Midea Home Appliances UK Ltd. zet zich in voor het verbeteren van de veiligheid van zijn producten en ondersteunt de veilige werking van zijn klantnetwerken en bedrijven volledig. Het bedrijf hecht groot belang aan kwetsbaarheidsbeheer bij productontwikkeling en -onderhoud en volgt ISO/IEC 30111, ISO/IEC 29147 en andere normen om een compleet proces voor de afhandeling van kwetsbaarheden op te zetten om de productveiligheid te verbeteren en een tijdige reactie te garanderen wanneer kwetsbaarheden worden ontdekt.

Als u denkt dat u een beveiligings- of privacyprobleem heeft ontdekt in de producten van Midea Home Appliances UK Ltd., kunt u het formulier invullen sjabloon en stuur het beveiligingsprobleem rechtstreeks naar: iotsecurity@midea.com.
We zullen onze klanten zo snel mogelijk antwoorden om de ontvangst van informatie over de kwetsbaarheid te bevestigen. Onze bedrijfsauditspecialist zal binnen drie werkdagen een voorlopige beoordeling van de kwetsbaarheid uitvoeren (de beoordelingssnelheid kan afnemen tijdens wettelijke feestdagen of wanneer er een golf van kwetsbaarheden is, maar deze zal binnen vijf werkdagen worden voltooid) om de geldigheid en omvang van de vermoedelijke kwetsbaarheid te bevestigen.
Het beveiligingsteam van Midea Home Appliances UK Ltd. zal samen met het productteam kwetsbaarheden analyseren en verifiëren, het ernstniveau van de kwetsbaarheden evalueren op basis van hun daadwerkelijke impact op het product, de prioriteit van patches bepalen en plannen voor herstel van kwetsbaarheden ontwikkelen (inclusief risicobeperkende maatregelen, patches/versies en andere plannen voor risicovermindering die klanten kunnen uitvoeren). We zullen de kwetsbaarheidsrapporteur regelmatig informeren over de voortgang van het oplossen van kwetsbaarheden, en op basis van de principes van het minimaliseren van schade en het verminderen van risico's zullen we kwetsbaarheidsinformatie vrijgeven aan belanghebbenden om klanten te ondersteunen bij het beoordelen van het werkelijke risico van kwetsbaarheden in hun netwerken.
Sluiting en aankondiging van kwetsbaarheid
De onderneming bevestigt de oplossing van de kwetsbaarheid en sluit de kwetsbaarheid. Nadat de levenscyclus van de kwetsbaarheid is geëindigd, worden relevante informatie en reparatiemethoden aangekondigd in de “Beveiligingsbulletins”. En we sturen een e-mail naar de gebruiker die de kwetsbaarheid heeft ingediend om hem te informeren dat de kwetsbaarheid die hij heeft ingediend, is verholpen.
Gedurende het hele proces voor de afhandeling van kwetsbaarheden zal het noodhulpteam van Midea Home Appliances UK Ltd. de omvang van de kwetsbaarheidsinformatie strikt controleren en deze alleen doorgeven aan relevant personeel dat de kwetsbaarheid behandelt. Tegelijkertijd vragen we ook dat verslaggevers de informatie over de kwetsbaarheid vertrouwelijk houden totdat onze klanten een volledige oplossing hebben verkregen. Het bedrijf zal noodzakelijke en redelijke maatregelen nemen om de verkregen gegevens te beschermen in overeenstemming met wettelijke en compliancevereisten. Tenzij specifiek gevraagd door betrokken klanten of vereist door de wet, zullen de bovenstaande gegevens niet proactief worden gedeeld of bekendgemaakt aan andere partijen.
Op basis van de uitgebreide score van de Security Severity Rating (SSR) beoordeling van het ernstniveau van kwetsbaarheden classificeert Midea Home Appliances UK Ltd. kwetsbaarheden in vijf niveaus: kritiek, hoog, gemiddeld, laag en informatief.
Vanwege de diversiteit aan integratiemethoden en scenario's van software/componenten van derden in Midea Home Appliances UK Ltd.-producten, zal het bedrijf de kwetsbaarheidsbeoordeling van software/componenten van derden aanpassen aan de specifieke scenario's van het product om de werkelijke impact van de kwetsbaarheid weer te geven. Als een getroffen module van een bepaalde software of component van een derde partij bijvoorbeeld niet in gebruik is, wordt de bijbehorende kwetsbaarheid als 'niet-exploiteerbaar en onaangetast' beschouwd. Als het bestaande evaluatiesysteem de dimensies van de evaluatie niet kan dekken, is Midea Home Appliances UK Ltd. verantwoordelijk voor het uitleggen van de evaluatieresultaten.
Als tegelijkertijd aan de volgende drie criteria wordt voldaan, identificeert Midea Home Appliances UK Ltd. de kwetsbaarheid als 'High Profile':
Voor 'High Profile'-kwetsbaarheden van derden controleert Midea Home Appliances UK Ltd. alle productversies en nadat de kwetsbaarheid als 'High Profile' is bevestigd, wordt binnen 24 uur een SN (Security Notice) vrijgegeven om relevante klanten op de hoogte te stellen van de manier waarop Midea Home Appliances UK Ltd. de kwetsbaarheid heeft afgehandeld. Als er een oplossing voor een kwetsbaarheidspatch beschikbaar is, biedt Midea Home Appliances UK Ltd. ondersteuning bij het nemen van risicobeslissingen en het beperken van risico's voor getroffen klanten via SA (Security Announcement). Voor kwetsbaarheden van derden die niet als "High Profile" zijn geclassificeerd, zal het bedrijf deze uitleggen in de versie-/patchinstructies.
Er zijn twee manieren waarop Midea Home Appliances UK Ltd. beveiligingsproblemen in haar producten openbaar maakt:
Wanneer aan een of meer van de volgende voorwaarden is voldaan, zal Midea Home Appliances UK Ltd. een SN of SA vrijgeven om klanten realtime ondersteuning bij risicobeslissingen te bieden:
Update uw applicaties en apparaten tijdig, aangezien dit een van de belangrijkste maatregelen is om de veiligheid van Midea Home Appliances UK Ltd.-producten te behouden. Verkrijg de nieuwste software-updates van de officiële website:
Voor specifieke oplossingen voor kwetsbaarheden in product-/softwareversies verwijzen wij u naar de aankondiging: ga naar de pagina met beveiligingsmeldingen.
In deze strategie worden de volgende definities gebruikt:
Naam |
Definitie |
ISO/IEC 29147 |
De openbaarmaking van richtlijnen voor potentiële kwetsbaarheden, ontwikkeld door de Internationale Organisatie voor Standaardisatie |
ISO/IEC 30111 |
Kwetsbaarheidsbeheerproces ontwikkeld door de Internationale Organisatie voor Standaardisatie (ISO) |
CVSS |
Gemeenschappelijk kwetsbaarheidsscoresysteem |
SSR |
Beoordeling van de ernst van de beveiliging |
online risico |
Er zijn verschillende veiligheidsbedreigingen en risico's op internet, inclusief maar niet beperkt tot cyberaanvallen, datalekken, phishing, malware, identiteitsdiefstal, enz. Deze risico's kunnen nadelige gevolgen hebben zoals economische verliezen, reputatieschade en informatielekken voor individuen, bedrijven, organisaties, enz. Om de risico's op internet te verminderen, moeten mensen een reeks maatregelen nemen, zoals het gebruik van sterke wachtwoorden, het regelmatig updaten van software, het installeren van antivirussoftware en het niet gemakkelijk vrijgeven van persoonlijke informatie. |