
Offenlegungspolitik für Sicherheitsanfälligkeiten
Zweck
CTC Union verpflichtet sich, sichere und zuverlässige Produkte zu liefern und integriert Cybersicherheit in jede Phase des Produktdesigns und der Entwicklung. Wir haben einen umfassenden Mechanismus zur Meldung und Bearbeitung von Schwachstellen eingerichtet, der externen Sicherheitsforschern, Partnern und Nutzern einen sicheren und transparenten Offenlegungskanal bietet. Dies hilft uns, potenzielle Schwachstellen frühzeitig zu identifizieren, zu bewerten und zu beheben, das Risiko der Cybersicherheit zu reduzieren und die Sicherheit und Zuverlässigkeit unserer Produkte kontinuierlich zu verbessern.
Um sicherzustellen, dass Sicherheitsanfälligkeiten von Produkten umgehend und angemessen behandelt werden, hat CTC Union ein Product Security Incident Response Team (PSIRT) eingerichtet, das sich der Entgegennahme, Analyse, Validierung und Koordination der Bearbeitung von Sicherheitsvorfällen und Schwachmeldungen von Produkten widmet. Wir folgen internationalen Standards und bewährten Verfahren der Branche, verfeinern kontinuierlich unser Schwachstellenmanagement und unsere Incident-Response-Prozesse und arbeiten mit Sicherheitsforschern, Partnern und Kunden zusammen, um die Produktsicherheit aufrechtzuerhalten, potenzielle Cyberrisiken zu reduzieren und sicherere, zuverlässigere Produkte und Dienstleistungen anzubieten.
Wenn Sie eine Sicherheitslücke entdecken, die die Sicherheit eines Produkts oder einer Dienstleistung von CTC Union beeinträchtigen könnte, melden Sie diese bitte über das Product Security Incident Response Team (PSIRT). System zur Meldung von Sicherheitslücken.Für weitere Kontakte rufen Sie bitte CTC Union unter +886-2-2659-1021 an.
Das Product Security Incident Response Team (PSIRT) von CTC Union behandelt Produktsicherheitsanfälligkeiten gemäß einem standardisierten Schwachstellenmanagementprozess, wie folgt:

1. Aufnahme und Bestätigung
Nachdem PSIRT einen Schwachstellenbericht erhalten hat, erhält der Berichterstatter in der Regel innerhalb von 2 Geschäftstagen eine Antwort, die bestätigt, dass der Bericht eingegangen ist und eine Nachverfolgungsbewertung im Gange ist.
2. Klassifizierung der Schwachstelle und Risikobewertung
PSIRT führt eine erste Klassifizierung, technische Analyse und Risikobewertung der Schwachstelle durch, um zu bestätigen, ob sie existiert und um ihre potenziellen Auswirkungen auf das Produkt, das System und die Kunden zu bestimmen.
3. Ursachenanalyse und Planung der Behebung
PSIRT arbeitet mit den relevanten Abteilungen, einschließlich Produktmanagement (PM), F&E und Design-Qualitätssicherung (DQA), zusammen, um die Ursachen der Schwachstelle zu analysieren, den Umfang der Auswirkungen zu bestimmen und einen Plan zur Behebung oder Minderung zu entwickeln. Wenn der Melder Kontaktdaten bereitgestellt hat, wird PSIRT während des gesamten Prozesses angemessene Fortschrittsupdates bereitstellen.
4. Sanierung
PSIRT arbeitet mit dem Produktentwicklungsteam zusammen, um die Entwicklung, das Testen und die Verifizierung der Behebung abzuschließen. Hochrisikobehaftete oder kritische Schwachstellen haben Vorrang bei den Ressourcen. Wenn die Entwicklung eines offiziellen Patches zusätzliche Zeit erfordert, werden vorübergehende Minderungsmaßnahmen bereitgestellt, wo dies angemessen ist, um das potenzielle Risiko in der Zwischenzeit zu verringern.
5. Sicherheitsberatung und Offenlegung
Sobald eine Schwachstelle analysiert und behoben wurde, wird PSIRT, falls erforderlich, eine Sicherheitsberatung herausgeben, die die Schwachstelle, die betroffenen Produkte und Versionen, das Risikoniveau, Maßnahmen zur Minderung, Patch-Informationen und verwandte Empfehlungen beschreibt, und wird sie im Sicherheitsberatungen-Bereich veröffentlichen.
PSIRT verwendet das branchenübliche Common Vulnerability Scoring System (CVSS) als Grundlage für die Bewertung von Sicherheitsrisiken, wobei Ausnutzbarkeit, Auswirkungen und die tatsächliche Produktumgebung berücksichtigt werden, um die Schwerebewertung zu bestimmen. Diese Bewertung wird verwendet, um die Handhabungspriorität, die Fristen für die Behebung und den Ansatz zur Informationsoffenlegung festzulegen.
| Schweregrad | CVSS 3.x Punktbereich |
|---|---|
| Kritisch | 9.0 – 10.0 |
| Hoch | 7.0 – 8.9 |
| Mittel | 4.0 – 6.9 |
| Niedrig | 0 – 3.9 |
Für rechtmäßige Sicherheitsforschung, die in gutem Glauben und gemäß dieser Richtlinie durchgeführt wird, wird CTC Union die resultierenden Schwachstellenberichte mit Respekt und einem kooperativen Ansatz behandeln.
Kontinuierliche Überwachung und Verbesserung
CTC Union überprüft und optimiert kontinuierlich seine Prozesse im Management der Produktsicherheit.Durch Schwachstellenanalysen, Vorfallüberprüfungen und Risikobewertungen werden die gewonnenen Erkenntnisse in die Produktgestaltung, -entwicklung und -wartungsprozesse zurückgeführt, um die Produktsicherheit und -resilienz kontinuierlich zu verbessern.
Wir beziehen weiterhin internationale Cybersicherheitsstandards, relevante staatliche Richtlinien und bewährte Verfahren der Branche ein und pflegen eine fortlaufende Zusammenarbeit mit Sicherheitsforschern und Partnern, um gemeinsam das Cybersicherheitsrisiko von Produkten zu reduzieren und sicherere, zuverlässigere Produkte und Dienstleistungen anzubieten.
CTC Union behält sich das Recht vor, diese Richtlinie jederzeit ohne vorherige Ankündigung zu ändern;Die aktuellste Version wird auf der offiziellen Website veröffentlicht.
Diese Richtlinie dient ausschließlich als Leitfaden für die Meldung und Koordination der Handhabung von Sicherheitsanfälligkeiten in Produkten.Es stellt kein rechtliches Recht, keine Verpflichtung oder Garantie dar.CTC Union behält die endgültige Entscheidungsbefugnis über die Annahme, Bearbeitung, Behebung und Offenlegung von Schwachstellenmeldungen.
Um eine Produktsicherheitslücke zu melden oder wenn Sie Fragen zu dieser Richtlinie haben, wenden Sie sich bitte an das Product Security Incident Response Team (PSIRT) unter PSIRT@ctcu.com.