Koordinált sebezhetőségi közzététel (CVD)

A Warmup lehetőséget biztosít magánszemélyek és szervezetek számára, hogy felelősségteljesen jelentsék be a digitális elemekkel rendelkező Warmup termékekben talált sebezhetőségeket. Ezen az oldalon átlátható módon ismertetjük a teljes CVD-folyamatot, a bejelentéstől a sebezhetőség megoldásáig, amelynek során a Warmup a sebezhetőség kiküszöbölésére irányuló megoldás kidolgozásán dolgozik. 

A Warmup nagyra értékeljük a koordinált sebezhetőségi közzétételi folyamat alkalmazását eszközeink biztonságának javítása érdekében. Ez a koordinált sebezhetőségi közzétételi (CVD) irányelv felvázolja azt a strukturált folyamatot, amelynek segítségével a potenciális sebezhetőségeket biztonságosan és védetten jelenthetik be nekünk. 

Megjegyzés: A Warmup CVD-folyamatának keretében történő bejelentések kizárólag a digitális elemekkel rendelkező Warmup-termékekre vonatkozhatnak. 

Hatály 

A Cyber Resilience Act (CRA) hatálya alá tartozó, digitális elemekkel rendelkező Warmup termékek, amelyekre a CVD-folyamatunk vonatkozik: 

Csatlakoztatott termékek  Kapcsolódó szolgáltatások 
Warmup 7iE  MyHeating alkalmazás 
Warmup Element  MyWarmup portál 
Warmup 6iE mini  Szerver 

 

Fogalommeghatározások 

Szállító: A Warmup, az a szervezet, amely létrehozta vagy karbantartja a sebezhető terméket, és amely a javító intézkedéseket végrehajtja.  

Felfedező: Az a személy vagy szervezet, aki vagy amely felfedezte a potenciális sebezhetőséget. 

Aktívan kihasznált sebezhetőség: Olyan sebezhetőség, amelyről megbízható bizonyíték áll rendelkezésre, hogy egy rosszindulatú szereplő a rendszer tulajdonosának engedélye nélkül kihasználta azt egy rendszerben. 

Incidens: Olyan incidens, amely negatívan befolyásolja vagy negatívan befolyásolhatja egy digitális elemekkel rendelkező termék azon képességét, hogy biztosítsa az adatok vagy funkciók rendelkezésre állását, hitelességét, integritását vagy titkosságát.  

Súlyos incidens: Olyan incidens, amely negatívan befolyásolja az érzékeny vagy fontos adatok vagy funkciók rendelkezésre állását, hitelességét, integritását vagy titkosságát, vagy rosszindulatú kód bejutásához vezet. 

 

CVD-folyamat 

Ez a szakasz a CVD-folyamatot írja le a sebezhetőségi vagy incidensjelentés benyújtásától a megoldásig. 

  1. Miután a Felfedező benyújtott egy érvényes sebezhetőségi jelentést, a Warmup tól visszaigazoló e-mailt kap arról, hogy a jelentés beérkezett.  
  2. Ezt követően a Warmup értékeli a sebezhetőségi jelentést. A sebezhetőséget értékelik, és érvényességétől függően elfogadják vagy elutasítják. Mindkét esetben értesítik a bejelentőt. 
  3. Ha a sebezhetőségi jelentést érvényesnek ítélik, a Warmup megkezdi a megoldás kidolgozását. A megoldást kidolgozzák és elfogadják, majd a bejelentőt e-mailben értesítik a megoldás tartalmáról és arról, hogy a javítás megtörtént. 
  4. A Warmup célja, hogy minden érvényes sebezhetőséget a bejelentéstől számított 90 napon belül orvosoljon, bár bonyolultabb javítások esetén ez több időt is igénybe vehet. 

 

A CVD jogi nyilatkozata 

Mivel a Warmup koordinált sebezhetőségi közzétételi (CVD) folyamata a Warmup termékek biztonságának javítását szolgálja, a Warmup nem vállal semmiféle garanciát vagy felelősséget a folyamat keretében felmerülő kötelezettségekért, a „sebezhetőségi megoldás” eredményeiért, valamint a Warmup által meghatározott egyéb tevékenységekért vagy mérföldkövekért. A tevékenység minden kedvezményezettje a többi félre való támaszkodás, illetve bármilyen kijelentés és/vagy garancia nélkül vesz részt ebben a szolgáltatásban, és az ilyen kijelentéseket és/vagy garanciákat a vonatkozó jogszabályok által megengedett legnagyobb mértékben ezúton kizárjuk. 

A sebezhetőséget a Warmup CVD-folyamatának megfelelően kezeljük. A Warmup CVD-folyamatának keretében történő bejelentéseknek kizárólag a digitális elemekkel rendelkező Warmup-termékekre kell összpontosítaniuk. Az ezen hatályon kívüli bejelentéseket a Warmup nem veszi figyelembe.  

A Warmup CVD-folyamat keretében történő bejelentések nem járnak pénzügyi ellentételezéssel a bejelentő számára. 

 

A bejelentő felelősségei 

A sebezhetőségi jelentés benyújtásakor a felfedező (az a személy vagy szervezet, aki/amely potenciális sebezhetőséget talált) vállalja, hogy: 

  • A megállapításokat kizárólag a sebezhetőségi jelentés űrlapjának felhasználásával osztja meg a Warmup pal. 
  • Biztosít egy Proof-of-Conceptet és/vagy elegendő információt a sebezhetőség reprodukálásához. Ez lehetővé teszi a sebezhetőségi jelentés ellenőrzését és az esetleges javítások javaslatát. 
  • Kizárólag a digitális elemekkel rendelkező Warmup termékekhez kapcsolódó sebezhetőségeket nyújtson be. 

A Warmup azt is kéri a Felfedezőtől, hogy vállalja, hogy a sebezhetőséget a Warmup általi kijavításáig másokkal nem hozza nyilvánosságra, a sebezhetőséget a Warmup számára történő bemutatáshoz szükséges minimális mértéken túl nem használja ki, és a sebezhetőséget anyagi haszonszerzés céljára nem használja fel. Amennyire lehetséges, ezek a kijavítások a sebezhetőség érvényességének megállapítását követően 90 napon belül megtörténnek, a Warmup CVD-folyamatának időkereteinek megfelelően. 

 

A Warmup felelősségei 

A Warmup: 

  • A beérkezett jelentéseket bizalmasan kezeli. A Warmup a felfedező engedélye nélkül nem osztja meg a felfedező adatait harmadik felekkel. Ha azonban a sebezhetőség aktívan kihasznált sebezhetőségnek vagy súlyos incidensnek minősül, a CRA értelmében kötelesek vagyunk azt az értesüléstől számított 24 órán belül bejelenteni az illetékes uniós nemzeti hatóságoknak (pl. ENISA, CSIRT-ek). 
  • Elfogadja a névtelen bejelentőktől érkező jelentéseket. A névtelenül bejelentő személyek azonban tudomásul veszik, hogy a Warmup esetleg nem tud velük kapcsolatba lépni olyan témákkal kapcsolatban, amelyek többek között a következőkre vonatkoznak: a sebezhetőség, a sebezhetőség megoldása felé tett előrelépések, a sebezhetőség nyilvánosságra hozatala. 
  • A felfedező által benyújtott sebezhetőségi bejelentést a benyújtástól számított 7 napon belül nyugtázzuk, amennyiben a felfedező nem névtelen. 
  • A folyamat során folyamatosan tájékoztatja a bejelentőt az előrehaladásról, kivéve, ha ez a bejelentő névtelensége miatt nem lehetséges. 
  • Törekszünk az érvényes sebezhetőségek 90 napon belüli megoldására. Előfordulhatnak azonban olyan esetek, amikor különböző okok miatt a gyors megoldás vagy bármilyen megoldás nem lehetséges. 

 

Sebezhetőség bejelentése

Hogyan jelentsen be egy sebezhetőséget (egységes kapcsolattartó pont) Annak érdekében, hogy közvetlenül és gyorsan kommunikálhasson velünk, a Warmup létrehozott egy dedikált egységes kapcsolattartó pontot (SPOC). Ezt a csatornát kommunikációs menedzserünk és belső triázs csapatunk üzemelteti. 

Ha úgy gondolja, hogy biztonsági sebezhetőséget fedezett fel egy Warmup termékben vagy -szolgáltatásban, kérjük, azonnal lépjen kapcsolatba velünk az alábbi módon: 

 

MEGJEGYZÉS: Javasoljuk a webes űrlap használatát, mivel az tartalmazza az összes szükséges információt. 

 Ha úgy kívánja, a sebezhetőségeket közvetve vagy névtelenül is bejelentheti nekünk az országos számítógépes biztonsági incidenskezelő csoport (CSIRT) segítségével 

CERT-Bund
www.bsi.bund.de
certbund@bsi.bund.de