Koordinált sebezhetőségi közzététel (CVD)
A Warmup lehetőséget biztosít magánszemélyek és szervezetek számára, hogy felelősségteljesen jelentsék be a digitális elemekkel rendelkező Warmup termékekben talált sebezhetőségeket. Ezen az oldalon átlátható módon ismertetjük a teljes CVD-folyamatot, a bejelentéstől a sebezhetőség megoldásáig, amelynek során a Warmup a sebezhetőség kiküszöbölésére irányuló megoldás kidolgozásán dolgozik.
A Warmup nagyra értékeljük a koordinált sebezhetőségi közzétételi folyamat alkalmazását eszközeink biztonságának javítása érdekében. Ez a koordinált sebezhetőségi közzétételi (CVD) irányelv felvázolja azt a strukturált folyamatot, amelynek segítségével a potenciális sebezhetőségeket biztonságosan és védetten jelenthetik be nekünk.
Megjegyzés: A Warmup CVD-folyamatának keretében történő bejelentések kizárólag a digitális elemekkel rendelkező Warmup-termékekre vonatkozhatnak.
Hatály
A Cyber Resilience Act (CRA) hatálya alá tartozó, digitális elemekkel rendelkező Warmup termékek, amelyekre a CVD-folyamatunk vonatkozik:
| Csatlakoztatott termékek | Kapcsolódó szolgáltatások |
| Warmup 7iE | MyHeating alkalmazás |
| Warmup Element | MyWarmup portál |
| Warmup 6iE mini | Szerver |
Fogalommeghatározások
Szállító: A Warmup, az a szervezet, amely létrehozta vagy karbantartja a sebezhető terméket, és amely a javító intézkedéseket végrehajtja.
Felfedező: Az a személy vagy szervezet, aki vagy amely felfedezte a potenciális sebezhetőséget.
Aktívan kihasznált sebezhetőség: Olyan sebezhetőség, amelyről megbízható bizonyíték áll rendelkezésre, hogy egy rosszindulatú szereplő a rendszer tulajdonosának engedélye nélkül kihasználta azt egy rendszerben.
Incidens: Olyan incidens, amely negatívan befolyásolja vagy negatívan befolyásolhatja egy digitális elemekkel rendelkező termék azon képességét, hogy biztosítsa az adatok vagy funkciók rendelkezésre állását, hitelességét, integritását vagy titkosságát.
Súlyos incidens: Olyan incidens, amely negatívan befolyásolja az érzékeny vagy fontos adatok vagy funkciók rendelkezésre állását, hitelességét, integritását vagy titkosságát, vagy rosszindulatú kód bejutásához vezet.
CVD-folyamat
Ez a szakasz a CVD-folyamatot írja le a sebezhetőségi vagy incidensjelentés benyújtásától a megoldásig.
- Miután a Felfedező benyújtott egy érvényes sebezhetőségi jelentést, a Warmup tól visszaigazoló e-mailt kap arról, hogy a jelentés beérkezett.
- Ezt követően a Warmup értékeli a sebezhetőségi jelentést. A sebezhetőséget értékelik, és érvényességétől függően elfogadják vagy elutasítják. Mindkét esetben értesítik a bejelentőt.
- Ha a sebezhetőségi jelentést érvényesnek ítélik, a Warmup megkezdi a megoldás kidolgozását. A megoldást kidolgozzák és elfogadják, majd a bejelentőt e-mailben értesítik a megoldás tartalmáról és arról, hogy a javítás megtörtént.
- A Warmup célja, hogy minden érvényes sebezhetőséget a bejelentéstől számított 90 napon belül orvosoljon, bár bonyolultabb javítások esetén ez több időt is igénybe vehet.
A CVD jogi nyilatkozata
Mivel a Warmup koordinált sebezhetőségi közzétételi (CVD) folyamata a Warmup termékek biztonságának javítását szolgálja, a Warmup nem vállal semmiféle garanciát vagy felelősséget a folyamat keretében felmerülő kötelezettségekért, a „sebezhetőségi megoldás” eredményeiért, valamint a Warmup által meghatározott egyéb tevékenységekért vagy mérföldkövekért. A tevékenység minden kedvezményezettje a többi félre való támaszkodás, illetve bármilyen kijelentés és/vagy garancia nélkül vesz részt ebben a szolgáltatásban, és az ilyen kijelentéseket és/vagy garanciákat a vonatkozó jogszabályok által megengedett legnagyobb mértékben ezúton kizárjuk.
A sebezhetőséget a Warmup CVD-folyamatának megfelelően kezeljük. A Warmup CVD-folyamatának keretében történő bejelentéseknek kizárólag a digitális elemekkel rendelkező Warmup-termékekre kell összpontosítaniuk. Az ezen hatályon kívüli bejelentéseket a Warmup nem veszi figyelembe.
A Warmup CVD-folyamat keretében történő bejelentések nem járnak pénzügyi ellentételezéssel a bejelentő számára.
A bejelentő felelősségei
A sebezhetőségi jelentés benyújtásakor a felfedező (az a személy vagy szervezet, aki/amely potenciális sebezhetőséget talált) vállalja, hogy:
- A megállapításokat kizárólag a sebezhetőségi jelentés űrlapjának felhasználásával osztja meg a Warmup pal.
- Biztosít egy Proof-of-Conceptet és/vagy elegendő információt a sebezhetőség reprodukálásához. Ez lehetővé teszi a sebezhetőségi jelentés ellenőrzését és az esetleges javítások javaslatát.
- Kizárólag a digitális elemekkel rendelkező Warmup termékekhez kapcsolódó sebezhetőségeket nyújtson be.
A Warmup azt is kéri a Felfedezőtől, hogy vállalja, hogy a sebezhetőséget a Warmup általi kijavításáig másokkal nem hozza nyilvánosságra, a sebezhetőséget a Warmup számára történő bemutatáshoz szükséges minimális mértéken túl nem használja ki, és a sebezhetőséget anyagi haszonszerzés céljára nem használja fel. Amennyire lehetséges, ezek a kijavítások a sebezhetőség érvényességének megállapítását követően 90 napon belül megtörténnek, a Warmup CVD-folyamatának időkereteinek megfelelően.
A Warmup felelősségei
A Warmup:
- A beérkezett jelentéseket bizalmasan kezeli. A Warmup a felfedező engedélye nélkül nem osztja meg a felfedező adatait harmadik felekkel. Ha azonban a sebezhetőség aktívan kihasznált sebezhetőségnek vagy súlyos incidensnek minősül, a CRA értelmében kötelesek vagyunk azt az értesüléstől számított 24 órán belül bejelenteni az illetékes uniós nemzeti hatóságoknak (pl. ENISA, CSIRT-ek).
- Elfogadja a névtelen bejelentőktől érkező jelentéseket. A névtelenül bejelentő személyek azonban tudomásul veszik, hogy a Warmup esetleg nem tud velük kapcsolatba lépni olyan témákkal kapcsolatban, amelyek többek között a következőkre vonatkoznak: a sebezhetőség, a sebezhetőség megoldása felé tett előrelépések, a sebezhetőség nyilvánosságra hozatala.
- A felfedező által benyújtott sebezhetőségi bejelentést a benyújtástól számított 7 napon belül nyugtázzuk, amennyiben a felfedező nem névtelen.
- A folyamat során folyamatosan tájékoztatja a bejelentőt az előrehaladásról, kivéve, ha ez a bejelentő névtelensége miatt nem lehetséges.
- Törekszünk az érvényes sebezhetőségek 90 napon belüli megoldására. Előfordulhatnak azonban olyan esetek, amikor különböző okok miatt a gyors megoldás vagy bármilyen megoldás nem lehetséges.
Sebezhetőség bejelentése
Hogyan jelentsen be egy sebezhetőséget (egységes kapcsolattartó pont) Annak érdekében, hogy közvetlenül és gyorsan kommunikálhasson velünk, a Warmup létrehozott egy dedikált egységes kapcsolattartó pontot (SPOC). Ezt a csatornát kommunikációs menedzserünk és belső triázs csapatunk üzemelteti.
Ha úgy gondolja, hogy biztonsági sebezhetőséget fedezett fel egy Warmup termékben vagy -szolgáltatásban, kérjük, azonnal lépjen kapcsolatba velünk az alábbi módon:
MEGJEGYZÉS: Javasoljuk a webes űrlap használatát, mivel az tartalmazza az összes szükséges információt.
Ha úgy kívánja, a sebezhetőségeket közvetve vagy névtelenül is bejelentheti nekünk az országos számítógépes biztonsági incidenskezelő csoport (CSIRT) segítségével
CERT-Bund
www.bsi.bund.de
certbund@bsi.bund.de








