Съобщаване за уязвимост или проблем със сигурността на продукт

Ако установите уязвимост или потенциален проблем с киберсигурността, засягащ продукт на FAKRO, съобщете за него съгласно инструкциите по-долу. Това се отнася по-специално за продукти като:

  • електронни устройства;
  • контролери;
  • управляващи устройства;
  • продукти, използващи безжична комуникация;
  • мобилни приложения;
  • уеб приложения, използвани за управление на продукти;
  • фърмуер и вграден софтуер;
  • комуникационни интерфейси и услуги, свързани с продуктите.

Всеки сигнал се разглежда от екипа на FAKRO за продуктова сигурност.

Как да съобщите за инцидент със сигурността?

Сигнали за уязвимост или друг проблем с киберсигурността, засягащ наш продукт, трябва да се изпращат по имейл на: psirt@fakro.com

Ако изпращате поверителна информация или код, показващ как дадена уязвимост може да бъде използвана, можете да криптирате съобщението си с нашия PGP ключ.

Линк към ключа: PGP KEY

Каква информация трябва да съдържа сигналът?

За да можем ефективно да проверим сигнала, посочете следната информация:

  • сериен номер на продукта;
  • описание на установения проблем;
  • стъпки за възпроизвеждане на проблема, ако са известни;
  • информация за потенциалното въздействие на уязвимостта;
  • вашите данни за контакт (имейл адрес, телефонен номер), за да можем да се свържем с вас при необходимост.

Серийният номер е основният идентификатор на продукта. Той ни позволява да определим, наред с другото, модела на продукта и свързаните с него версии на хардуера и софтуера.

Препоръчваме също да приложите снимка на табелката с данни на продукта. Това помага да се намали рискът серийният номер да бъде разчетен неправилно.

Можете също да приложите допълнителни материали, които биха могли да ни помогнат при анализа на проблема, по-специално:

  • снимки или екранни снимки;
  • записи;
  • системни логове;
  • конфигурационни файлове;
  • примерни съобщения или мрежови пакети;
  • доклади от тестове;
  • скрипт или Proof of Concept, показващ как уязвимостта може да бъде възпроизведена.

Не е необходимо да подготвяте exploit или сами да класифицирате уязвимостта. Достатъчно е да опишете установения проблем възможно най-точно.

Какво се случва след изпращането на сигнал?

След като получим вашия сигнал, ние ще:

  1. потвърдим получаването на сигнала;
  2. проверим дали предоставената информация е пълна;
  3. извършим технически анализ;
  4. се свържем с вас при необходимост;
  5. определим подходящите мерки за отстраняване на проблема и ограничаване на риска;
  6. ви информираме, когато е възможно, за напредъка или резултата от анализа.

Планиран срок за потвърждаване на получаването на сигнал: до 3 работни дни.

Времето, необходимо за завършване на пълния анализ, зависи от сложността на проблема, наличността на продукта, необходимостта от провеждане на тестове и обхвата на необходимите мерки за отстраняване.

Насоки за отговорно съобщаване

При тестване и съобщаване на уязвимости спазвайте следните правила:

  • не осъществявайте достъп до данни на други лица;
  • не копирайте, изтривайте или променяйте данни, които не ви принадлежат;
  • не нарушавайте работата на продукти, услуги или инфраструктура;
  • не извършвайте тестове върху устройства на клиенти без тяхното изрично съгласие;
  • не използвайте уязвимости за лична облага или с цел причиняване на вреда;
  • не разкривайте публично подробности за уязвимости, преди да бъде договорена дата за оповестяване;
  • предоставяйте само информацията, необходима за извършване на анализа.

Ако по време на тестване случайно получите достъп до лични данни, поверителна информация или системи на трети страни, незабавно прекратете действията си и опишете ситуацията в сигнала.

Публично оповестяване

Не публикувайте информация, която би могла да позволи използването на уязвимост, преди анализът да бъде завършен и да бъдат приложени подходящи мерки за отстраняване.

Ако уязвимостта бъде потвърдена, можем да съгласуваме с вас:

  • датата на публикуване;
  • обхвата на информацията, която ще бъде оповестена;
  • начина, по който ще бъде посочено лицето, подало сигнала (вашите данни ще бъдат разкрити само с вашето съгласие);
  • публикуването на съобщение за сигурност;
  • присвояването на CVE идентификатор, когато е приложимо.

Други сигнали, свързани със сигурността

Ако вашият сигнал се отнася до сигурността на уебсайт, IT инфраструктура, потребителски акаунти или вътрешни системи, свържете се с нас чрез: cybersecurity@fakro.pl

Контакт

Екип за продуктова сигурност: FAKRO PSIRT
Имейл: psirt@fakro.com
PGP ключ: PGP KEY

Информация за контакт за изследователи в областта на сигурността е налична и на: security.txt