Proceso de manejo de vulnerabilidades

 

Proceso de manejo de vulnerabilidades 

Midea Home Appliances UK Ltd.se compromete a mejorar la seguridad de sus productos y respalda plenamente el funcionamiento seguro de las redes y negocios de sus clientes. La empresa otorga gran importancia a la gestión de vulnerabilidades en el desarrollo y mantenimiento de productos, y sigue las normas ISO/IEC 30111, ISO/IEC 29147 y otras normas para establecer un proceso completo de manejo de vulnerabilidades para mejorar la seguridad del producto y garantizar una respuesta oportuna cuando se descubren vulnerabilidades.

  • Recepción de vulnerabilidad:Aceptamos y recopilamos información sobre posibles vulnerabilidades del producto.
  • Confirmación de vulnerabilidad: Confirmamos la validez y el alcance de las vulnerabilidades sospechosas.
  • Reparación de vulnerabilidad:Desarrollamos y ejecutamos un plan para rectificar las vulnerabilidades identificadas.
  • Cierre de vulnerabilidad y publicación de información de anuncio:  Divulgamos información sobre la solución de vulnerabilidades a nuestros clientes y utilizamos sus comentarios y nuestra propia experiencia para mejorar continuamente nuestros procesos.
Canal de informes de vulnerabilidad

 Si cree que ha descubierto una vulnerabilidad de seguridad o privacidad en los productos de Midea Home Appliances UK Ltd., puede completar el formulario plantilla y enviar el problema de seguridad directamente a: iotsecurity@midea.com

Confirmación de vulnerabilidad

Responderemos a nuestros clientes lo antes posible para acusar recibo de la información sobre vulnerabilidades. Nuestro especialista en auditoría empresarial llevará a cabo una revisión preliminar de la vulnerabilidad dentro de los 3 días hábiles (la velocidad de revisión puede disminuir durante los feriados legales o cuando haya un aumento de vulnerabilidades, pero se completará dentro de los 5 días hábiles) para confirmar la validez y el alcance de la vulnerabilidad sospechada.

Corrección de vulnerabilidad

El equipo de seguridad de Midea Home Appliances UK Ltd. analizará y verificará las vulnerabilidades junto con el equipo del producto, evaluará el nivel de gravedad de las vulnerabilidades en función de su impacto real en el producto, determinará la prioridad de los parches y desarrollará planes de corrección de vulnerabilidades (incluidas medidas de mitigación, parches/versiones y otros planes de reducción de riesgos que los clientes pueden ejecutar). Actualizaremos periódicamente al reportero de vulnerabilidades sobre el progreso de las correcciones de vulnerabilidades y, según los principios de minimizar el daño y reducir el riesgo, divulgaremos información sobre vulnerabilidades a las partes interesadas para ayudar a los clientes a evaluar el riesgo real de vulnerabilidades en sus redes.

Cierre y anuncio de vulnerabilidad

La empresa confirma la corrección de la vulnerabilidad y la cierra. Una vez finalizado el ciclo de vida de la vulnerabilidad, se anunciará información relevante y métodos de reparación en los "Boletines de seguridad". Y enviaremos un correo electrónico al usuario que envió la vulnerabilidad para informarle que la vulnerabilidad que envió se ha solucionado.

A lo largo del proceso de manejo de vulnerabilidades, el equipo de respuesta a emergencias de Midea Home Appliances UK Ltd. controlará estrictamente el alcance de la información sobre vulnerabilidades y solo la transmitirá entre el personal relevante que maneja la vulnerabilidad. Al mismo tiempo, también solicitamos que los informantes mantengan la información sobre vulnerabilidades confidencial hasta que nuestros clientes obtengan una solución completa. La empresa tomará las medidas necesarias y razonables para proteger los datos obtenidos de acuerdo con los requisitos legales y de cumplimiento. A menos que los clientes afectados lo soliciten específicamente o lo exija la ley, los datos anteriores no se compartirán ni divulgarán a otras partes de forma proactiva.

Evaluación de gravedad de las vulnerabilidades

Según la puntuación integral de la evaluación del nivel de gravedad de la vulnerabilidad Security Severity Rating (SSR), Midea Home Appliances UK Ltd. clasifica las vulnerabilidades en cinco niveles: crítica, alta, media, baja e informativa.

Problemas de seguridad de nivel crítico
  • Obtención directa de privilegios centrales del sistema. Estas vulnerabilidades pueden poner en peligro directamente la red interna y pueden incluir, entre otros, la ejecución de comandos y el desbordamiento remoto.
  • Vulnerabilidades que pueden obtener una gran cantidad de datos básicos del usuario.
  • Vulnerabilidades lógicas que causan directamente graves impactos. Las vulnerabilidades relacionadas incluyen, entre otras, errores lógicos graves, vulnerabilidades que pueden causar pérdidas importantes a la empresa y a los usuarios.
Problemas de seguridad de alto nivel
  • Vulnerabilidades que permiten el acceso directo a los permisos del servidor empresarial, incluidas, entre otras, la ejecución de comandos arbitrarios, cargas de webshell y ejecución de código arbitrario.
  • Vulnerabilidades que resultan directamente en fugas de información graves, incluidas, entre otras, vulnerabilidades de inyección SQL en bases de datos centrales.
  • Vulnerabilidades lógicas que resultan directamente en un impacto significativo, incluidas, entre otras, vulnerabilidades que permiten cambios arbitrarios en las contraseñas de las cuentas.
  • Vulnerabilidades que podrían conducir al robo masivo de información de identidad del usuario, como la inyección SQL.
  • Acceso no autorizado, que incluye, entre otros, eludir la autenticación para acceder al backend.
Problemas de seguridad de nivel medio
  • Vulnerabilidades que requieren interacción para obtener información de identidad del usuario, incluidas, entre otras, vulnerabilidades XSS almacenadas.
  • Vulnerabilidades de operación de archivos arbitrarios, que incluyen, entre otras, lectura, escritura, eliminación, descarga, etc. de archivos arbitrarios.
  • Acceso no autorizado, como eludir restricciones para modificar información del usuario o ejecutar operaciones del usuario.
  • Vulnerabilidades de fuga de información relativamente graves, incluida la fuga de archivos de información confidencial (como contraseñas de conexión a bases de datos).
Problemas de seguridad de bajo nivel
  • Vulnerabilidades que pueden causar ciertos impactos, pero que no afectan directamente los permisos del dispositivo ni la seguridad de los datos. Estos pueden incluir fugas menores de información, redirección de URL, vulnerabilidades XSS menos explotables y vulnerabilidades CSRF comunes.
Cuestiones relacionadas con la información
  • Errores que no implican problemas de seguridad, incluidos, entre otros, defectos de funcionamiento del producto, código confuso de la página web, desorden de estilo, recorrido de directorios de archivos estáticos, problemas de compatibilidad de aplicaciones, etc.
  • Vulnerabilidades que no se pueden explotar, como CSRF sin operaciones sensibles, fuga de información anormal sin sentido, fuga de dirección IP interna/nombre de dominio.
  • Otros problemas que no indican directamente la existencia de vulnerabilidades, como problemas basados ​​puramente en especulaciones de los usuarios.

Vulnerabilidades de software de terceros

Debido a la diversidad de métodos de integración y escenarios de software/componentes de terceros en los productos Midea Home Appliances UK Ltd., la empresa ajustará la clasificación de vulnerabilidad del software/componentes de terceros de acuerdo con los escenarios específicos del producto para reflejar el verdadero impacto de la vulnerabilidad. Por ejemplo, si un módulo afectado de un determinado software o componente de terceros no está en uso, la vulnerabilidad asociada se consideraría "no explotable y no afectada". Si el sistema de evaluación existente no puede cubrir las dimensiones de la evaluación, Midea Home Appliances UK Ltd. es responsable de explicar los resultados de la evaluación.

Si se cumplen los tres criterios siguientes al mismo tiempo, Midea Home Appliances UK Ltd. identificará la vulnerabilidad como "alto perfil":

  1. La puntuación CVSS es 5,0 o superior.
  2. La vulnerabilidad ha atraído una amplia atención pública.
  3. Es probable que la vulnerabilidad ya tenga exploits disponibles, y puede o está siendo explotada activamente.

Para las vulnerabilidades de terceros de "alto perfil", Midea Home Appliances UK Ltd. verificará todas las versiones del producto y, después de confirmar que la vulnerabilidad es de "alto perfil", publicará SN (aviso de seguridad) dentro de las 24 horas para notificar a los clientes relevantes sobre el manejo de la vulnerabilidad por parte de Midea Home Appliances UK Ltd. Cuando exista una solución de parche de vulnerabilidad, Midea Home Appliances UK Ltd. brindará soporte para la mitigación y la toma de decisiones de riesgo a los clientes afectados a través de SA (Anuncio de seguridad). Para las vulnerabilidades de terceros que no están clasificadas como "alto perfil", la empresa las explicará en las instrucciones de la versión/parche.

Aviso de publicación de información sobre vulnerabilidades

Hay dos formas en las que Midea Home Appliances UK Ltd. revela vulnerabilidades de seguridad en sus productos:

  • Aviso de seguridad (SA): Cuando se confirma una vulnerabilidad, divulgamos información detallada sobre la vulnerabilidad y las medidas correctivas correspondientes a través de una SA.
  • Notificación de seguridad (SN): Cuando se descubre o detecta externamente una vulnerabilidad potencial, pero aún no se confirma, divulgamos información básica sobre la vulnerabilidad y el progreso de nuestra investigación a través de un SN. La información sobre vulnerabilidades debe mantenerse confidencial hasta que Midea Home Appliances UK Ltd. publique un aviso de seguridad o una notificación de seguridad al público.

Plan de anuncio

Cuando se cumplan una o más de las siguientes condiciones, Midea Home Appliances UK Ltd. publicará un SN o SA para brindar a los clientes soporte para tomar decisiones sobre riesgos en tiempo real:

  • La clasificación de gravedad de la seguridad (SSR) se define como vulnerabilidades "críticas" o "altas". Midea Home Appliances UK Ltd. ha completado el proceso de respuesta a vulnerabilidades y puede proporcionar soporte de parches de vulnerabilidad a los clientes para reducir los riesgos en tiempo real.
  • Midea Home Appliances UK Ltd. acelerará el proceso de respuesta si una vulnerabilidad en la versión del producto de Midea Home Appliances UK Ltd. puede atraer la atención del público generalizado, se ha observado que se explota activamente o podría aumentar el riesgo para nuestros clientes. Midea Home Appliances UK Ltd. notificará a los clientes dentro de las 24 horas posteriores al cumplimiento de las condiciones anteriores y actualizará continuamente el progreso de la respuesta a la vulnerabilidad.

Actualización de seguridad

Actualice sus aplicaciones y dispositivos de manera oportuna, ya que esta es una de las medidas más importantes para mantener la seguridad de los productos Midea Home Appliances UK Ltd. Obtenga las últimas actualizaciones de software desde el sitio web oficial:

Para correcciones de vulnerabilidades de versiones específicas de productos/software, consulte el anuncio: vaya a la página de avisos de seguridad.

Descargo de responsabilidad y reserva de derechos

  • La póliza descrita en este artículo no constituye una garantía o promesa, ni constituye parte alguna de un contrato. Midea Home Appliances UK Ltd. se reserva el derecho de ajustar la política anterior a su discreción.
  • Midea Home Appliances UK Ltd. se reserva el derecho de cambiar o actualizar este documento en cualquier momento. Actualizaremos esta declaración de política según sea necesario para aumentar la transparencia o responder más activamente a los comentarios de clientes, agencias reguladoras, industrias u otras partes interesadas, tales como:
  • Cambios en la política general.
  • Introducción de mejores prácticas, etc.
  • Cuando se publiquen cambios a esta declaración de política, revisaremos la "Fecha de actualización" al final de esta política.

Definición

En esta estrategia se utilizan las siguientes definiciones:

Nombre

Definición

ISO/CEI 29147

Las pautas de divulgación de posibles vulnerabilidades desarrolladas por la Organización Internacional de Normalización

ISO/CEI 30111

Proceso de gestión de vulnerabilidades desarrollado por la Organización Internacional de Normalización (ISO)

cvss

Sistema de puntuación de vulnerabilidad común

RSS

Clasificación de gravedad de seguridad

riesgo en línea

Existen diversas amenazas y riesgos de seguridad en Internet, que incluyen, entre otros, ataques cibernéticos, violaciones de datos, phishing, malware, robo de identidad, etc. Estos riesgos pueden tener consecuencias adversas como pérdidas económicas, daños a la reputación y filtración de información para individuos, empresas, organizaciones, etc. Para reducir los riesgos en Internet, las personas deben tomar una serie de medidas, como usar contraseñas seguras, actualizar el software periódicamente, instalar software antivirus y no revelar fácilmente información personal.

Language