Praneškite apie produkto pažeidžiamumą arba saugumo problemą

Jei pastebėjote FAKRO produkto pažeidžiamumą arba galimą su jo kibernetiniu saugumu susijusią problemą, praneškite apie ją vadovaudamiesi toliau pateiktais nurodymais. Tai visų pirma taikoma tokiems produktams kaip:

  • elektroniniai įrenginiai;
  • valdikliai;
  • valdymo blokai;
  • belaidžiu ryšiu veikiantys produktai;
  • mobiliosios programėlės;
  • su produktų valdymu susijusios interneto programos;
  • aparatinė programinė įranga ir įterptoji programinė įranga;
  • ryšio sąsajos ir su produktais susijusios paslaugos.

Kiekvieną pranešimą analizuoja FAKRO produktų saugumo komanda.

Kaip pranešti apie saugumo incidentą?

Pranešimą apie mūsų produkto pažeidžiamumą ar kitą su kibernetiniu saugumu susijusią problemą siųskite el. paštu adresu: psirt@fakro.com

Jei siunčiate konfidencialią informaciją arba kodą, rodantį, kaip galima pasinaudoti pažeidžiamumu, pranešimą galite užšifruoti naudodami mūsų PGP raktą.

Nuoroda į raktą: PGP KEY

Kokia informacija turėtų būti pateikta pranešime?

Kad pranešimą būtų galima veiksmingai patikrinti, pateikite šią informaciją:

  • produkto serijos numerį;
  • pastebėtos problemos aprašymą;
  • problemos atkūrimo veiksmus, jei jie žinomi;
  • informaciją apie galimas pažeidžiamumo pasekmes;
  • savo kontaktinius duomenis (el. pašto adresą, telefono numerį), kad prireikus galėtume su Jumis susisiekti.

Serijos numeris yra pagrindinis produkto identifikatorius. Pagal jį galime nustatyti, be kita ko, produkto modelį ir jam priskirtas aparatinės bei programinės įrangos versijas.

Taip pat rekomenduojame pridėti produkto vardinės lentelės nuotrauką. Tai padės sumažinti klaidingo serijos numerio nuskaitymo riziką.

Prie pranešimo taip pat galite pridėti medžiagą, kuri padėtų išanalizuoti problemą, visų pirma:

  • nuotraukas arba ekrano kopijas;
  • įrašus;
  • sistemos žurnalus;
  • konfigūracijos failus;
  • pranešimų arba tinklo paketų pavyzdžius;
  • bandymų ataskaitas;
  • scenarijų arba „Proof of Concept“, rodantį, kaip atkurti pažeidžiamumą.

Jums nereikia parengti pažeidžiamumo išnaudojimo kodo ar savarankiškai klasifikuoti pažeidžiamumo. Pranešime pakanka kuo tiksliau aprašyti pastebėtą problemą.

Kas vyksta išsiuntus pranešimą?

Gavę pranešimą:

  1. patvirtinsime, kad jį gavome;
  2. patikrinsime pateiktos informacijos išsamumą;
  3. atliksime techninę analizę;
  4. prireikus su Jumis susisieksime;
  5. nustatysime taisomuosius veiksmus ir rizikos mažinimo būdus;
  6. kiek tai bus įmanoma, informuosime Jus apie analizės eigą arba rezultatus.

Planuojamas pranešimo gavimo patvirtinimo terminas: iki 3 darbo dienų. Visos analizės trukmė priklauso nuo problemos sudėtingumo, produkto prieinamumo, būtinybės atlikti bandymus ir reikalingų taisomųjų veiksmų apimties.

Atsakingo pranešimo apie pažeidžiamumus taisyklės

Tirdami pažeidžiamumus ir apie juos pranešdami laikykitės šių taisyklių:

  • nepasiekite kitų asmenų duomenų;
  • nekopijuokite, netrinkite ir nekeiskite Jums nepriklausančių duomenų;
  • netrikdykite produktų, paslaugų ar infrastruktūros veikimo;
  • neatlikite bandymų klientų įrenginiuose be aiškaus jų sutikimo;
  • nenaudokite pažeidžiamumų siekdami naudos ar norėdami padaryti žalos;
  • viešai neskelbkite pažeidžiamumo informacijos, kol nesuderinta jos atskleidimo data;
  • pateikite tik tą informaciją, kuri būtina analizei atlikti.

Jei atlikdami bandymus netyčia gaunate prieigą prie asmens duomenų, konfidencialios informacijos arba trečiųjų šalių sistemų, nedelsdami nutraukite veiksmus ir pranešime aprašykite susidariusią situaciją.

Informacija apie viešą pažeidžiamumo atskleidimą

Neskelbkite informacijos, kuri galėtų sudaryti sąlygas pasinaudoti pažeidžiamumu, kol nebus baigta jo analizė ir įgyvendinti atitinkami taisomieji veiksmai.

Jei pažeidžiamumas bus patvirtintas, galime su Jumis suderinti:

  • informacijos paskelbimo datą;
  • atskleidžiamos informacijos apimtį;
  • pranešimą pateikusio asmens nurodymo būdą (Jūsų duomenys bus atskleisti tik gavus Jūsų sutikimą);
  • saugumo biuletenio paskelbimą;
  • CVE identifikatoriaus suteikimą, jei tai bus pagrįsta.

Kiti pranešimai apie saugumą

Jei pranešimas susijęs su interneto svetainės, IT infrastruktūros, naudotojų paskyrų arba vidinių sistemų saugumu, susisiekite šiuo kanalu: cybersecurity@fakro.pl

Kontaktai:

Produktų saugumo komanda: FAKRO PSIRT
El. pašto adresas: psirt@fakro.com
PGP raktas: PGP KEY

Saugumo tyrėjams skirta kontaktinė informacija taip pat pateikiama adresu: security.txt