Dezvăluirea coordonată a vulnerabilităților (CVD)
Warmup a creat un spațiu în care persoanele fizice sau organizațiile pot raporta în mod responsabil o vulnerabilitate pe care au descoperit-o în orice produs Warmup care conține elemente digitale. Întregul proces CVD este descris în mod transparent pe această pagină, de la momentul raportării până la rezolvarea vulnerabilității, Warmup lucrând la dezvoltarea unei soluții pentru aceasta.
La Warmup, apreciem utilizarea unui proces coordonat de divulgare a vulnerabilităților pentru îmbunătățirea securității dispozitivelor noastre. Prezenta politică privind divulgarea coordonată a vulnerabilităților (CVD) prezintă procesul nostru structurat pentru raportarea potențialelor vulnerabilități către noi în condiții de siguranță și securitate.
Notă: Raportările către procesul CVD al Warmup trebuie să se concentreze exclusiv asupra produselor Warmup care conțin elemente digitale.
Domeniu de aplicare
Produsele Warmup cu elemente digitale care intră sub incidența Legii privind reziliența cibernetică (CRA) și cărora li se aplică procesul nostru CVD:
| Produse conectate | Servicii conexe |
| Warmup 7iE | Aplicația MyHeating |
| Warmup Element | Portalul MyWarmup |
| Warmup 6iE mini | Server |
Definiții
Furnizor: Warmup, organizația care a creat sau întreține produsul vulnerabil și care va lua măsuri de remediere.
Descoperitor: Persoana fizică sau organizația care a descoperit o potențială vulnerabilitate.
Vulnerabilitate exploatată în mod activ: O vulnerabilitate pentru care există dovezi fiabile că un actor rău intenționat a exploatat-o într-un sistem fără permisiunea proprietarului sistemului.
Incident: Un incident care afectează negativ sau este capabil să afecteze negativ capacitatea unui produs cu elemente digitale de a proteja disponibilitatea, autenticitatea, integritatea sau confidențialitatea datelor sau funcțiilor.
Incident grav: Un incident care afectează negativ disponibilitatea, autenticitatea, integritatea sau confidențialitatea datelor sau funcțiilor sensibile sau importante sau care duce la introducerea unui cod rău intenționat.
Procesul CVD
Această secțiune descrie procesul CVD, de la trimiterea raportului privind vulnerabilitatea sau incidentul până la rezolvarea acestuia.
- Odată ce un raport valid privind vulnerabilitatea este trimis de către un „Finder”, acesta va primi un e-mail de confirmare din partea Warmup prin care i se confirmă primirea raportului.
- Apoi, Warmup va evalua raportul privind vulnerabilitatea. Vulnerabilitatea este evaluată și, în funcție de validitatea sa, este acceptată sau respinsă. În ambele cazuri, descoperitorul este notificat.
- Dacă raportul privind vulnerabilitatea este evaluat ca fiind valid, Warmup va începe lucrările pentru a găsi o soluție. Soluția este pregătită și adoptată, iar descoperitorul este informat prin e-mail cu privire la natura soluției și la faptul că aceasta a fost implementată.
- Warmup își propune să rezolve toate vulnerabilitățile valide în termen de 90 de zile de la raportare, deși poate dura mai mult în cazul remediilor complexe.
Notificare legală privind CVD
Întrucât procesul Warmup de divulgare coordonată a vulnerabilităților (CVD) este conceput pentru a spori securitatea produselor Warmup, Warmup nu garantează și nu își asumă nicio răspundere pentru responsabilitățile acestui proces, pentru rezultatele „rezolvării vulnerabilităților” sau pentru orice alte activități sau etape stabilite de Warmup. Fiecare beneficiar al acestei activități va participa la această inițiativă fără a se baza pe vreo declarație și/sau garanție din partea celorlalte părți, iar toate astfel de declarații și/sau garanții sunt, în măsura maximă permisă de legislația aplicabilă, excluse prin prezenta.
Vulnerabilitatea va fi tratată în conformitate cu Procesul CVD al Warmup. Raportările către Procesul CVD al Warmup trebuie să se concentreze exclusiv asupra produselor Warmup care conțin elemente digitale. Raportările care nu se încadrează în acest domeniu de aplicare nu vor fi luate în considerare de către Warmup.
Raportările către procesul CVD al Warmup nu vor genera nicio compensație financiară pentru descoperitor.
Responsabilitățile descoperitorului
La trimiterea unui raport de vulnerabilitate, Descoperitorul (persoana fizică sau juridică care a identificat o potențială vulnerabilitate) se angajează să:
- Să comunice constatările exclusiv către Warmup, utilizând formularul de raportare a vulnerabilităților.
- Să furnizeze o dovadă de concept și/sau informații suficiente pentru a permite reproducerea vulnerabilității. Acest lucru permite verificarea raportului de vulnerabilitate și propunerea unor posibile soluții.
- Să raporteze numai vulnerabilități referitoare la produsele Warmup care conțin elemente digitale.
Warmup solicită, de asemenea, ca descoperitorul să se angajeze să nu dezvăluie vulnerabilitatea altor persoane până când aceasta nu a fost rezolvată de Warmup, să nu utilizeze vulnerabilitatea în scopuri de exploatare dincolo de minimul necesar pentru a demonstra vulnerabilitatea către Warmup și să nu profite de vulnerabilitate pentru a obține câștiguri financiare. În măsura posibilului, aceste rezolvări vor avea loc în termen de 90 de zile, după ce vulnerabilitatea a fost evaluată ca fiind validă, în conformitate cu termenele procesului CVD al Warmup.
Responsabilitățile Warmup
Warmup se angajează să:
- Trateze rapoartele trimise în mod confidențial. Warmup nu va partaja datele de identificare ale descoperitorului cu terți fără autorizarea acestuia. Cu toate acestea, dacă vulnerabilitatea constituie o vulnerabilitate exploatată în mod activ sau un incident grav, suntem obligați, în temeiul CRA, să o raportăm autorităților naționale relevante din UE (de exemplu, ENISA, CSIRT-uri) în termen de 24 de ore de la constatarea acesteia.
- Accepta rapoarte de la descoperitori anonimi. Cu toate acestea, descoperitorii care participă în mod anonim acceptă faptul că Warmup ar putea să nu fie în măsură să îi contacteze cu privire la subiecte care includ, dar nu se limitează la: vulnerabilitatea, progresul înregistrat în rezolvarea vulnerabilității, publicarea vulnerabilității.
- Confirmăm primirea raportului de vulnerabilitate trimis de descoperitor în termen de 7 zile de la trimitere, dacă descoperitorul nu este anonim.
- Să țină descoperitorul la curent cu progresul pe tot parcursul procesului, cu excepția cazurilor în care acest lucru nu este posibil din cauza faptului că descoperitorul acționează în mod anonim.
- Ne propunem să rezolvăm vulnerabilitățile valide în termen de 90 de zile. Cu toate acestea, pot exista situații în care o rezolvare rapidă sau orice rezolvare nu este o opțiune posibilă, din diverse motive.
Raportați o vulnerabilitate
Cum să raportați o vulnerabilitate (Punct unic de contact) Pentru a vă asigura că puteți comunica direct și rapid cu noi, Warmup a înființat un Punct unic de contact (SPOC) dedicat. Acest canal este gestionat de managerul nostru de comunicare și de echipa internă de triere.
Dacă credeți că ați descoperit o vulnerabilitate de securitate într-un produs sau serviciu Warmup, vă rugăm să ne contactați imediat prin:
NOTĂ: Vă recomandăm să utilizați formularul web, deoarece acesta conține câmpuri pentru toate informațiile relevante de care avem nevoie.
Dacă preferați, ne puteți raporta vulnerabilitățile și indirect sau în mod anonim, prin intermediul echipei naționale de răspuns la incidente de securitate informatică (CSIRT)
CERT-Bund
www.bsi.bund.de
certbund@bsi.bund.de





