Processo de tratamento de vulnerabilidades

 

Processo de tratamento de vulnerabilidades 

Midea Home Appliances UK Ltd.está comprometida em melhorar a segurança de seus produtos e apoia totalmente a operação segura de redes e negócios de seus clientes. A empresa dá grande importância ao gerenciamento de vulnerabilidades no desenvolvimento e manutenção de produtos e segue a ISO/IEC 30111, ISO/IEC 29147 e outras normas para estabelecer um processo completo de tratamento de vulnerabilidades para aumentar a segurança do produto e garantir uma resposta oportuna quando vulnerabilidades são descobertas.

  • Recepção de vulnerabilidade:Aceitamos e coletamos informações sobre possíveis vulnerabilidades de produtos.
  • Confirmação de vulnerabilidade: Confirmamos a validade e o escopo das vulnerabilidades suspeitas.
  • Reparo de vulnerabilidade:Desenvolvemos e executamos um plano para retificar vulnerabilidades identificadas.
  • Encerramento de vulnerabilidade e divulgação de informações de anúncio:  Divulgamos informações sobre a correção de vulnerabilidades para nossos clientes e usamos seus comentários e nossa própria experiência para melhorar continuamente nossos processos.
Canal de denúncia de vulnerabilidades

 Se você acredita ter descoberto uma vulnerabilidade de segurança ou privacidade nos produtos da Midea Home Appliances UK Ltd., você pode preencher o modelo e envie o problema de segurança diretamente para: iotsecurity@midea.com

Confirmação de vulnerabilidade

Responderemos aos nossos clientes o mais rápido possível para confirmar o recebimento de informações sobre vulnerabilidade. Nosso especialista em auditoria empresarial realizará uma análise preliminar da vulnerabilidade dentro de 3 dias úteis (a velocidade da revisão pode diminuir durante feriados legais ou quando houver um aumento de vulnerabilidades, mas será concluída dentro de 5 dias úteis), para confirmar a validade e o escopo da vulnerabilidade suspeita.

Correção de vulnerabilidade

A equipe de segurança da Midea Home Appliances UK Ltd. analisará e verificará as vulnerabilidades junto com a equipe do produto, avaliará o nível de gravidade das vulnerabilidades com base em seu impacto real no produto, determinará a prioridade dos patches e desenvolverá planos de correção de vulnerabilidades (incluindo medidas de mitigação, patches/versões e outros planos de redução de risco que os clientes podem executar). Atualizaremos regularmente o relator de vulnerabilidades sobre o progresso das correções de vulnerabilidades e, com base nos princípios de minimização de danos e redução de riscos, divulgaremos informações sobre vulnerabilidades às partes interessadas para apoiar os clientes na avaliação do risco real de vulnerabilidades em suas redes.

Encerramento e anúncio de vulnerabilidade

A empresa confirma a correção da vulnerabilidade e fecha a vulnerabilidade. Após o término do ciclo de vida da vulnerabilidade, informações relevantes e métodos de reparo serão anunciados nos “Boletins de Segurança”. E enviaremos um e-mail ao usuário que enviou a vulnerabilidade para informá-lo de que a vulnerabilidade enviada foi corrigida.

Durante todo o processo de tratamento de vulnerabilidades, a equipe de resposta a emergências da Midea Home Appliances UK Ltd. controlará rigorosamente o escopo das informações sobre vulnerabilidade e apenas as transmitirá ao pessoal relevante que lida com a vulnerabilidade. Ao mesmo tempo, também solicitamos que os relatores mantenham a confidencialidade das informações sobre vulnerabilidade até que nossos clientes obtenham uma solução completa. A empresa tomará as medidas necessárias e razoáveis ​​para proteger os dados obtidos de acordo com os requisitos legais e de conformidade. A menos que solicitado especificamente pelos clientes afetados ou exigido por lei, os dados acima não serão compartilhados ou divulgados a outras partes de forma proativa.

Avaliação da gravidade das vulnerabilidades

Com base na pontuação abrangente da avaliação do nível de severidade da vulnerabilidade Security Severity Rating (SSR), a Midea Home Appliances UK Ltd. classifica as vulnerabilidades em cinco níveis: Crítica, Alta, Média, Baixa e Informativa.

Problemas de segurança de nível crítico
  • Obtendo diretamente os privilégios principais do sistema. Essas vulnerabilidades podem comprometer diretamente a rede interna e podem incluir, mas não estão limitadas a, execução de comandos e overflow remoto.
  • Vulnerabilidades que podem obter uma grande quantidade de dados principais do usuário.
  • Vulnerabilidades lógicas que causam sérios impactos diretos. As vulnerabilidades relacionadas incluem, mas não estão limitadas a, erros lógicos graves, vulnerabilidades que podem causar perdas significativas para a empresa e os usuários.
Problemas de segurança de alto nível
  • Vulnerabilidades que permitem acesso direto às permissões do servidor de negócios, incluindo, entre outros, execução arbitrária de comandos, uploads de webshell e execução arbitrária de código.
  • Vulnerabilidades que resultam diretamente em sérios vazamentos de informações, incluindo, entre outras, vulnerabilidades de injeção de SQL em bancos de dados principais.
  • Vulnerabilidades lógicas que resultam diretamente em impacto significativo, incluindo, entre outras, vulnerabilidades que permitem alterações arbitrárias em senhas de contas.
  • Vulnerabilidades que podem levar ao roubo em massa de informações de identidade do usuário, como injeção de SQL.
  • Acesso não autorizado, incluindo, entre outros, ignorar a autenticação para acessar o back-end.
Problemas de segurança de nível médio
  • Vulnerabilidades que exigem interação para obter informações de identidade do usuário, incluindo, entre outras, vulnerabilidades XSS armazenadas.
  • Vulnerabilidades de operação arbitrária de arquivos, incluindo, entre outras, leitura, gravação, exclusão, download arbitrário de arquivos, etc.
  • Acesso não autorizado, como ignorar restrições para modificar informações do usuário ou executar operações do usuário.
  • Vulnerabilidades de vazamento de informações relativamente graves, incluindo o vazamento de arquivos de informações confidenciais (como senhas de conexão de banco de dados).
Problemas de segurança de baixo nível
  • Vulnerabilidades que podem causar determinados impactos, mas não afetam diretamente as permissões dos dispositivos ou a segurança dos dados. Isso pode incluir pequenos vazamentos de informações, redirecionamento de URL, vulnerabilidades XSS menos exploráveis ​​e vulnerabilidades comuns de CSRF.
Questões relacionadas à informação
  • Bugs que não envolvem problemas de segurança, incluindo, entre outros, defeitos de função do produto, código ilegível de páginas da Web, desordem de estilo, passagem de diretório de arquivos estáticos, problemas de compatibilidade de aplicativos, etc.
  • Vulnerabilidades que não podem ser exploradas, como CSRF sem operações confidenciais, vazamento anormal de informações sem sentido, vazamento de endereço IP interno/nome de domínio.
  • Outros problemas que não indicam diretamente a existência de vulnerabilidades, como problemas baseados puramente na especulação dos usuários.

Vulnerabilidades de software de terceiros

Devido à diversidade de métodos de integração e cenários de software/componentes de terceiros nos produtos Midea Home Appliances UK Ltd., a empresa ajustará a classificação de vulnerabilidade de software/componentes de terceiros de acordo com os cenários específicos do produto para refletir o verdadeiro impacto da vulnerabilidade. Por exemplo, se um módulo afetado de um determinado software ou componente de terceiros não estiver em uso, a vulnerabilidade associada seria considerada 'inexplorável e não afetada'. Se o sistema de avaliação existente não puder cobrir as dimensões da avaliação, a Midea Home Appliances UK Ltd. é responsável por explicar os resultados da avaliação.

Se os três critérios a seguir forem atendidos ao mesmo tempo, Midea Home Appliances UK Ltd.  identificará a vulnerabilidade como "High Profile":

  1. A pontuação CVSS é 5,0 ou superior.
  2. A vulnerabilidade atraiu ampla atenção do público.
  3. A vulnerabilidade é provável ou já possui explorações disponíveis e pode ou está sendo explorada ativamente.

Para vulnerabilidades de terceiros de "alto perfil", a Midea Home Appliances UK Ltd. verificará todas as versões do produto e, depois de confirmar a vulnerabilidade como "High Profile", lançará um SN (Aviso de segurança) dentro de 24 horas para notificar os clientes relevantes sobre o tratamento da vulnerabilidade pela Midea Home Appliances UK Ltd. Quando houver uma solução de patch de vulnerabilidade, a Midea Home Appliances UK Ltd. fornecerá suporte na tomada de decisões e mitigação de riscos para clientes afetados por meio de SA (Anúncio de Segurança). Para vulnerabilidades de terceiros que não sejam classificadas como “High Profile”, a empresa as explicará nas instruções de versão/patch.

Aviso de divulgação de informações sobre vulnerabilidade

Existem duas maneiras pelas quais a Midea Home Appliances UK Ltd. divulga vulnerabilidades de segurança em seus produtos:

  • Assessoria de Segurança (SA): Quando uma vulnerabilidade é confirmada, divulgamos informações detalhadas sobre a vulnerabilidade e as medidas de remediação correspondentes através de uma SA.
  • Notificação de segurança (SN): Quando uma vulnerabilidade potencial é descoberta ou percebida externamente, mas ainda não confirmada, divulgamos informações básicas sobre a vulnerabilidade e o andamento da nossa investigação por meio de um SN. As informações de vulnerabilidade devem ser mantidas confidenciais até que a Midea Home Appliances UK Ltd. libere um aviso de segurança ou notificação de segurança ao público.

Plano de anúncio

Quando uma ou mais das seguintes condições forem atendidas, a Midea Home Appliances UK Ltd. lançará um SN ou SA para fornecer aos clientes suporte em tempo real para decisões de risco:

  • A Classificação de Gravidade de Segurança (SSR) é definida como vulnerabilidades “Críticas” ou “Altas”. Midea Home Appliances UK Ltd. concluiu o processo de resposta a vulnerabilidades e pode fornecer suporte a patches de vulnerabilidade aos clientes para reduzir riscos em tempo real.
  • A Midea Home Appliances UK Ltd. acelerará o processo de resposta se uma vulnerabilidade na versão do produto da Midea Home Appliances UK Ltd. puder atrair a atenção do público em geral, for observada como explorada ativamente ou puder aumentar o risco para nossos clientes. A Midea Home Appliances UK Ltd. notificará os clientes dentro de 24 horas após atender às condições acima e atualizará continuamente o progresso da resposta à vulnerabilidade.

Atualização de segurança

Atualize seus aplicativos e dispositivos em tempo hábil, pois esta é uma das medidas mais importantes para manter a segurança dos produtos Midea Home Appliances UK Ltd. Obtenha as atualizações de software mais recentes no site oficial:

Para correções de vulnerabilidades de versões específicas de produtos/softwares, consulte o anúncio: vá para a página de aviso de segurança.

Isenção de responsabilidade e reserva de direitos

  • A política descrita neste artigo não constitui uma garantia ou promessa, nem constitui qualquer parte de um contrato. Midea Home Appliances UK Ltd. reserva-se o direito de ajustar a política acima a seu critério.
  • Midea Home Appliances UK Ltd. reserva-se o direito de alterar ou atualizar este documento a qualquer momento. Atualizaremos esta declaração de política conforme necessário para aumentar a transparência ou responder mais ativamente aos comentários de clientes, agências reguladoras, indústrias ou outras partes interessadas, tais como:
  • Mudanças na política geral.
  • Introdução de melhores práticas, etc.
  • Quando alterações nesta declaração de política forem publicadas, revisaremos a “Data de atualização” na parte inferior desta política.

Definição

As seguintes definições são usadas nesta estratégia:

Nome

Definição

ISO/IEC 29147

A divulgação de diretrizes de vulnerabilidades potenciais desenvolvidas pela Organização Internacional de Padronização

ISO/IEC 30111

Processo de gerenciamento de vulnerabilidades desenvolvido pela Organização Internacional de Padronização (ISO)

CVSS

Sistema comum de pontuação de vulnerabilidade

RSS

Classificação de gravidade de segurança

risco on-line

Existem várias ameaças e riscos à segurança na Internet, incluindo, entre outros, ataques cibernéticos, violações de dados, phishing, malware, roubo de identidade, etc. Esses riscos podem resultar em consequências adversas, como perdas econômicas, danos à reputação e vazamento de informações para indivíduos, empresas, organizações, etc.

Language