Teatage toote turvanõrkusest või toote turbeprobleemist

Kui märkate FAKRO tootes turvanõrkust või võimalikku küberturvalisusega seotud probleemi, teatage sellest alltoodud juhiste kohaselt. See puudutab eelkõige järgmisi tooteid:

  • elektroonikaseadmed;
  • kontrollerid;
  • juhtseadmed;
  • juhtmevaba sidet kasutavad tooted;
  • mobiilirakendused;
  • toodete juhtimiseks või kasutamiseks mõeldud veebirakendused;
  • püsivara ja sisseehitatud tarkvara;
  • sideliidesed ja toodetega seotud teenused.

Iga teadet analüüsib FAKRO toodete turvalisuse eest vastutav meeskond.

Kuidas turvaintsidendist teatada?

Meie toote turvanõrkust või muud küberturvalisusega seotud probleemi käsitlev teade tuleb saata e-posti aadressile: psirt@fakro.com

Kui saadate konfidentsiaalset teavet või koodi, mis näitab turvanõrkuse ärakasutamise viisi, võite sõnumi meie PGP-võtme abil krüpteerida.

Võtme link: PGP KEY

Mida peaks teade sisaldama?

Et teadet saaks tõhusalt kontrollida, esitage järgmine teave:

  • toote seerianumber;
  • täheldatud probleemi kirjeldus;
  • probleemi taasesitamise viis või sammud, kui need on teada;
  • teave turvanõrkuse võimalike tagajärgede kohta;
  • oma kontaktandmed (e-posti aadress, telefoninumber), mis võimaldavad meil teiega edasiseks suhtluseks ühendust võtta.

Seerianumber on toote peamine identifikaator. Selle põhjal saame muu hulgas kindlaks teha toote mudeli ning sellele määratud riist- ja tarkvaraversioonid.

Samuti soovitame lisada foto toote andmesildist. See aitab vähendada seerianumbri valesti lugemise ohtu.

Teatele võite lisada ka materjale, mis hõlbustavad probleemi analüüsimist, eelkõige:

  • fotod või ekraanipildid;
  • salvestised;
  • süsteemilogid;
  • konfiguratsioonifailid;
  • näidissõnumid või võrgupaketid;
  • katsearuanded;
  • skript või Proof of Concept, mis näitab turvanõrkuse taasesitamise viisi.

Te ei pea koostama turvanõrkuse ärakasutamise koodi ega turvanõrkust ise klassifitseerima. Piisab sellest, kui kirjeldate teates täheldatud probleemi võimalikult täpselt.

Mis juhtub pärast teate saatmist?

Pärast teate saamist:

  1. kinnitame teate kättesaamist;
  2. kontrollime esitatud teabe täielikkust;
  3. teeme tehnilise analüüsi;
  4. võtame vajaduse korral teiega ühendust;
  5. määrame kindlaks parandusmeetmed ja riskide vähendamise viisi;
  6. teavitame teid analüüsi edenemisest või tulemustest ulatuses, milles see on võimalik.

Teate kättesaamise kinnitamise kavandatud tähtaeg: kuni 3 tööpäeva. Täieliku analüüsi kestus sõltub probleemi keerukusest, toote kättesaadavusest, katsete tegemise vajadusest ja nõutavate parandusmeetmete ulatusest.

Vastutustundliku teatamise põhimõtted

Turvanõrkuste testimisel ja neist teatamisel järgige järgmisi põhimõtteid:

  • ärge hankige juurdepääsu teiste isikute andmetele;
  • ärge kopeerige, kustutage ega muutke andmeid, mis ei kuulu teile;
  • ärge häirige toodete, teenuste ega taristu toimimist;
  • ärge tehke klientide seadmetel katseid ilma nende sõnaselge nõusolekuta;
  • ärge kasutage turvanõrkusi isikliku kasu saamiseks ega kahju tekitamiseks;
  • ärge avaldage turvanõrkuse üksikasju enne avalikustamise tähtaja kokkuleppimist;
  • edastage ainult analüüsi tegemiseks vajalik teave.

Kui saate testimise käigus juhuslikult juurdepääsu isikuandmetele, konfidentsiaalsele teabele või kolmandate isikute süsteemidele, lõpetage tegevus viivitamatult ja kirjeldage olukorda oma teates.

Teave avaliku avalikustamise kohta

Ärge avaldage teavet, mis võimaldab turvanõrkust ära kasutada, enne kui selle analüüs on lõpetatud ja asjakohased parandusmeetmed on rakendatud.

Kinnitatud turvanõrkuse korral võime teiega kokku leppida järgmistes küsimustes:

  • teabe avaldamise kuupäev;
  • avalikustatavate üksikasjade ulatus;
  • teate esitaja nime märkimise viis (teie andmed avalikustatakse ainult teie nõusolekul);
  • turbeteatise avaldamine;
  • CVE-identifikaatori määramine, kui see on põhjendatud.

Muud turvateated

Kui teade puudutab veebisaidi, IT-taristu, kasutajakontode või sisemiste süsteemide turvalisust, võtke meiega ühendust järgmisel viisil: cybersecurity@fakro.pl

Kontakt:

Toodete turvalisuse eest vastutav meeskond: FAKRO PSIRT
E-posti aadress: psirt@fakro.com
PGP-võti: PGP KEY

Turbeuurijatele mõeldud kontaktandmed on saadaval ka aadressil: security.txt