Processo di gestione delle vulnerabilità

 

Processo di gestione delle vulnerabilità 

Midea Home Appliances UK Ltd. si impegna a migliorare la sicurezza dei suoi prodotti e supporta pienamente il funzionamento sicuro delle sue reti di clienti e delle sue attività. L'azienda attribuisce grande importanza alla gestione delle vulnerabilità nello sviluppo e nella manutenzione dei prodotti e segue gli standard ISO/IEC 30111, ISO/IEC 29147 e altri standard per stabilire un processo completo di gestione delle vulnerabilità per migliorare la sicurezza dei prodotti e garantire una risposta tempestiva quando vengono scoperte vulnerabilità.

  • Ricezione della vulnerabilità:Accettiamo e raccogliamo informazioni sulle potenziali vulnerabilità del prodotto.
  • Conferma della vulnerabilità: Confermiamo la validità e la portata delle presunte vulnerabilità.
  • Riparazione della vulnerabilità:Sviluppiamo ed eseguiamo un piano per correggere le vulnerabilità identificate.
  • Chiusura della vulnerabilità e rilascio delle informazioni sull'annuncio:  Rilasciamo informazioni sulla risoluzione delle vulnerabilità ai nostri clienti e utilizziamo il loro feedback e la nostra esperienza per migliorare continuamente i nostri processi.
Canale di segnalazione delle vulnerabilità

 Se ritieni di aver scoperto una vulnerabilità nella sicurezza o nella privacy nei prodotti di Midea Home Appliances UK Ltd., puoi compilare il modulo modello e invia il problema di sicurezza direttamente a: iotsecurity@midea.com

Conferma della vulnerabilità

Risponderemo ai nostri clienti il ​​prima possibile per confermare la ricezione delle informazioni sulla vulnerabilità. Il nostro specialista di audit aziendale condurrà una revisione preliminare della vulnerabilità entro 3 giorni lavorativi (la velocità di revisione potrebbe rallentare durante le festività legali o quando si verifica un'ondata di vulnerabilità, ma sarà completata entro 5 giorni lavorativi), per confermare la validità e la portata della sospetta vulnerabilità.

Correzione della vulnerabilità

Il team di sicurezza di Midea Home Appliances UK Ltd. analizzerà e verificherà le vulnerabilità insieme al team del prodotto, valuterà il livello di gravità delle vulnerabilità in base al loro impatto effettivo sul prodotto, determinerà la priorità delle patch e svilupperà piani di risoluzione delle vulnerabilità (comprese misure di mitigazione, patch/versioni e altri piani di riduzione del rischio che i clienti possono eseguire). Aggiorneremo regolarmente il reporter sulle vulnerabilità sullo stato di avanzamento delle correzioni delle vulnerabilità e, sulla base dei principi di minimizzazione dei danni e riduzione dei rischi, rilasceremo informazioni sulla vulnerabilità alle parti interessate per supportare i clienti nella valutazione del rischio effettivo di vulnerabilità nelle loro reti.

Chiusura e annuncio della vulnerabilità

L'azienda conferma la correzione della vulnerabilità e chiude la vulnerabilità. Al termine del ciclo di vita della vulnerabilità, le informazioni pertinenti e i metodi di riparazione verranno annunciati nei “Bollettini sulla sicurezza”. Inoltre, invieremo un'e-mail all'utente che ha segnalato la vulnerabilità per informarlo che la vulnerabilità segnalata è stata risolta.

Durante tutto il processo di gestione della vulnerabilità, il team di risposta alle emergenze di Midea Home Appliances UK Ltd. controllerà rigorosamente la portata delle informazioni sulla vulnerabilità e le trasmetterà solo al personale competente che gestisce la vulnerabilità. Allo stesso tempo, chiediamo anche a chi segnala di mantenere riservate le informazioni sulla vulnerabilità finché i nostri clienti non ottengono una soluzione completa. La società adotterà le misure necessarie e ragionevoli per proteggere i dati ottenuti in conformità con i requisiti legali e di conformità. A meno che non sia specificamente richiesto dai clienti interessati o richiesto dalla legge, i dati di cui sopra non saranno condivisi o divulgati in modo proattivo ad altre parti.

Valutazione della gravità delle vulnerabilità

Sulla base del punteggio completo della valutazione del livello di gravità della vulnerabilità Security Severity Rating (SSR), Midea Home Appliances UK Ltd. classifica le vulnerabilità in cinque livelli: critico, alto, medio, basso e informativo.

Problemi di sicurezza di livello critico
  • Ottenimento diretto dei privilegi del sistema principale. Queste vulnerabilità possono mettere a repentaglio direttamente la rete interna e possono includere, ma non sono limitate a, l'esecuzione di comandi e l'overflow remoto.
  • Vulnerabilità che possono ottenere una grande quantità di dati fondamentali dell'utente.
  • Vulnerabilità logiche che causano direttamente un impatto grave. Le vulnerabilità correlate includono, ma non sono limitate a, gravi errori logici, vulnerabilità che possono causare perdite significative all'azienda e agli utenti.
Problemi di sicurezza di alto livello
  • Vulnerabilità che consentono l'accesso diretto alle autorizzazioni del server aziendale, incluse ma non limitate all'esecuzione arbitraria di comandi, caricamenti di webshell ed esecuzione di codice arbitrario.
  • Vulnerabilità che provocano direttamente gravi fughe di informazioni, incluse ma non limitate alle vulnerabilità SQL injection nei database principali.
  • Vulnerabilità logiche che comportano direttamente un impatto significativo, incluse ma non limitate a vulnerabilità che consentono modifiche arbitrarie alle password degli account.
  • Vulnerabilità che potrebbero portare al furto di massa delle informazioni sull'identità dell'utente, come l'iniezione SQL.
  • Accesso non autorizzato, incluso ma non limitato al bypass dell'autenticazione per accedere al backend.
Problemi di sicurezza di medio livello
  • Vulnerabilità che richiedono l'interazione per ottenere informazioni sull'identità dell'utente, incluse ma non limitate alle vulnerabilità XSS archiviate.
  • Vulnerabilità di operazioni di file arbitrarie, incluse ma non limitate a lettura, scrittura, eliminazione, download di file arbitrari, ecc.
  • Accesso non autorizzato, ad esempio aggirare le restrizioni per modificare le informazioni dell'utente o eseguire operazioni dell'utente.
  • Vulnerabilità relativamente gravi relative alla fuga di informazioni, inclusa la fuga di file di informazioni sensibili (come le password di connessione DB).
Problemi di sicurezza di basso livello
  • Vulnerabilità che possono causare determinati impatti, ma non influiscono direttamente sulle autorizzazioni del dispositivo o sulla sicurezza dei dati. Questi possono includere perdite minori di informazioni, reindirizzamento URL, vulnerabilità XSS meno sfruttabili e vulnerabilità CSRF comuni.
Problemi legati all'informazione
  • Bug che non implicano problemi di sicurezza, inclusi ma non limitati a difetti di funzionamento del prodotto, codice confuso delle pagine Web, disturbi di stile, attraversamento di directory di file statici, problemi di compatibilità delle applicazioni, ecc.
  • Vulnerabilità che non possono essere sfruttate, come CSRF senza operazioni sensibili, perdita di informazioni anomale senza significato, perdita di indirizzi IP interni/nomi di dominio.
  • Altri problemi che non indicano direttamente l'esistenza di vulnerabilità, come problemi basati esclusivamente sulla speculazione degli utenti.

Vulnerabilità del software di terze parti

A causa della diversità dei metodi di integrazione e degli scenari di software/componenti di terze parti nei prodotti Midea Home Appliances UK Ltd., la società modificherà la classificazione di vulnerabilità dei software/componenti di terze parti in base agli scenari specifici del prodotto per riflettere il reale impatto della vulnerabilità. Ad esempio, se un modulo interessato di un determinato software o componente di terze parti non è in uso, la vulnerabilità associata verrebbe considerata "non sfruttabile e non influenzata". Se il sistema di valutazione esistente non può coprire le dimensioni della valutazione, Midea Home Appliances UK Ltd. è responsabile di spiegare i risultati della valutazione.

Se i seguenti tre criteri vengono soddisfatti contemporaneamente, Midea Home Appliances UK Ltd.  identificherà la vulnerabilità come "di alto profilo":

  1. Il punteggio CVSS è 5,0 o superiore.
  2. La vulnerabilità ha attirato l’attenzione diffusa del pubblico.
  3. È probabile che la vulnerabilità abbia già degli exploit disponibili e potrebbe o viene sfruttata attivamente.

Per le vulnerabilità di terze parti di "alto profilo", Midea Home Appliances UK Ltd. controllerà tutte le versioni del prodotto e, dopo aver confermato che la vulnerabilità è "di alto profilo", rilascerà un SN (avviso di sicurezza) entro 24 ore per informare i clienti interessati della gestione della vulnerabilità da parte di Midea Home Appliances UK Ltd. Quando è disponibile una soluzione per patch di vulnerabilità, Midea Home Appliances UK Ltd. fornirà supporto decisionale e di mitigazione del rischio per i clienti interessati tramite SA (annuncio di sicurezza). Per le vulnerabilità di terze parti che non sono classificate come "alto profilo", l'azienda le spiegherà nelle istruzioni della versione/patch.

Rilascio dell'avviso di informazioni sulla vulnerabilità

Esistono due modi in cui Midea Home Appliances UK Ltd. rivela le vulnerabilità della sicurezza nei suoi prodotti:

  • Avviso sulla sicurezza (SA): Quando una vulnerabilità viene confermata, divulghiamo informazioni dettagliate sulla vulnerabilità e le corrispondenti misure correttive tramite una SA.
  • Notifica di sicurezza (SN): Quando una potenziale vulnerabilità viene scoperta o notata esternamente, ma non ancora confermata, divulghiamo informazioni di base sulla vulnerabilità e sullo stato di avanzamento delle nostre indagini attraverso un SN. Le informazioni sulla vulnerabilità devono essere mantenute riservate fino a quando Midea Home Appliances UK Ltd. non rilascia al pubblico un avviso di sicurezza o una notifica di sicurezza.

Piano di annuncio

Quando vengono soddisfatte una o più delle seguenti condizioni, Midea Home Appliances UK Ltd. rilascerà un SN o SA per fornire ai clienti supporto decisionale sui rischi in tempo reale:

  • Il Security Severity Rating (SSR) è definito come vulnerabilità "Critica" o "Alta". Midea Home Appliances UK Ltd. ha completato il processo di risposta alle vulnerabilità e può fornire supporto per patch di vulnerabilità ai clienti per ridurre i rischi in tempo reale.
  • Midea Home Appliances UK Ltd. accelererà il processo di risposta se una vulnerabilità nella versione del prodotto di Midea Home Appliances UK Ltd. potrebbe attirare l'attenzione del pubblico, è stato osservato che viene sfruttata attivamente o potrebbe aumentare il rischio per i nostri clienti, Midea Home Appliances UK Ltd. avviserà i clienti entro 24 ore dal rispetto delle condizioni di cui sopra e aggiornerà continuamente i progressi della risposta alla vulnerabilità.

Aggiornamento della sicurezza

Aggiorna le tue applicazioni e i tuoi dispositivi in modo tempestivo, poiché questa è una delle misure più importanti per mantenere la sicurezza dei prodotti Midea Home Appliances UK Ltd. Obtain the latest software updates from the official website:

Per le correzioni di vulnerabilità specifiche della versione del prodotto/software, fare riferimento all'annuncio: passare alla pagina dell'avviso di sicurezza.

Dichiarazione di non responsabilità e riserva di diritti

  • La polizza descritta in questo articolo non costituisce garanzia o promessa, né costituisce alcuna parte di un contratto. Midea Home Elettrodomestici UK Ltd. si riserva il diritto di modificare la politica di cui sopra a sua discrezione.
  • Midea Home Elettrodomestici UK Ltd. si riserva il diritto di modificare o aggiornare questo documento in qualsiasi momento. Aggiorneremo questa dichiarazione politica secondo necessità per aumentare la trasparenza o rispondere più attivamente al feedback di clienti, agenzie di regolamentazione, industrie o altre parti interessate, come:
  • Modifiche alla politica generale.
  • Introduzione di migliori pratiche, ecc.
  • Quando verranno pubblicate modifiche alla presente informativa, modificheremo la "Data di aggiornamento" in fondo alla presente informativa.

Definizione

In questa strategia vengono utilizzate le seguenti definizioni:

Nome

Definizione

ISO/IEC29147

La divulgazione delle linee guida sulle potenziali vulnerabilità sviluppate dall'Organizzazione internazionale per la standardizzazione

ISO/IEC 30111

Processo di gestione delle vulnerabilità sviluppato dall'Organizzazione internazionale per la standardizzazione (ISO)

CVSS

Sistema comune di punteggio delle vulnerabilità

RSS

Valutazione della gravità della sicurezza

rischio in linea

Esistono varie minacce e rischi per la sicurezza su Internet, inclusi ma non limitati ad attacchi informatici, violazioni di dati, phishing, malware, furto di identità, ecc. Questi rischi possono comportare conseguenze negative come perdite economiche, danni alla reputazione e fuga di informazioni per individui, aziende, organizzazioni, ecc. Per ridurre i rischi su Internet, le persone devono adottare una serie di misure, come l'utilizzo di password complesse, l'aggiornamento regolare del software, l'installazione di software antivirus e la divulgazione non facile di informazioni personali.

Language