Üdvözöljük! Kérjük, válassza ki a megkeresése okát.

Koordinirano otkrivanje ranjivosti (CVD)

Warmup je osigurao mjesto gdje pojedinci ili organizacije mogu odgovorno otkriti ranjivost koju su pronašli u bilo kojem Warmup proizvodu s digitalnim elementima. Cijeli CVD proces transparentno je opisan na ovoj stranici, od trenutka prijave do rješavanja ranjivosti, gdje Warmup radi na razvoju rješenja za ranjivost. 

U Warmup cijenimo korištenje procesa koordiniranog otkrivanja ranjivosti u poboljšanju sigurnosti naših uređaja. Ova Politika koordiniranog otkrivanja ranjivosti (CVD) opisuje naš strukturirani proces za sigurno i pouzdano prijavljivanje potencijalnih ranjivosti. 

Bilješka: Objavljivanje informacija Warmup’s CVD procesu mora se usredotočiti samo na Warmup proizvode s digitalnim elementima. 

 

Opseg 

Warmup proizvodi s digitalnim elementima u opsegu Zakona o kibernetičkoj otpornosti (CRA) kojem su naši
Primjenjuje se CVD postupak: 

Povezani proizvodi  Povezane usluge 
Warmup 7iE  Aplikacija MyHeating 
Warmup Element  Moj Warmup portal 
Warmup 6iE mini  Poslužitelj 

 

Definicije 

Dobavljač: Warmup, organizacija koja je stvorila ili održava proizvod koji je ranjiv i poduzet će mjere sanacije.  

Tražilica: Pojedinac ili organizacija koja je pronašla potencijalnu ranjivost. 

Aktivno iskorištena ranjivost: Ranjivost za koju postoje pouzdani dokazi da ju je zlonamjerni akter iskoristio u sustavu bez dopuštenja vlasnika sustava. 

Incident: Incident koji negativno utječe ili može negativno utjecati na sposobnost proizvoda s digitalnim elementima da zaštiti dostupnost, autentičnost, integritet ili povjerljivost podataka ili funkcija.  

Teški incident: Incident koji negativno utječe na dostupnost, autentičnost, integritet ili povjerljivost osjetljivih ili važnih podataka ili funkcija ili dovodi do uvođenja zlonamjernog koda. 

 

CVD proces 

Ovaj odjeljak opisuje CVD proces, od podnošenja izvješća o ranjivosti ili incidentu do njegovog rješavanja. 

  1. Nakon što Finder pošalje valjano izvješće o ranjivosti, primit će e-poruku s potvrdom od Warmup da je njihovo izvješće primljeno.  
  2. Zatim će Warmup procijeniti izvješće o ranjivosti. Ranjivost se procjenjuje i prihvaća ili odbija u pogledu valjanosti. U oba slučaja, Finder se obavještava. 
  3. Ako se izvješće o ranjivosti ocijeni kao valjano, Warmup će započeti rad na izradi rješenja. Rješenje se priprema i usvaja, a Finder se e-poštom obavještava o tome kakvo je rješenje i da je doneseno. 
  4. Warmup ima za cilj riješiti sve valjane ranjivosti unutar 90 dana od prijave, iako složeniji popravci mogu potrajati dulje. 

 

Pravna obavijest o KVB-u 

Budući da je Warmup koordinirani proces otkrivanja ranjivosti (CVD) osmišljen u korist sigurnosti Warmup proizvoda, Warmup ne jamči niti preuzima nikakvu odgovornost za odgovornosti ovog procesa ili ishode “Rješavanja ranjivosti” i bilo koje druge aktivnosti ili prekretnice koje je postavio Warmup. Svaki korisnik ove aktivnosti sudjelovat će u ovoj ponudi bez oslanjanja ili bilo kakve izjave i/ili jamstva drugih stranaka, a sve takve izjave i/ili jamstva se, u najvećoj mjeri dopuštenoj važećim zakonom, ovime odriču. 

Ranjivost će se rješavati u skladu s Warmup CVD procesom. Objavljivanje informacija Warmup CVD procesu mora se usredotočiti samo na Warmup proizvode s digitalnim elementima. Warmup se neće baviti objavljivanjem informacija izvan ovog opsega.  

Otkrivanje podataka u okviru procesa Warmup CVD neće generirati nikakvu financijsku naknadu za Pronalazača. 

 

Odgovornosti tražitelja 

Prilikom podnošenja izvješća o ranjivosti, osoba koja je pronašla potencijalnu ranjivost (pojedinac ili organizacija koja je pronašla potencijalnu ranjivost) obvezuje se: 

  • Nalazi dijelite s Warmup samo putem obrasca za prijavu ranjivosti. 
  • Dostavite dokaz koncepta i/ili dovoljno informacija kako bi se omogućila reprodukcija ranjivosti. To omogućuje provjeru izvješća o ranjivosti i predlaganje mogućih rješenja. 
  • Prijavite ranjivosti koje se odnose samo na Warmup proizvode s digitalnim elementima. 

Warmup također traži da se Pronalazač obveže da neće otkriti ranjivost drugim ljudima dok je Warmup ne riješi, da neće koristiti ranjivost za iskorištavanje izvan minimuma potrebnog za demonstraciju ranjivosti Warmupu i da neće iskorištavati ranjivost za financijsku dobit. Koliko je to moguće, ova će se rješenja dogoditi u roku od 90 dana, kada se ranjivost procijeni kao valjana, u skladu s vremenskim okvirima Warmupovog CVD procesa. 

 

Odgovornosti za Warmup 

Warmup će: 

  • Povjerljivo postupajte s podnesenim izvješćima. Warmup neće dijeliti podatke o Pronalazaču s trećim stranama bez odobrenja Pronalazača. Međutim, ako ranjivost predstavlja aktivno iskorištenu ranjivost ili ozbiljan incident, obvezni smo prema CRA prijaviti je nadležnim nacionalnim tijelima EU (npr. ENISA, CSIRT) u roku od 24 sata od saznanja o njoj. 
  • Prihvaćajte izvješća od anonimnih Pronalazača. Međutim, Pronalazači koji se angažiraju anonimno prihvaćaju da ih Warmup možda neće moći kontaktirati o temama koje se tiču, ali nisu ograničene na: ranjivost, napredak prema rješavanju ranjivosti, objavljivanje ranjivosti. 
  • Potvrdite prijavu ranjivosti koju je podnio Pronalazač u roku od 7 dana od njezine podnošenja, ako Pronalazač nije anoniman. 
  • Obavještavajte Findera o napretku tijekom cijelog procesa, osim kada to nije moguće jer Finder surađuje anonimno. 
  • Cilj je riješiti valjane ranjivosti unutar 90 dana. Međutim, mogu postojati slučajevi kada brzo rješenje ili bilo koje rješenje nije moguća opcija iz različitih razloga. 

 

Prijavi ranjivost

Kako prijaviti ranjivost (Jedinstvena kontaktna točka) ) Kako bismo vam osigurali izravnu i brzu komunikaciju s nama, Warmup je uspostavio namjensku Jedinstvenu kontaktnu točku (SPOC Ovim kanalom upravlja naš voditelj komunikacija i interni tim za trijažu. 

Ako smatrate da ste otkrili sigurnosnu ranjivost u Warmup proizvodu ili usluzi, odmah nas kontaktirajte putem: 

 

BILJEŠKA: Preporučili bismo korištenje web obrasca jer sadrži polja za sve relevantne podatke koji su nam potrebni. 

 

Ako želite, možete nam također neizravno ili anonimno prijaviti ranjivosti putem vašeg nacionalnog tima za odgovor na računalne sigurnosne incidente (CSIRT). 

CERT-Bund
www.bsi.bund.de
certbund@bsi.bund.de