Home » Ogrzewanie podłogowe » Termostaty » Skoordynowane ujawnianie luk w zabezpieczeniach (CVD)

Skoordynowane ujawnianie luk w zabezpieczeniach (CVD)

Warmup udostępnia osobom fizycznym i organizacjom platformę do odpowiedzialnego zgłaszania luk w zabezpieczeniach wykrytych w dowolnych produktach Warmup zawierających elementy cyfrowe. Na tej stronie w przejrzysty sposób opisano cały proces CVD, od momentu zgłoszenia do usunięcia luki, w ramach którego Warmup pracuje nad opracowaniem rozwiązania. 

W Warmup cenimy stosowanie procesu skoordynowanego ujawniania luk w zabezpieczeniach w celu poprawy bezpieczeństwa naszych urządzeń. Niniejsza Polityka skoordynowanego ujawniania luk w zabezpieczeniach (CVD) określa nasz ustrukturyzowany proces bezpiecznego zgłaszania nam potencjalnych luk w zabezpieczeniach. 

Uwaga: Zgłoszenia w ramach procesu CVD firmy Warmup muszą dotyczyć wyłącznie produktów Warmup zawierających elementy cyfrowe. 

Zakres 

Produkty Warmup zawierające elementy cyfrowe objęte zakresem ustawy o cyberodporności (Akt o cyberodporności, CRA), do których ma zastosowanie nasz proces CVD: 

Produkty połączone  Powiązane usługi 
Warmup 7iE  Aplikacja MyHeating 
Warmup Termostat Element WiFi  Portal MyWarmup 
Warmup 6iE mini  Serwer 

 

Definicje 

Dostawca: Warmup – organizacja, która stworzyła lub utrzymuje produkt podatny na zagrożenia i która podejmie działania naprawcze.  

Osoba wykrywająca: Osoba lub organizacja, która wykryła potencjalną lukę w zabezpieczeniach. 

Aktywnie wykorzystywana luka: Luka, co do której istnieją wiarygodne dowody, że złośliwy podmiot wykorzystał ją w systemie bez zgody właściciela systemu. 

Incydent: Incydent, który negatywnie wpływa lub może negatywnie wpłynąć na zdolność produktu zawierającego elementy cyfrowe do zapewnienia dostępności, autentyczności, integralności lub poufności danych lub funkcji.  

Poważny incydent: Incydent, który negatywnie wpływa na dostępność, autentyczność, integralność lub poufność wrażliwych lub ważnych danych lub funkcji albo prowadzi do wprowadzenia złośliwego kodu. 

 

Proces CVD 

W niniejszej sekcji opisano proces CVD, od zgłoszenia luki w zabezpieczeniach lub incydentu aż po jego rozwiązanie. 

  1. Po zgłoszeniu prawidłowego raportu o luce w zabezpieczeniach przez osobę zgłaszającą (Findera) otrzyma ona od Warmup wiadomość e-mail z potwierdzeniem odbioru zgłoszenia.  
  2. Następnie firma Warmup dokona oceny zgłoszenia luki w zabezpieczeniach. Luka zostanie oceniona, a jej zgłoszenie zostanie przyjęte lub odrzucone w zależności od jego zasadności. W obu przypadkach osoba zgłaszająca zostanie o tym poinformowana. 
  3. Jeśli zgłoszenie luki w zabezpieczeniach zostanie uznane za ważne, firma Warmup rozpocznie prace nad opracowaniem rozwiązania. Rozwiązanie jest przygotowywane i wdrażane, a osoba zgłaszająca jest informowana e-mailem o tym, na czym polega rozwiązanie oraz o tym, że zostało ono wdrożone. 
  4. Warmup dąży do usunięcia wszystkich uzasadnionych luk w zabezpieczeniach w ciągu 90 dni od zgłoszenia, choć w przypadku skomplikowanych poprawek może to potrwać dłużej. 

 

 

Informacja prawna dotycząca CVD 

Ponieważ proces skoordynowanego ujawniania luk w zabezpieczeniach (CVD) firmy Warmup ma na celu poprawę bezpieczeństwa produktów Warmup, firma Warmup nie udziela żadnych gwarancji ani nie przyjmuje żadnej odpowiedzialności za obowiązki wynikające z tego procesu, wyniki „usuwania luk w zabezpieczeniach” ani żadne inne działania lub etapy określone przez firmę Warmup. Każdy beneficjent niniejszego działania uczestniczy w nim bez polegania na oświadczeniach i/lub gwarancjach innych stron, a wszelkie takie oświadczenia i/lub gwarancje są niniejszym wyłączone w najszerszym zakresie dozwolonym przez obowiązujące prawo. 

Luka w zabezpieczeniach zostanie rozpatrzona zgodnie z procesem CVD firmy Warmup. Zgłoszenia w ramach procesu CVD firmy Warmup muszą dotyczyć wyłącznie produktów Warmup zawierających elementy cyfrowe. Zgłoszenia wykraczające poza ten zakres nie będą rozpatrywane przez firmę Warmup.  

Zgłoszenia w ramach procesu CVD firmy Warmup nie wiążą się z żadnym wynagrodzeniem finansowym dla osoby zgłaszającej.  

 

Obowiązki osoby zgłaszającej 

Składając zgłoszenie luki w zabezpieczeniach, osoba lub organizacja, która wykryła potencjalną lukę (zwana dalej „osobą zgłaszającą”), zobowiązuje się do: 

  • Udostępnianie ustaleń wyłącznie firmie Warmup za pomocą formularza zgłoszenia luki w zabezpieczeniach. 
  • Dostarczenia dowodu koncepcji (Proof-of-Concept) i/lub wystarczających informacji umożliwiających odtworzenie luki. Pozwoli to na weryfikację zgłoszenia luki oraz zaproponowanie ewentualnych poprawek. 
  • Zgłaszanie luk dotyczących wyłącznie produktów Warmup zawierających elementy cyfrowe. 

Warmup wymaga również, aby osoba zgłaszająca zobowiązała się nie ujawniać luki innym osobom do czasu jej usunięcia przez Warmup, nie wykorzystywać luki w celu osiągnięcia korzyści wykraczających poza minimum niezbędne do zademonstrowania luki firmie Warmup oraz nie wykorzystywać luki w celu osiągnięcia korzyści finansowych. O ile to możliwe, działania te zostaną podjęte w ciągu 90 dni od momentu uznania luki za ważną, zgodnie z harmonogramem procesu CVD firmy Warmup.  

 

Obowiązki firmy Warmup 

Warmup zobowiązuje się: 

  • Traktować zgłoszone raporty jako poufne. Warmup nie będzie udostępniać danych osoby zgłaszającej stronom trzecim bez jej zgody. Jeśli jednak luka stanowi aktywnie wykorzystywane zagrożenie lub poważny incydent, zgodnie z przepisami CRA jesteśmy zobowiązani do zgłoszenia jej odpowiednim organom krajowym UE (np. ENISA, CSIRT) w ciągu 24 godzin od momentu jej wykrycia. 
  • Przyjmować zgłoszenia od anonimowych odkrywców. Jednak odkrywcy zgłaszający się anonimowo akceptują fakt, że firma Warmup może nie być w stanie skontaktować się z nimi w sprawach dotyczących między innymi: luki w zabezpieczeniach, postępów w jej usuwaniu oraz publikacji informacji o luce. 
  • Potwierdzamy otrzymanie zgłoszenia luki w zabezpieczeniach przesłanego przez zgłaszającego w ciągu 7 dni od jego złożenia, o ile zgłaszający nie działa anonimowo. 
  • Na bieżąco informować osobę zgłaszającą o postępach w trakcie całego procesu, z wyjątkiem sytuacji, gdy nie jest to możliwe ze względu na anonimowość tej osoby. 
  • Staramy się usunąć uzasadnione luki w zabezpieczeniach w ciągu 90 dni. Jednakże mogą zaistnieć sytuacje, w których szybkie usunięcie lub jakiekolwiek usunięcie nie będzie możliwe z różnych powodów. 

 

 

Zgłoś lukę w zabezpieczeniach

Jak zgłosić lukę w zabezpieczeniach (jedyny punkt kontaktowy) Aby zapewnić bezpośrednią i szybką komunikację z nami, firma Warmup utworzyła dedykowany, jedyny punkt kontaktowy (SPOC). Kanał ten jest obsługiwany przez naszego menedżera ds. komunikacji oraz wewnętrzny zespół ds. oceny zgłoszeń. 

Jeśli uważasz, że odkryłeś lukę w zabezpieczeniach produktu lub usługi Warmup, skontaktuj się z nami natychmiast za pośrednictwem: 

 UWAGA: Zalecamy skorzystanie z formularza internetowego, ponieważ zawiera on pola na wszystkie istotne informacje, których potrzebujemy.  

Jeśli wolisz, możesz również zgłaszać nam luki w zabezpieczeniach pośrednio lub anonimowo za pośrednictwem krajowego zespołu reagowania na incydenty związane z bezpieczeństwem komputerowym (CSIRT) 

CERT-Bund
www.bsi.bund.de
certbund@bsi.bund.de 

Witamy — prosimy o wybranie powodu kontaktu.