Prozess zur Behandlung von Sicherheitslücken

 

Prozess zur Schwachstellenbehandlung 

Midea Home Appliances UK Ltd. ist bestrebt, die Sicherheit seiner Produkte zu verbessern und unterstützt den sicheren Betrieb seiner Kundennetzwerke und Unternehmen uneingeschränkt. Das Unternehmen legt großen Wert auf das Schwachstellenmanagement bei der Produktentwicklung und -wartung und befolgt ISO/IEC 30111, ISO/IEC 29147 und andere Standards, um einen vollständigen Prozess zur Schwachstellenbehandlung zu etablieren, um die Produktsicherheit zu verbessern und eine rechtzeitige Reaktion zu gewährleisten, wenn Schwachstellen entdeckt werden.

  • Empfang der Sicherheitslücke:Wir akzeptieren und sammeln Informationen über potenzielle Produktschwachstellen.
  • Bestätigung der Sicherheitslücke: Wir bestätigen die Gültigkeit und den Umfang der vermuteten Schwachstellen.
  • Behebung von Sicherheitslücken:Wir entwickeln einen Plan zur Behebung identifizierter Schwachstellen und führen ihn aus.
  • Schließung der Sicherheitslücke und Veröffentlichung von Ankündigungsinformationen:  Wir geben Informationen zur Schwachstellenbehebung an unsere Kunden weiter und nutzen deren Feedback und unsere eigenen Erfahrungen, um unsere Prozesse kontinuierlich zu verbessern.
Kanal zur Meldung von Sicherheitslücken

 Wenn Sie glauben, dass Sie eine Sicherheits- oder Datenschutzlücke in den Produkten von Midea Home Appliances UK Ltd. entdeckt haben, können Sie das Formular ausfüllen Vorlage und senden Sie das Sicherheitsproblem direkt an: iotsecurity@midea.com

Bestätigung der Sicherheitslücke

Wir werden unseren Kunden so schnell wie möglich antworten, um den Erhalt der Schwachstelleninformationen zu bestätigen. Unser Unternehmensprüfungsspezialist führt innerhalb von drei Arbeitstagen eine vorläufige Überprüfung der Schwachstelle durch (an gesetzlichen Feiertagen oder bei einem Anstieg von Schwachstellen kann sich die Überprüfungsgeschwindigkeit verlangsamen, wird aber innerhalb von fünf Arbeitstagen abgeschlossen sein), um die Gültigkeit und den Umfang der vermuteten Schwachstelle zu bestätigen.

Behebung der Sicherheitslücke

Das Sicherheitsteam von Midea Home Appliances UK Ltd. analysiert und verifiziert gemeinsam mit dem Produktteam Schwachstellen, bewertet den Schweregrad der Schwachstellen anhand ihrer tatsächlichen Auswirkungen auf das Produkt, bestimmt die Priorität von Patches und entwickelt Pläne zur Schwachstellenbehebung (einschließlich Abhilfemaßnahmen, Patches/Versionen und anderer Risikominderungspläne, die Kunden ausführen können). Wir werden den Schwachstellenreporter regelmäßig über den Fortschritt der Schwachstellenbehebungen informieren und basierend auf den Grundsätzen der Schadensminimierung und Risikoreduzierung Schwachstelleninformationen an Stakeholder weitergeben, um Kunden bei der Bewertung des tatsächlichen Risikos von Schwachstellen in ihren Netzwerken zu unterstützen.

Schließung und Ankündigung der Sicherheitslücke

Das Unternehmen bestätigt die Behebung der Schwachstelle und schließt die Schwachstelle. Nach Ablauf des Schwachstellen-Lebenszyklus werden relevante Informationen und Reparaturmethoden in den „Security Bulletins“ bekannt gegeben. Und wir senden eine E-Mail an den Benutzer, der die Schwachstelle gemeldet hat, um ihn darüber zu informieren, dass die von ihm gemeldete Schwachstelle behoben wurde.

Während des gesamten Prozesses zur Schwachstellenbehandlung wird das Notfallteam von Midea Home Appliances UK Ltd. den Umfang der Schwachstelleninformationen streng kontrollieren und diese nur an das zuständige Personal weitergeben, das die Schwachstelle bearbeitet. Gleichzeitig fordern wir die Reporter auf, die Schwachstelleninformationen vertraulich zu behandeln, bis unsere Kunden eine vollständige Lösung erhalten. Das Unternehmen wird die erforderlichen und angemessenen Maßnahmen ergreifen, um die erhaltenen Daten gemäß den gesetzlichen und Compliance-Anforderungen zu schützen. Sofern nicht ausdrücklich von betroffenen Kunden gewünscht oder gesetzlich vorgeschrieben, werden die oben genannten Daten nicht proaktiv an andere Parteien weitergegeben oder offengelegt.

Schweregradbewertung von Schwachstellen

Basierend auf der umfassenden Bewertung der Schweregradbewertung von Schwachstellen im Security Severity Rating (SSR) klassifiziert Midea Home Appliances UK Ltd. Schwachstellen in fünf Stufen: Kritisch, Hoch, Mittel, Niedrig und Informativ.

Sicherheitsprobleme auf kritischer Ebene
  • Direkter Erhalt von Kernsystemberechtigungen. Diese Schwachstellen können das interne Netzwerk direkt gefährden und unter anderem die Befehlsausführung und den Remote-Überlauf umfassen.
  • Sicherheitslücken, durch die eine große Menge an Benutzerkerndaten abgerufen werden kann.
  • Logische Schwachstellen, die unmittelbar schwerwiegende Auswirkungen haben. Zu den damit verbundenen Schwachstellen gehören unter anderem schwerwiegende Logikfehler, Schwachstellen, die erhebliche Verluste für das Unternehmen und die Benutzer verursachen können.
Sicherheitsprobleme auf hohem Niveau
  • Sicherheitslücken, die den direkten Zugriff auf Unternehmensserverberechtigungen ermöglichen, einschließlich, aber nicht beschränkt auf die Ausführung willkürlicher Befehle, Webshell-Uploads und die Ausführung willkürlichen Codes.
  • Sicherheitslücken, die direkt zu schwerwiegenden Informationslecks führen, einschließlich, aber nicht beschränkt auf, SQL-Injection-Schwachstellen in Kerndatenbanken.
  • Logische Schwachstellen, die unmittelbar erhebliche Auswirkungen haben, einschließlich, aber nicht beschränkt auf, Schwachstellen, die willkürliche Änderungen an Kontokennwörtern ermöglichen.
  • Sicherheitslücken, die zu einem Massendiebstahl von Benutzeridentitätsinformationen führen könnten, wie z. B. SQL-Injection.
  • Unbefugter Zugriff, einschließlich, aber nicht beschränkt auf, Umgehung der Authentifizierung für den Zugriff auf das Backend.
Sicherheitsprobleme mittlerer Stufe
  • Sicherheitslücken, die eine Interaktion erfordern, um Informationen zur Benutzeridentität zu erhalten, einschließlich, aber nicht beschränkt auf, gespeicherte XSS-Schwachstellen.
  • Schwachstellen bei willkürlichen Dateioperationen, einschließlich, aber nicht beschränkt auf, willkürliches Lesen, Schreiben, Löschen, Herunterladen usw. von Dateien.
  • Unbefugter Zugriff, etwa das Umgehen von Beschränkungen, um Benutzerinformationen zu ändern oder Benutzeroperationen auszuführen.
  • Relativ schwerwiegende Sicherheitslücken aufgrund von Informationslecks, einschließlich des Verlusts vertraulicher Informationsdateien (z. B. DB-Verbindungskennwörter).
Sicherheitsprobleme auf niedrigem Niveau
  • Sicherheitslücken, die bestimmte Auswirkungen haben können, sich aber nicht direkt auf Geräteberechtigungen oder Datensicherheit auswirken. Dazu können geringfügige Informationslecks, URL-Umleitungen, weniger ausnutzbare XSS-Schwachstellen und häufige CSRF-Schwachstellen gehören.
Informationsbezogene Probleme
  • Fehler, die keine Sicherheitsprobleme betreffen, einschließlich, aber nicht beschränkt auf Produktfunktionsfehler, verstümmelter Webseitencode, Stilstörungen, Durchsuchen statischer Dateiverzeichnisse, Probleme mit der Anwendungskompatibilität usw.
  • Schwachstellen, die nicht ausgenutzt werden können, wie z. B. CSRF ohne sensible Vorgänge, bedeutungsloser abnormaler Informationsverlust, interner Verlust von IP-Adressen/Domänennamen.
  • Andere Probleme, die nicht direkt auf das Vorhandensein von Sicherheitslücken hinweisen, z. B. Probleme, die ausschließlich auf Spekulationen der Benutzer beruhen.

Schwachstellen in Software von Drittanbietern

Aufgrund der Vielfalt der Integrationsmethoden und -szenarien von Software/Komponenten Dritter in Produkten von Midea Home Appliances UK Ltd. wird das Unternehmen die Schwachstellenbewertung von Software/Komponenten Dritter entsprechend den spezifischen Szenarien des Produkts anpassen, um die tatsächlichen Auswirkungen der Schwachstelle widerzuspiegeln. Wenn beispielsweise ein betroffenes Modul einer bestimmten Software oder Komponente eines Drittanbieters nicht verwendet wird, gilt die damit verbundene Schwachstelle als „nicht ausnutzbar und nicht betroffen“. Wenn das bestehende Bewertungssystem die Bewertungsdimensionen nicht abdecken kann, ist Midea Home Appliances UK Ltd. für die Erläuterung der Bewertungsergebnisse verantwortlich.

Wenn die folgenden drei Kriterien gleichzeitig erfüllt sind, identifiziert Midea Home Appliances UK Ltd. die Sicherheitslücke als „High Profile“:

  1. Der CVSS-Score beträgt 5,0 oder höher.
  2. Die Sicherheitslücke hat breite öffentliche Aufmerksamkeit erregt.
  3. Die Schwachstelle ist wahrscheinlich oder verfügt bereits über verfügbare Exploits und kann oder wird aktiv ausgenutzt.

Midea Home Appliances UK Ltd. prüft alle Produktversionen auf „High Profile“-Schwachstellen von Drittanbietern und veröffentlicht nach Bestätigung der Schwachstelle als „High Profile“ innerhalb von 24 Stunden eine SN (Sicherheitsmitteilung), um relevante Kunden über den Umgang von Midea Home Appliances UK Ltd. mit der Schwachstelle zu informieren. Wenn es eine Schwachstellen-Patch-Lösung gibt, wird Midea Home Appliances UK Ltd. über SA (Security Announcement) Unterstützung bei der Entscheidungsfindung und Risikominderung für betroffene Kunden bereitstellen. Für Schwachstellen Dritter, die nicht als „High Profile“ eingestuft sind, erläutert das Unternehmen diese in den Versions-/Patch-Anleitungen.

Veröffentlichung einer Informationsmitteilung zur Sicherheitslücke

Es gibt zwei Möglichkeiten, wie Midea Home Appliances UK Ltd. Sicherheitslücken in seinen Produkten offenlegt:

  • Sicherheitshinweis (SA): Wenn eine Schwachstelle bestätigt wird, legen wir über eine SA detaillierte Schwachstelleninformationen und entsprechende Behebungsmaßnahmen offen.
  • Sicherheitsbenachrichtigung (SN): Wenn eine potenzielle Schwachstelle entdeckt oder von außen bemerkt, aber noch nicht bestätigt wird, legen wir grundlegende Informationen über die Schwachstelle und den Fortschritt unserer Untersuchung über eine SN offen. Informationen zu Sicherheitslücken sollten vertraulich behandelt werden, bis Midea Home Appliances UK Ltd. einen Sicherheitshinweis oder eine Sicherheitsmitteilung für die Öffentlichkeit herausgibt.

Ankündigungsplan

Wenn eine oder mehrere der folgenden Bedingungen erfüllt sind, veröffentlicht Midea Home Appliances UK Ltd. eine SN oder SA, um Kunden Echtzeitunterstützung bei der Risikoentscheidung zu bieten:

  • Das Security Severity Rating (SSR) wird als „kritische“ oder „hohe“ Schwachstellen definiert. Midea Home Appliances UK Ltd. hat den Schwachstellenreaktionsprozess abgeschlossen und kann seinen Kunden Schwachstellen-Patch-Unterstützung bieten, um Echtzeitrisiken zu reduzieren.
  • Midea Home Appliances UK Ltd. wird den Reaktionsprozess beschleunigen, wenn eine Schwachstelle in der Produktversion von Midea Home Appliances UK Ltd. breite öffentliche Aufmerksamkeit erregen könnte, beobachtet wurde, dass sie aktiv ausgenutzt wird, oder das Risiko für unsere Kunden erhöhen könnte. Midea Home Appliances UK Ltd. wird Kunden innerhalb von 24 Stunden nach Erfüllung der oben genannten Bedingungen benachrichtigen und den Fortschritt der Schwachstellenreaktion kontinuierlich aktualisieren.

Sicherheitsupdate

Bitte aktualisieren Sie Ihre Anwendungen und Geräte rechtzeitig, da dies eine der wichtigsten Maßnahmen zur Aufrechterhaltung der Sicherheit der Produkte von Midea Home Appliances UK Ltd. ist. Erhalten Sie die neuesten Software-Updates von der offiziellen Website:

Informationen zu spezifischen Schwachstellenbehebungen für Produkt-/Softwareversionen finden Sie in der Ankündigung: Gehen Sie zur Seite mit den Sicherheitshinweisen.

Haftungsausschluss und Rechtsvorbehalt

  • Die in diesem Artikel beschriebene Richtlinie stellt keine Garantie oder Zusage dar und ist auch kein Vertragsbestandteil. Midea Home Appliances UK Ltd. behält sich das Recht vor, die oben genannte Richtlinie nach eigenem Ermessen anzupassen.
  • Midea Home Appliances UK Ltd. behält sich das Recht vor, dieses Dokument jederzeit zu ändern oder zu aktualisieren. Wir werden diese Grundsatzerklärung bei Bedarf aktualisieren, um die Transparenz zu erhöhen oder aktiver auf Rückmeldungen von Kunden, Aufsichtsbehörden, Branchen oder anderen Interessengruppen zu reagieren, wie zum Beispiel:
  • Änderungen an der Gesamtrichtlinie.
  • Einführung von Best Practices etc.
  • Wenn Änderungen an dieser Richtlinienerklärung veröffentlicht werden, werden wir das „Aktualisierungsdatum“ am Ende dieser Richtlinie überarbeiten.

Definition

Die folgenden Definitionen werden in dieser Strategie verwendet:

Name

Definition

ISO/IEC 29147

Die von der Internationalen Organisation für Normung entwickelten Richtlinien zur Offenlegung potenzieller Schwachstellen

ISO/IEC 30111

Von der International Organization for Standardization (ISO) entwickelter Prozess zum Schwachstellenmanagement

CVSS

Gemeinsames System zur Bewertung von Sicherheitslücken

SSR

Bewertung des Sicherheitsschweregrads

Online-Risiko

Es gibt verschiedene Sicherheitsbedrohungen und -risiken im Internet, darunter unter anderem Cyberangriffe, Datenschutzverletzungen, Phishing, Malware, Identitätsdiebstahl usw. Diese Risiken können nachteilige Folgen wie wirtschaftliche Verluste, Reputationsschäden und Informationslecks für Einzelpersonen, Unternehmen, Organisationen usw. haben. Um die Risiken im Internet zu verringern, müssen Menschen eine Reihe von Maßnahmen ergreifen, z. B. die Verwendung sicherer Passwörter, die regelmäßige Aktualisierung von Software, die Installation von Antivirensoftware und die Vermeidung der unbeabsichtigten Offenlegung persönlicher Daten.

Language