ni mogoče zaradi anonimnosti odkrivatelja.
- Prizadevamo si, da veljavne ranljivosti odpravimo v roku 90 dni. Vendar pa lahko v nekaterih primerih zaradi različnih razlogov hitra odprava ali kakršna koli odprava ni mogoča.
Prijava ranljivosti
Kako prijaviti ranljivost (enotna kontaktna točka) Da bi zagotovili neposredno in hitro komunikacijo z nami, je Warmup vzpostavil namensko enotno kontaktno točko (SPOC). Ta kanal upravljata naš vodja za komunikacije in notranja ekipa za razvrščanje.
Če menite, da ste odkrili varnostno ranljivost v izdelku ali storitvi Warmup, nas nemudoma obvestite prek:
OPOMBA: Priporočamo uporabo spletnega obrazca, saj vsebuje polja za vse potrebne informacije, ki jih potrebujemo.
Če želite, nam lahko ranljivosti sporočite tudi posredno ali anonimno prek nacionalne ekipe za odzivanje na varnostne incidente v računalništvu (CSIRT)
CERT-Bund
www.bsi.bund.de
certbund@bsi.bund.de


