Jelentsen be termékbiztonsági sérülékenységet vagy biztonsági problémát

Ha a FAKRO valamely termékét érintő sérülékenységet vagy potenciális kiberbiztonsági problémát észlel, jelentse azt az alábbi útmutató szerint. Ez különösen az alábbi termékekre vonatkozik:

  • elektronikus eszközök;
  • vezérlők;
  • vezérlőközpontok;
  • vezeték nélküli kommunikációt használó termékek;
  • mobilalkalmazások;
  • a termékek kezeléséhez kapcsolódó webalkalmazások;
  • firmware és beágyazott szoftverek;
  • kommunikációs interfészek és a termékekhez kapcsolódó szolgáltatások.

Minden bejelentést a FAKRO termékbiztonságért felelős csapata vizsgál ki.

Hogyan jelenthető be egy biztonsági incidens?

A termékünket érintő sérülékenységgel vagy egyéb kiberbiztonsági problémával kapcsolatos bejelentést e-mailben kell elküldeni a következő címre: psirt@fakro.com

Ha bizalmas információkat vagy a sérülékenység kihasználásának módját bemutató kódot küld, az üzenetet titkosíthatja a PGP-kulcsunkkal.

A kulcsra mutató hivatkozás: PGP KEY

Mit kell tartalmaznia a bejelentésnek?

A bejelentés hatékony ellenőrzése érdekében kérjük, adja meg az alábbi információkat:

  • a termék sorozatszáma;
  • az észlelt probléma leírása;
  • a probléma reprodukálásának módja, amennyiben ismert;
  • a sérülékenység lehetséges következményeire vonatkozó információk;
  • kapcsolattartási adatai (e-mail-cím, telefonszám), amelyek lehetővé teszik a további kommunikációt.

A sorozatszám a termék elsődleges azonosítója. Ennek alapján többek között meg tudjuk határozni a termék modelljét, valamint a hozzá tartozó hardver- és szoftververziókat.

Javasoljuk továbbá a termék adattáblájáról készült fénykép csatolását. Ez csökkenti a sorozatszám hibás leolvasásának kockázatát.

A bejelentéshez további, a probléma elemzését elősegítő anyagokat is csatolhat, különösen:

  • fényképeket vagy képernyőképeket;
  • felvételeket;
  • rendszernaplókat;
  • konfigurációs fájlokat;
  • mintaüzeneteket vagy hálózati csomagokat;
  • tesztjelentéseket;
  • a sérülékenység reprodukálásának módját bemutató szkriptet vagy Proof of Conceptet.

Nem szükséges exploitot készítenie, és a sérülékenységet sem kell önállóan besorolnia. Elegendő, ha a bejelentésben a lehető legpontosabban leírja az észlelt problémát.

Mi történik a bejelentés elküldése után?

A bejelentés kézhezvételét követően:

  1. visszaigazoljuk annak kézhezvételét;
  2. ellenőrizzük a megadott információk teljességét;
  3. műszaki elemzést végzünk;
  4. szükség esetén felvesszük Önnel a kapcsolatot;
  5. meghatározzuk a javító intézkedéseket és a kockázat csökkentésének módját;
  6. amennyire lehetséges, tájékoztatjuk az elemzés előrehaladásáról vagy eredményéről.

A bejelentés kézhezvételének visszaigazolására tervezett határidő: legfeljebb 3 munkanap. A teljes elemzés időtartama a probléma összetettségétől, a termék rendelkezésre állásától, a tesztek elvégzésének szükségességétől, valamint a szükséges javító intézkedések terjedelmétől függ.

A felelős bejelentés szabályai

A sérülékenységek tesztelése és bejelentése során tartsa be az alábbi szabályokat:

  • ne férjen hozzá más személyek adataihoz;
  • ne másoljon, ne töröljön és ne módosítson olyan adatokat, amelyek nem az Ön tulajdonát képezik;
  • ne zavarja meg a termékek, szolgáltatások vagy az infrastruktúra működését;
  • az ügyfelek kifejezett hozzájárulása nélkül ne végezzen teszteket az eszközeiken;
  • ne használja ki a sérülékenységeket haszonszerzés vagy károkozás céljából;
  • ne hozza nyilvánosságra a sérülékenység részleteit a közzététel időpontjának egyeztetése előtt;
  • kizárólag az elemzés elvégzéséhez szükséges információkat adja át.

Ha a tesztelés során véletlenül személyes adatokhoz, bizalmas információkhoz vagy harmadik felek rendszereihez fér hozzá, haladéktalanul szakítsa meg a tevékenységet, és írja le a történteket a bejelentésben.

A sérülékenység nyilvános közzététele

Ne tegyen közzé olyan információkat, amelyek lehetővé tehetik a sérülékenység kihasználását, amíg annak elemzése le nem zárult, és a megfelelő javító intézkedéseket végre nem hajtották.

Megerősített sérülékenység esetén egyeztethetünk Önnel az alábbiakról:

  • az információk közzétételének időpontja;
  • a nyilvánosságra hozandó részletek köre;
  • a bejelentő feltüntetésének módja (adatait kizárólag az Ön hozzájárulásával hozzuk nyilvánosságra);
  • biztonsági közlemény közzététele;
  • CVE-azonosító hozzárendelése, amennyiben indokolt.

Egyéb biztonsági bejelentések

Ha a bejelentés egy weboldal, az informatikai infrastruktúra, felhasználói fiókok vagy belső rendszerek biztonságára vonatkozik, lépjen kapcsolatba velünk az alábbi elérhetőségen: cybersecurity@fakro.pl

Kapcsolat:

A termékbiztonságért felelős csapat: FAKRO PSIRT
E-mail: psirt@fakro.com
PGP-kulcs: PGP KEY

A biztonsági kutatóknak szóló kapcsolattartási információk az alábbi címen is elérhetők: security.txt