Pobierz dokument () Wyszukiwania 20

Polityka ujawniania informacji o podatności produktów na zagrożenia cybernetyczne

Centrum Cyberbezpieczeństwa firmy Eaton

Nasza firma angażuje się w zapewnienie klientom bezpiecznych produktów. Mając na uwadze szczególne znaczenie cyberbezpieczeństwa w produktach i rozwiązaniach firmy Eaton, stworzyliśmy Centrum Doskonalenia w zakresie cyberbezpieczeństwa produktów, odpowiedzialne za prowadzenie inicjatywy w tej dziedzinie. 

Reagowanie na incydenty dotyczące bezpieczeństwa produktów

Centrum jest odpowiedzialne za reagowanie na incydenty związane z bezpieczeństwem inteligentnych produktów firmy Eaton oraz ich podatnością na zagrożenia cybernetyczne. Specjalny, globalny zespół zajmuje się przyjmowaniem, badaniem i usuwaniem braków w zabezpieczeniach produktów firmy Eaton oraz publikowaniem publicznych informacji na ten temat. 

Potwierdzanie informacji o podatności produktów na zagrożenia

Jesteśmy przygotowani do pracy w dobrej wierze z wieloma niezależnymi naukowcami, centrum ICS-CERT, agencjami wywiadowczymi ds. bezpieczeństwa, klientami i personelem pracującym w terenie, którzy odkrywają podatność naszych produktów na różnego rodzaju zagrożenia i przesyłają raporty na ten temat. Słabe punkty naszych produktów można zgłaszać na stronie „Zgłoś problem”.

Firma Eaton nie podejmuje żadnych działań prawnych przeciwko osobom fizycznym, które:

  • Angażują się w testowanie/badania inteligentnych produktów firmy Eaton bez szkody dla niej lub jej  klientów.
  • Testują produkty firmy Eaton w ramach naszej polityki ujawniania podatności na zagrożenia lub uzyskują uprzednie pozwolenie/zgodę od firmy Eaton.
  • Testują produkty w sposób nieoddziałujący na klientów lub uzyskują od nich pozwolenie/zgodę przed rozpoczęciem testów podatności ich urządzeń/oprogramowania, itp.
  • Przestrzegają praw dotyczących lokalizacji produktów i lokalizacji firmy Eaton.
  • Zgłaszają podatność produktów na zagrożenia za pośrednictwem naszego procesu „Zgłoś problem”.
  • Powstrzymują się przed ujawnianiem opinii publicznej szczegółów dotyczących podatności na zagrożenia naszych produktów przed upływem wspólnie uzgodnionego terminu.

Potwierdzenie i wstępna analiza

Stosujemy wewnętrzny proces oceny ryzyka, aby zaakceptować i potwierdzić otrzymanie informacji o podatności produktu na zagrożenia, przeprowadzamy analizę i przypisujemy wstępną ocenę zgłoszonego błędu. Dla każdego zgłoszonego błędu w bibliotekach oprogramowania firm zewnętrznych, przypisujemy ocenę ryzyka przy użyciu metody punktacji CVSS v3, ponieważ odnosi się ona do produktu firmy Eaton i jego kontekstu wdrażania. Każda podatność na zagrożenia produktu, której ogólny wynik CVSS wynosi 7,0 i więcej lub która jest uznawana przez centrum CCoE za wysokie ryzyko dla bezpieczeństwa, zostanie potraktowana priorytetowo.

Wyeliminowanie lub zmniejszenie zagrożenia

Podatności na zagrożenia produktów wykryte w obecnie obsługiwanych produktach są usuwane przez firmę Eaton. Eksperci z centrum CCoE współpracują z zespołem ds. produktów w celu naprawienia podatności produktów na zagrożenia zgodnie z przydzielonym priorytetem. Przybliżony harmonogram rozwiązania problemu jest szacowany i przekazywany osobom, które go zgłosiły (tj. naukowcom, centrum ICS-CERT lub innym agencjom).  Zespół centrum CCoE na tym etapie działa jako pojedynczy punkt kontaktowy dla podmiotów zewnętrznych i angażuje się w prace zespołów wewnętrznych w celu przetestowania i wyeliminowania zgłoszonych podatności na zagrożenia. Przez cały czas pracy nad rozwiązaniem problemu jesteśmy w kontakcie z osobą, która go zgłosiła.

Naprawanie problemu

Firma Eaton uwalnia środki zaradcze/naprawcze podatności produktu na zagrożenia poprzez standardowy kanał dystrybucji produktów, których to dotyczy. Szczegółowe informacje techniczne związane z naprawami są udostępniane jako doradztwo w zakresie bezpieczeństwa produktów firmy Eaton.

Firma Eaton preferuje współpracę z naukowcami zajmującymi się badaniem podatności produktów na zagrożenia w celu skoordynowanego ujawniania informacji i oczekuje, że eksperci zajmujący się testami produktów, powstrzymają się od ujawniania opinii publicznej szczegółów dotyczących podatności na zagrożenia przed upływem wspólnie uzgodnionego terminu.

Doradztwo firmy Eaton w zakresie bezpieczeństwa

Informacje na temat braków w zabezpieczeniach są publikowane na naszej stronie powiadomień o cyberbezpieczeństwie. Ta strona jest centralną bazą danych doradców ds. bezpieczeństwa produktów związaną z wszystkimi produktami elektrycznymi firmy Eaton. Zachęcamy klientów do monitorowania tego portalu w celu uzyskania najnowszych informacji na temat bezpieczeństwa.

Zamierzamy wydać zalecenia dotyczące bezpieczeństwa w odniesieniu do sprawdzonych i potwierdzonych słabych punktów w naszych produktach, w przypadku zidentyfikowania praktycznego obejścia lub naprawy problemu. Mogą wystąpić przypadki, w których w przypadku braku obejścia może zostać wydane orzeczenie o charakterze doradczym. Ponieważ każda luka w bezpieczeństwie jest inna, możemy podjąć alternatywne działania w związku z wydawaniem porad jej dotyczących. 

Firma Eaton nie gwarantuje, że w odniesieniu do wszystkich kwestii związanych z bezpieczeństwem, które klienci mogą uznać za istotne, zostaną wydane porady w określonym czasie.

Nagradzanie i okazywanie uznania

Firma Eaton dysponuje programem uznaniowym w celu należytego wyróżnienia wkładu naukowców w dziedzinie bezpieczeństwa, którzy zgłaszają słabe punkty w cyberbezpieczeństwie produktów zgodnie z polityką wykrywania podatności na zagrożenia.

 

Firma Eaton zastrzega sobie prawo do zmiany niniejszej polityki w dowolnym momencie i zgodnie z własnym uznaniem.