Nahláste zraniteľnosti alebo bezpečnostného problému produktu

Ak zistíte zraniteľnosť alebo potenciálny problém súvisiaci s kybernetickou bezpečnosťou produktu FAKRO, nahláste ho podľa nižšie uvedených pokynov. Týka sa to najmä produktov, ako sú:

  • elektronické zariadenia;
  • ovládače;
  • riadiace jednotky;
  • produkty využívajúce bezdrôtovú komunikáciu;
  • mobilné aplikácie;
  • webové aplikácie súvisiace s obsluhou produktov;
  • firmvér a vstavaný softvér;
  • komunikačné rozhrania a služby súvisiace s produktmi.

Každé hlásenie analyzuje tím zodpovedný za bezpečnosť produktov FAKRO.

Ako nahlásiť bezpečnostný incident?

Hlásenie týkajúce sa zraniteľnosti alebo iného problému s kybernetickou bezpečnosťou nášho produktu je potrebné odoslať e-mailom na adresu: psirt@fakro.com

Ak odosielate dôverné informácie alebo kód znázorňujúci spôsob zneužitia zraniteľnosti, správu môžete zašifrovať pomocou nášho kľúča PGP.

Odkaz na kľúč: PGP KEY

Čo by malo hlásenie obsahovať?

Aby bolo možné hlásenie efektívne overiť, uveďte nasledujúce informácie:

  • sériové číslo produktu;
  • opis zisteného problému;
  • postup na reprodukovanie problému, ak je známy;
  • informácie o možných dôsledkoch zraniteľnosti;
  • vaše kontaktné údaje (e-mail, telefón), ktoré umožnia ďalšiu komunikáciu.

Sériové číslo je základným identifikátorom produktu. Na jeho základe môžeme okrem iného určiť model produktu a k nemu priradené verzie hardvéru a softvéru.

Odporúčame tiež priložiť fotografiu typového štítku. Pomôže to znížiť riziko nesprávneho prečítania sériového čísla.

K hláseniu môžete navyše priložiť materiály, ktoré uľahčia analýzu problému, najmä:

  • fotografie alebo snímky obrazovky;
  • nahrávky;
  • systémové logy;
  • konfiguračné súbory;
  • vzorové správy alebo sieťové pakety;
  • správy z testov;
  • skript alebo Proof of Concept znázorňujúci spôsob reprodukovania zraniteľnosti.

Nemusíte pripravovať exploit ani samostatne klasifikovať zraniteľnosť. V hlásení stačí čo najpresnejšie opísať zistený problém.

Čo nasleduje po odoslaní hlásenia?

Po prijatí hlásenia:

  • potvrdíme jeho prijatie;
  • overíme úplnosť poskytnutých informácií;
  • vykonáme technickú analýzu;
  • v prípade potreby vás budeme kontaktovať;
  • určíme nápravné opatrenia a spôsob obmedzenia rizika;
  • budeme vás informovať o priebehu alebo výsledku analýzy v rozsahu, v akom to bude možné.

Plánovaný čas potvrdenia prijatia hlásenia: do 3 pracovných dní. Čas potrebný na vykonanie úplnej analýzy závisí od zložitosti problému, dostupnosti produktu, potreby vykonať testy a rozsahu požadovaných nápravných opatrení.

Pravidlá zodpovedného nahlasovania

Pri testovaní a nahlasovaní zraniteľností dodržiavajte nasledujúce pravidlá:

  • nezískavajte prístup k údajom iných osôb;
  • nekopírujte, neodstraňujte ani neupravujte údaje, ktoré vám nepatria;
  • nenarúšajte fungovanie produktov, služieb ani infraštruktúry;
  • nevykonávajte testy na zariadeniach zákazníkov bez ich výslovného súhlasu;
  • nezneužívajte zraniteľnosti na získanie prospechu alebo spôsobenie škody;
  • nezverejňujte podrobnosti o zraniteľnosti pred dohodnutím termínu ich verejného zverejnenia;
  • poskytujte iba informácie nevyhnutné na vykonanie analýzy.

Ak počas testovania náhodou získate prístup k osobným údajom, dôverným informáciám alebo systémom tretích strán, okamžite ukončite svoju činnosť a opíšte nám túto situáciu v hlásení.

Informácie o verejnom zverejnení

Nezverejňujte informácie, ktoré by mohli umožniť zneužitie zraniteľnosti, pred dokončením jej analýzy a zavedením príslušných nápravných opatrení.

V prípade potvrdenej zraniteľnosti sa s vami môžeme dohodnúť na:

  • termíne zverejnenia informácií;
  • rozsahu zverejnených podrobností;
  • spôsobe uvedenia autora hlásenia (vaše údaje budú zverejnené iba po získaní vášho súhlasu);
  • zverejnení bezpečnostného oznámenia;
  • pridelení identifikátora CVE, ak to bude opodstatnené.

Iné bezpečnostné hlásenia

Ak sa hlásenie týka bezpečnosti webovej stránky, IT infraštruktúry, používateľských účtov alebo interných systémov, kontaktujte nás prostredníctvom: cybersecurity@fakro.pl

Kontakt:

Tím zodpovedný za bezpečnosť produktov: FAKRO PSIRT
E-mail: psirt@fakro.com
Kľúč PGP: PGP KEY

Kontaktné informácie pre bezpečnostných výskumníkov sú dostupné aj na adrese: security.txt