Ziņošana par produkta ievainojamību vai drošības problēmu

Ja konstatējat ievainojamību vai iespējamu kiberdrošības problēmu saistībā ar FAKRO produktu, lūdzu, ziņojiet par to saskaņā ar tālāk sniegtajiem norādījumiem. Tas jo īpaši attiecas uz šādiem produktiem:

  • elektroniskās ierīces;
  • kontrolieri;
  • vadības bloki;
  • produkti, kas izmanto bezvadu sakarus;
  • mobilās lietotnes;
  • ar produktu lietošanu saistītas tīmekļa lietotnes;
  • aparātprogrammatūra un iegultā programmatūra;
  • sakaru saskarnes un ar produktiem saistītie pakalpojumi.

Katru ziņojumu izskata FAKRO produktu drošības komanda.

Kā ziņot par drošības incidentu?

Ziņojums par ievainojamību vai citu kiberdrošības problēmu saistībā ar mūsu produktu jānosūta pa e-pastu uz adresi: psirt@fakro.com

Ja sūtāt konfidenciālu informāciju vai kodu, kas parāda, kā ievainojamību var izmantot, varat šifrēt ziņojumu, izmantojot mūsu PGP atslēgu.

Saite uz atslēgu: PGP KEY

Kas jāiekļauj ziņojumā?

Lai ziņojumu varētu efektīvi pārbaudīt, lūdzu, norādiet šādu informāciju:

  • produkta sērijas numuru;
  • konstatētās problēmas aprakstu;
  • darbības, kas jāveic, lai problēmu reproducētu, ja tās ir zināmas;
  • informāciju par ievainojamības iespējamo ietekmi;
  • savu kontaktinformāciju (e-pasta adresi, tālruņa numuru), lai nepieciešamības gadījumā mēs varētu ar jums sazināties.

Sērijas numurs ir galvenais produkta identifikators. Pamatojoties uz to, mēs varam noteikt, cita starpā, produkta modeli un tam atbilstošās aparatūras un programmatūras versijas.

Iesakām pievienot arī produkta datu plāksnītes fotoattēlu. Tas palīdzēs samazināt risku, ka sērijas numurs tiek nolasīts nepareizi.

Ziņojumam varat pievienot arī papildu materiālus, kas varētu palīdzēt analizēt problēmu, jo īpaši:

  • fotoattēlus vai ekrānuzņēmumus;
  • ierakstus;
  • sistēmas žurnālfailus;
  • konfigurācijas failus;
  • ziņojumu vai tīkla pakešu piemērus;
  • testu pārskatus;
  • skriptu vai Proof of Concept, kas parāda, kā ievainojamību reproducēt.

Jums nav jāsagatavo ievainojamības izmantošanas kods (exploit) vai pašam jāklasificē ievainojamība. Ziņojumā pietiek pēc iespējas precīzāk aprakstīt konstatēto problēmu.

Kas notiek pēc ziņojuma nosūtīšanas?

Pēc ziņojuma saņemšanas mēs:

  1. apstiprināsim tā saņemšanu;
  2. pārbaudīsim sniegtās informācijas pilnīgumu;
  3. veiksim tehnisko analīzi;
  4. nepieciešamības gadījumā sazināsimies ar jums;
  5. noteiksim korektīvos pasākumus un riska mazināšanas veidu;
  6. iespēju robežās informēsim jūs par analīzes gaitu vai rezultātu.

Plānotais ziņojuma saņemšanas apstiprināšanas termiņš: līdz 3 darbdienām. Pilnas analīzes ilgums ir atkarīgs no problēmas sarežģītības, produkta pieejamības, nepieciešamības veikt testus un vajadzīgo korektīvo pasākumu apjoma.

Atbildīgas ziņošanas noteikumi

Testējot ievainojamības un ziņojot par tām, ievērojiet šādus noteikumus:

  • nepiekļūstiet citu personu datiem;
  • nekopējiet, nedzēsiet un nemainiet datus, kas jums nepieder;
  • netraucējiet produktu, pakalpojumu vai infrastruktūras darbību;
  • neveiciet testus klientu ierīcēs bez viņu nepārprotamas piekrišanas;
  • neizmantojiet ievainojamības personīga labuma gūšanai vai kaitējuma nodarīšanai;
  • nepubliskojiet detalizētu informāciju par ievainojamību, pirms nav saskaņots tās izpaušanas datums;
  • sniedziet tikai analīzes veikšanai nepieciešamo informāciju.

Ja testēšanas laikā nejauši iegūstat piekļuvi personas datiem, konfidenciālai informācijai vai trešo personu sistēmām, nekavējoties pārtrauciet darbības un aprakstiet šo situāciju ziņojumā.

Informācija par publisku izpaušanu

Nepublicējiet informāciju, kas varētu ļaut izmantot ievainojamību, pirms tās analīze nav pabeigta un nav ieviesti atbilstoši korektīvie pasākumi.

Ja ievainojamība tiek apstiprināta, mēs varam ar jums vienoties par:

  • informācijas publicēšanas datumu;
  • izpaužamās informācijas apjomu;
  • veidu, kā tiks norādīts ziņojuma iesniedzējs (jūsu dati tiks izpausti tikai ar jūsu piekrišanu);
  • drošības paziņojuma publicēšanu;
  • CVE identifikatora piešķiršanu, ja tas ir pamatoti.

Citi drošības ziņojumi

Ja jūsu ziņojums attiecas uz tīmekļa vietnes, IT infrastruktūras, lietotāju kontu vai iekšējo sistēmu drošību, lūdzu, sazinieties ar mums, izmantojot: cybersecurity@fakro.pl

Kontaktinformācija

Par produktu drošību atbildīgā komanda: FAKRO PSIRT
E-pasts: psirt@fakro.com
PGP atslēga: PGP KEY

Drošības pētniekiem paredzētā kontaktinformācija ir pieejama arī šajā adresē: security.txt