Offenlegungspolitik für Sicherheitsanfälligkeiten | Hersteller von Industrie- und Telekommunikationsnetzwerkausrüstung seit 1993

CTC Union Offenlegungspolitik für Sicherheitsanfälligkeiten | CTC Union verpflichtet sich, zuverlässige, temperaturbeständige und robuste industrielle Netzwerklösungen zu liefern, die für raue Umgebungen konzipiert sind. Unser umfassendes Produktportfolio umfasst L3/L2 verwaltete Switches, PoE-Lösungen und zertifizierte Ethernet-Switches, die die Anforderungen EN50155, IEC 61850-3 und E-Mark für Eisenbahnen, Energieversorgungsunternehmen, Transport und Netzwerke erfüllen.

CTC Union Offenlegungspolitik für Sicherheitsanfälligkeiten

Offenlegungspolitik für Sicherheitsanfälligkeiten

Zweck

CTC Union verpflichtet sich, sichere und zuverlässige Produkte zu liefern und integriert Cybersicherheit in jede Phase des Produktdesigns und der Entwicklung. Wir haben einen umfassenden Mechanismus zur Meldung und Bearbeitung von Schwachstellen eingerichtet, der externen Sicherheitsforschern, Partnern und Nutzern einen sicheren und transparenten Offenlegungskanal bietet. Dies hilft uns, potenzielle Schwachstellen frühzeitig zu identifizieren, zu bewerten und zu beheben, das Risiko der Cybersicherheit zu reduzieren und die Sicherheit und Zuverlässigkeit unserer Produkte kontinuierlich zu verbessern.


Geltungsbereich
Diese Richtlinie gilt für Produkte, Systeme, Plattformen und Dienstleistungen im Zusammenhang mit CTC Union, einschließlich:
Hardwaregeräte
Firmware
NMS-Netzwerkmanagementdienste
PSIRT — Produkt-Sicherheitsvorfall-Reaktionsteam

Um sicherzustellen, dass Sicherheitsanfälligkeiten von Produkten umgehend und angemessen behandelt werden, hat CTC Union ein Product Security Incident Response Team (PSIRT) eingerichtet, das sich der Entgegennahme, Analyse, Validierung und Koordination der Bearbeitung von Sicherheitsvorfällen und Schwachmeldungen von Produkten widmet. Wir folgen internationalen Standards und bewährten Verfahren der Branche, verfeinern kontinuierlich unser Schwachstellenmanagement und unsere Incident-Response-Prozesse und arbeiten mit Sicherheitsforschern, Partnern und Kunden zusammen, um die Produktsicherheit aufrechtzuerhalten, potenzielle Cyberrisiken zu reduzieren und sicherere, zuverlässigere Produkte und Dienstleistungen anzubieten.

Schwachstellenberichterstattungssystem

Wenn Sie eine Sicherheitslücke entdecken, die die Sicherheit eines Produkts oder einer Dienstleistung von CTC Union beeinträchtigen könnte, melden Sie diese bitte über das Product Security Incident Response Team (PSIRT). System zur Meldung von Sicherheitslücken.Für weitere Kontakte rufen Sie bitte CTC Union unter +886-2-2659-1021 an.

Verwaltung von Schwachstellen

Das Product Security Incident Response Team (PSIRT) von CTC Union behandelt Produktsicherheitsanfälligkeiten gemäß einem standardisierten Schwachstellenmanagementprozess, wie folgt:

Sicherheitsberatung Ablauf

1. Aufnahme und Bestätigung

Nachdem PSIRT einen Schwachstellenbericht erhalten hat, erhält der Berichterstatter in der Regel innerhalb von 2 Geschäftstagen eine Antwort, die bestätigt, dass der Bericht eingegangen ist und eine Nachverfolgungsbewertung im Gange ist.

2. Klassifizierung der Schwachstelle und Risikobewertung

PSIRT führt eine erste Klassifizierung, technische Analyse und Risikobewertung der Schwachstelle durch, um zu bestätigen, ob sie existiert und um ihre potenziellen Auswirkungen auf das Produkt, das System und die Kunden zu bestimmen.

3. Ursachenanalyse und Planung der Behebung

PSIRT arbeitet mit den relevanten Abteilungen, einschließlich Produktmanagement (PM), F&E und Design-Qualitätssicherung (DQA), zusammen, um die Ursachen der Schwachstelle zu analysieren, den Umfang der Auswirkungen zu bestimmen und einen Plan zur Behebung oder Minderung zu entwickeln. Wenn der Melder Kontaktdaten bereitgestellt hat, wird PSIRT während des gesamten Prozesses angemessene Fortschrittsupdates bereitstellen.

4. Sanierung

PSIRT arbeitet mit dem Produktentwicklungsteam zusammen, um die Entwicklung, das Testen und die Verifizierung der Behebung abzuschließen. Hochrisikobehaftete oder kritische Schwachstellen haben Vorrang bei den Ressourcen. Wenn die Entwicklung eines offiziellen Patches zusätzliche Zeit erfordert, werden vorübergehende Minderungsmaßnahmen bereitgestellt, wo dies angemessen ist, um das potenzielle Risiko in der Zwischenzeit zu verringern.

5. Sicherheitsberatung und Offenlegung

Sobald eine Schwachstelle analysiert und behoben wurde, wird PSIRT, falls erforderlich, eine Sicherheitsberatung herausgeben, die die Schwachstelle, die betroffenen Produkte und Versionen, das Risikoniveau, Maßnahmen zur Minderung, Patch-Informationen und verwandte Empfehlungen beschreibt, und wird sie im Sicherheitsberatungen-Bereich veröffentlichen.

Bewertung von Schwachstellenrisiken

PSIRT verwendet das branchenübliche Common Vulnerability Scoring System (CVSS) als Grundlage für die Bewertung von Sicherheitsrisiken, wobei Ausnutzbarkeit, Auswirkungen und die tatsächliche Produktumgebung berücksichtigt werden, um die Schwerebewertung zu bestimmen. Diese Bewertung wird verwendet, um die Handhabungspriorität, die Fristen für die Behebung und den Ansatz zur Informationsoffenlegung festzulegen.

SchweregradCVSS 3.x Punktbereich
Kritisch9.0 – 10.0
Hoch7.0 – 8.9
Mittel4.0 – 6.9
Niedrig0 – 3.9
Prinzipien der verantwortungsvollen Offenlegung
CTC Union ermutigt Sicherheitsforscher, Partner und Benutzer, das Prinzip der verantwortungsvollen Offenlegung zu befolgen, und erwartet von den Meldenden, dass sie:
Von der öffentlichen Offenlegung von Schwachstelleninformationen oder technischen Details abzusehen, bis die Schwachstelle behoben wurde oder die Offenlegung einvernehmlich vereinbart wurde.
Vermeiden, jegliche Testaktivitäten durchzuführen, die die Stabilität des Produkts, Systems oder Dienstes beeinträchtigen könnten oder die Rechte anderer Benutzer beeinträchtigen könnten.
Die geltenden Gesetze, Vorschriften und relevanten ethischen Standards einzuhalten und Sicherheitsforschung in gutem Glauben durchzuführen.

Für rechtmäßige Sicherheitsforschung, die in gutem Glauben und gemäß dieser Richtlinie durchgeführt wird, wird CTC Union die resultierenden Schwachstellenberichte mit Respekt und einem kooperativen Ansatz behandeln.

Kontinuierliche Überwachung und Verbesserung

CTC Union überprüft und optimiert kontinuierlich seine Prozesse im Management der Produktsicherheit.Durch Schwachstellenanalysen, Vorfallüberprüfungen und Risikobewertungen werden die gewonnenen Erkenntnisse in die Produktgestaltung, -entwicklung und -wartungsprozesse zurückgeführt, um die Produktsicherheit und -resilienz kontinuierlich zu verbessern.
Wir beziehen weiterhin internationale Cybersicherheitsstandards, relevante staatliche Richtlinien und bewährte Verfahren der Branche ein und pflegen eine fortlaufende Zusammenarbeit mit Sicherheitsforschern und Partnern, um gemeinsam das Cybersicherheitsrisiko von Produkten zu reduzieren und sicherere, zuverlässigere Produkte und Dienstleistungen anzubieten.

Haftungsausschluss

CTC Union behält sich das Recht vor, diese Richtlinie jederzeit ohne vorherige Ankündigung zu ändern;Die aktuellste Version wird auf der offiziellen Website veröffentlicht.
Diese Richtlinie dient ausschließlich als Leitfaden für die Meldung und Koordination der Handhabung von Sicherheitsanfälligkeiten in Produkten.Es stellt kein rechtliches Recht, keine Verpflichtung oder Garantie dar.CTC Union behält die endgültige Entscheidungsbefugnis über die Annahme, Bearbeitung, Behebung und Offenlegung von Schwachstellenmeldungen.
Um eine Produktsicherheitslücke zu melden oder wenn Sie Fragen zu dieser Richtlinie haben, wenden Sie sich bitte an das Product Security Incident Response Team (PSIRT) unter PSIRT@ctcu.com.

Offenlegungspolitik für Sicherheitsanfälligkeiten | Hersteller von Industrie- und Telekommunikationsnetzwerkausrüstung seit 1993

CTC Union Technologies Co., Ltd., gegründet im Jahr 1993, ist ein ISO9001/14001 zertifizierter Designer und Hersteller. Das Softwareentwicklungssystem von CTC Union folgt den Cybersicherheitsvorschriften IEC62443 für das Design von Industrie- und Telekommunikationsnetzwerkprodukten. Mit eigener Forschung und Entwicklung sowie einer Fabrik entwickelt und produziert CTC Union hochwertige Produkte in Taiwan. CTC Union bietet ein vollständiges Spektrum an Produkten, einschließlich Industrial Ethernet, PoE, EN50155 und E-Mark zertifizierten Switches. Das Ziel von CTC Union ist es, zuverlässige, temperaturbeständige und robuste Designs für mission-critical Systeme bereitzustellen, die in rauen Umgebungen eingesetzt werden. Mit mehr als 30 Jahren Erfahrung im Design von Telekommunikationsprodukten ist CTC Union hochmotiviert, verschiedene Zugangsschalter und FTTP CPE-Produkte zu liefern.

CTC Union ist ein führender taiwanesischer Hersteller, der sich auf Telekommunikationsprodukte wie L2-Ethernet-Switches, Transponder und industrielle Ethernet-Switches, Konverter und Injizierer spezialisiert hat. Das Unternehmen hat eine strenge Kontrolle über das Produktdesign und stellt die Einhaltung von Zertifizierungen wie CE, FCC, UL, IEC 62443-4-1, EN50155, EN45545-2 und IEC61850-3 sicher. CTC Union hat starke globale Partnerschaften mit Sprach- und Datenanbietern, Unternehmen und Nutzern von industriellem Ethernet aufgebaut und bietet direkten Ingenieur- und technischen Support von seinem Hauptsitz in Taipeh, Taiwan.