Proces obsługi podatności

 

Proces obsługi luk w zabezpieczeniach 

Midea Home Appliances UK Ltd. stara się zwiększać bezpieczeństwo swoich produktów i w pełni wspiera bezpieczne działanie sieci i firm swoich klientów. Firma przywiązuje dużą wagę do zarządzania podatnościami na rozwój i konserwację produktów i przestrzega norm ISO/IEC 30111, ISO/IEC 29147 i innych norm, aby ustanowić kompletny proces obsługi podatności na zagrożenia w celu zwiększenia bezpieczeństwa produktu i zapewnienia terminowej reakcji w przypadku wykrycia luk.

  • Odbiór podatności:Akceptujemy i zbieramy informacje na temat potencjalnych luk w zabezpieczeniach produktów.
  • Potwierdzenie podatności: Potwierdzamy aktualność i zakres podejrzewanych podatności.
  • Naprawa luk:Opracowujemy i realizujemy plan usunięcia zidentyfikowanych podatności.
  • Zamknięcie luki w zabezpieczeniach i publikacja informacji o ogłoszeniu:  Udostępniamy naszym klientom informacje na temat usuwania luk w zabezpieczeniach i wykorzystujemy ich opinie oraz własne doświadczenie do ciągłego doskonalenia naszych procesów.
Kanał zgłaszania luk w zabezpieczeniach

 Jeśli uważasz, że odkryłeś lukę w zabezpieczeniach lub ochronie prywatności w produktach Midea Home Appliances UK Ltd., możesz wypełnić formularz szablon i wyślij problem bezpieczeństwa bezpośrednio na adres: iotsecurity@midea.com

Potwierdzenie podatności

Odpowiemy naszym klientom tak szybko, jak to możliwe, aby potwierdzić otrzymanie informacji o lukach w zabezpieczeniach. Nasz specjalista ds. audytu przedsiębiorstwa przeprowadzi wstępny przegląd podatności w ciągu 3 dni roboczych (szybkość przeglądu może spaść w dni ustawowo wolne od pracy lub w przypadku wzrostu liczby podatności, ale zakończy się w ciągu 5 dni roboczych), aby potwierdzić ważność i zakres podejrzewanej podatności.

Naprawa luk w zabezpieczeniach

Zespół ds. bezpieczeństwa firmy Midea Home Appliances UK Ltd. wspólnie z zespołem ds. produktu przeanalizuje i zweryfikuje luki w zabezpieczeniach, oceni poziom ważności luk w zabezpieczeniach na podstawie ich rzeczywistego wpływu na produkt, określi priorytet poprawek i opracuje plany usunięcia luk w zabezpieczeniach (w tym środki łagodzące, poprawki/wersje i inne plany redukcji ryzyka, które klienci mogą wykonać). Będziemy regularnie informować osobę zgłaszającą podatności o postępie usuwania podatności i w oparciu o zasady minimalizacji szkód i ograniczania ryzyka będziemy udostępniać informacje o podatnościach zainteresowanym stronom, aby pomóc klientom w ocenie rzeczywistego ryzyka związanego z podatnościami w ich sieciach.

Zamknięcie i ogłoszenie luki w zabezpieczeniach

Przedsiębiorstwo potwierdza usunięcie luki i zamyka lukę. Po zakończeniu cyklu życia podatności odpowiednie informacje i metody naprawy zostaną ogłoszone w „Biuletynach Bezpieczeństwa”. Do użytkownika, który zgłosił lukę, wyślemy wiadomość e-mail z informacją, że przesłana przez niego luka została naprawiona.

Przez cały proces obsługi luk w zabezpieczeniach zespół reagowania kryzysowego firmy Midea Home Appliances UK Ltd. będzie ściśle kontrolować zakres informacji o lukach w zabezpieczeniach i będzie je przekazywać wyłącznie odpowiedniemu personelowi zajmującemu się luką. Jednocześnie prosimy również reporterów o zachowanie poufności informacji o lukach w zabezpieczeniach do czasu uzyskania przez naszych klientów kompletnego rozwiązania. Firma podejmie niezbędne i uzasadnione środki w celu ochrony uzyskanych danych zgodnie z wymogami prawnymi i zgodnościowymi. O ile nie zażądali tego klienci, których to dotyczy, lub nie jest to wymagane przez prawo, powyższe dane nie będą udostępniane ani ujawniane innym stronom w sposób proaktywny.

Ocena ważności luk w zabezpieczeniach

Na podstawie kompleksowego wyniku oceny poziomu ważności luki w zabezpieczeniach Security Severity Rating (SSR) firma Midea Home Appliances UK Ltd. klasyfikuje luki na pięciu poziomach: krytyczny, wysoki, średni, niski i informacyjny.

Problemy bezpieczeństwa na poziomie krytycznym
  • Bezpośrednie uzyskiwanie podstawowych uprawnień systemowych. Luki te mogą bezpośrednio zagrozić sieci wewnętrznej i mogą obejmować między innymi wykonywanie poleceń i zdalne przepełnienie.
  • Luki, które mogą uzyskać dużą ilość podstawowych danych użytkownika.
  • Luki logiczne, które bezpośrednio powodują poważne skutki. Powiązane luki obejmują między innymi poważne błędy logiczne, luki, które mogą spowodować znaczne straty dla firmy i użytkowników.
Kwestie bezpieczeństwa wysokiego poziomu
  • Luki umożliwiające bezpośredni dostęp do uprawnień serwera biznesowego, w tym między innymi wykonywanie dowolnych poleceń, przesyłanie powłoki internetowej i wykonywanie dowolnego kodu.
  • Luki, które bezpośrednio powodują poważne wycieki informacji, w tym między innymi luki w zabezpieczeniach polegające na wstrzykiwaniu SQL w podstawowych bazach danych.
  • Luki logiczne, które bezpośrednio powodują znaczny wpływ, w tym między innymi luki umożliwiające dowolną zmianę haseł do kont.
  • Luki, które mogą prowadzić do masowej kradzieży informacji o tożsamości użytkownika, np. zastrzyk SQL.
  • Nieautoryzowany dostęp, w tym między innymi obejście uwierzytelniania w celu uzyskania dostępu do zaplecza.
Problemy bezpieczeństwa na średnim poziomie
  • Luki wymagające interakcji w celu uzyskania informacji o tożsamości użytkownika, w tym między innymi przechowywane luki XSS.
  • Luki w zabezpieczeniach związane z arbitralnymi operacjami na plikach, w tym między innymi z możliwością dowolnego odczytu, zapisu, usunięcia, pobierania itp.
  • Nieautoryzowany dostęp, na przykład omijanie ograniczeń w celu modyfikowania informacji o użytkowniku lub wykonywania operacji użytkownika.
  • Stosunkowo poważne luki w zabezpieczeniach związane z wyciekiem informacji, w tym wyciekiem poufnych plików informacyjnych (takich jak hasła do połączeń z bazą danych).
Problemy z bezpieczeństwem na niskim poziomie
  • Luki, które mogą powodować pewne skutki, ale nie wpływają bezpośrednio na uprawnienia urządzenia ani bezpieczeństwo danych. Mogą one obejmować drobne wycieki informacji, przekierowania adresów URL, mniej podatne na wykorzystanie luki XSS i typowe luki w zabezpieczeniach CSRF.
Zagadnienia informacyjne
  • Błędy, które nie wiążą się z problemami bezpieczeństwa, w tym między innymi defekty funkcji produktu, zniekształcony kod strony internetowej, zaburzenia stylu, przeglądanie katalogów plików statycznych, problemy ze zgodnością aplikacji itp.
  • Luki, których nie można wykorzystać, takie jak CSRF bez wrażliwych operacji, bezsensowny nietypowy wyciek informacji, wyciek wewnętrznego adresu IP/nazwy domeny.
  • Inne problemy, które nie wskazują bezpośrednio na istnienie luk, takie jak problemy oparte wyłącznie na spekulacjach użytkowników.

Luki w oprogramowaniu innych firm

Ze względu na różnorodność metod i scenariuszy integracji oprogramowania/komponentów innych firm w produktach Midea Home Appliances UK Ltd. firma dostosuje ocenę podatności oprogramowania/komponentów innych firm zgodnie z konkretnymi scenariuszami produktu, aby odzwierciedlić prawdziwy wpływ luki. Na przykład, jeśli moduł określonego oprogramowania lub komponentu strony trzeciej, którego dotyczy problem, nie jest używany, powiązana luka zostanie uznana za „niemożliwą do wykorzystania i nienaruszoną”. Jeśli istniejący system oceny nie jest w stanie objąć wymiarów oceny, firma Midea Home Appliances UK Ltd. jest odpowiedzialna za wyjaśnienie wyników oceny.

Jeśli jednocześnie zostaną spełnione poniższe trzy kryteria, firma Midea Home Appliances UK Ltd.  zidentyfikuje lukę jako „wysoką”:

  1. Wynik CVSS wynosi 5,0 lub więcej.
  2. Luka przyciągnęła szeroką uwagę opinii publicznej.
  3. Podatność prawdopodobnie zawiera exploity lub zawiera już dostępne exploity i może być aktywnie wykorzystywana lub jest aktywnie wykorzystywana.

W przypadku luk w zabezpieczeniach „High Profile” stron trzecich firma Midea Home Appliances UK Ltd. sprawdzi wszystkie wersje produktów i po potwierdzeniu luki jako „High Profile” w ciągu 24 godzin opublikuje SN (Notę bezpieczeństwa), aby powiadomić odpowiednich klientów firmy Midea Home Appliances UK Ltd. o sposobie postępowania z tą luką. Jeśli zostanie udostępnione rozwiązanie polegające na łataniu luk w zabezpieczeniach, Midea Home Appliances UK Ltd. zapewni wsparcie w zakresie podejmowania decyzji i ograniczania ryzyka dla klientów, których to dotyczy, za pośrednictwem SA (ogłoszenie dotyczące bezpieczeństwa). W przypadku luk w zabezpieczeniach stron trzecich, które nie są sklasyfikowane jako „wysokie profile”, firma wyjaśni je w instrukcjach dotyczących wersji/łatki.

Publikacja informacji o lukach w zabezpieczeniach

Istnieją dwa sposoby, na jakie firma Midea Home Appliances UK Ltd. ujawnia luki w zabezpieczeniach swoich produktów:

  • Doradztwo dotyczące bezpieczeństwa (SA): Po potwierdzeniu luki w zabezpieczeniach ujawniamy szczegółowe informacje o podatności i odpowiednie środki zaradcze za pośrednictwem SA.
  • Powiadomienie dotyczące bezpieczeństwa (SN): Kiedy potencjalna luka zostanie odkryta lub zauważona na zewnątrz, ale jeszcze nie potwierdzona, ujawniamy podstawowe informacje na temat luki i postępu naszego badania za pośrednictwem SN. Informacje o lukach w zabezpieczeniach należy zachować w tajemnicy do czasu, aż firma Midea Home Appliances UK Ltd. nie udostępni opinii publicznej poradnika lub powiadomienia dotyczącego bezpieczeństwa.

Plan ogłoszenia

Gdy spełniony zostanie co najmniej jeden z poniższych warunków, firma Midea Home Appliances UK Ltd. wyda numer SN lub SA, aby zapewnić klientom wsparcie w podejmowaniu decyzji dotyczących ryzyka w czasie rzeczywistym:

  • Stopień ważności zabezpieczeń (SSR) definiuje się jako luki „krytyczne” lub „wysokie”. Firma Midea Home Appliances UK Ltd. zakończyła proces reagowania na luki w zabezpieczeniach i może zapewnić klientom wsparcie w zakresie łatania luk w zabezpieczeniach, aby zmniejszyć ryzyko w czasie rzeczywistym.
  • Midea Home Appliances UK Ltd. przyspieszy proces reakcji, jeśli luka w zabezpieczeniach wersji produktu Midea Home Appliances UK Ltd. może przyciągnąć powszechną uwagę opinii publicznej, została zaobserwowana jako aktywnie wykorzystywana lub może zwiększyć ryzyko dla naszych klientów. Midea Home Appliances UK Ltd. powiadomi klientów w ciągu 24 godzin od spełnienia powyższych warunków i będzie na bieżąco aktualizować postęp reakcji na luki w zabezpieczeniach.

Aktualizacja zabezpieczeń

Prosimy o terminowe aktualizowanie aplikacji i urządzeń, ponieważ jest to jeden z najważniejszych środków zapewniających bezpieczeństwo produktów Midea Home Appliances UK Ltd. Uzyskaj najnowsze aktualizacje oprogramowania z oficjalnej strony internetowej:

Aby zapoznać się z poprawkami luk w zabezpieczeniach konkretnych wersji produktów/oprogramowania, zapoznaj się z ogłoszeniem: przejdź do strony z informacjami dotyczącymi bezpieczeństwa.

Zastrzeżenie i zastrzeżenie praw

  • Polityka opisana w tym artykule nie stanowi gwarancji ani przyrzeczenia, ani też nie stanowi żadnej części umowy. Midea Home Appliances UK Ltd. zastrzega sobie prawo do dostosowania powyższych zasad według własnego uznania.
  • Midea Home Appliances UK Ltd. zastrzega sobie prawo do zmiany lub aktualizacji tego dokumentu w dowolnym momencie. W razie potrzeby zaktualizujemy niniejsze oświadczenie dotyczące zasad, aby zwiększyć przejrzystość lub aktywniej reagować na opinie klientów, agencji regulacyjnych, branż lub innych interesariuszy, takich jak:
  • Zmiany w ogólnej polityce.
  • Wprowadzenie najlepszych praktyk itp.
  • Po opublikowaniu zmian w niniejszym oświadczeniu dotyczącym zasad zmienimy „Datę aktualizacji” znajdującą się na dole niniejszych zasad.

Definicja

W tej strategii stosowane są następujące definicje:

Imię

Definicja

ISO/IEC 29147

Wytyczne dotyczące ujawniania potencjalnych luk opracowane przez Międzynarodową Organizację Normalizacyjną

ISO/IEC 30111

Proces zarządzania podatnościami opracowany przez Międzynarodową Organizację Normalizacyjną (ISO)

CVSS

Wspólny system punktacji podatności na zagrożenia

SSR

Ocena ważności zabezpieczeń

ryzyko w Internecie

W Internecie istnieją różne zagrożenia i zagrożenia bezpieczeństwa, w tym między innymi cyberataki, naruszenia bezpieczeństwa danych, phishing, złośliwe oprogramowanie, kradzież tożsamości itp. Zagrożenia te mogą powodować niekorzystne konsekwencje, takie jak straty ekonomiczne, szkody dla reputacji i wyciek informacji dla osób fizycznych, firm, organizacji itp. Aby zmniejszyć ryzyko w Internecie, ludzie muszą podjąć szereg środków, takich jak używanie silnych haseł, regularne aktualizowanie oprogramowania, instalowanie oprogramowania antywirusowego i utrudnianie ujawniania danych osobowych.

Language