Política de Divulgación de Vulnerabilidades
Propósito
CTC Union se compromete a ofrecer productos seguros y confiables, e integra la ciberseguridad en cada etapa del diseño y desarrollo del producto. Hemos establecido un mecanismo integral de reporte y manejo de vulnerabilidades que proporciona a investigadores de seguridad externos, socios y usuarios un canal de divulgación seguro y transparente. Esto nos ayuda a identificar, evaluar y remediar posibles vulnerabilidades en una etapa temprana, reducir el riesgo de ciberseguridad y mejorar continuamente la seguridad y confiabilidad de nuestros productos.
Para garantizar que las vulnerabilidades de seguridad del producto se manejen de manera oportuna y adecuada, CTC Union ha establecido un Equipo de Respuesta a Incidentes de Seguridad de Producto (PSIRT), dedicado a recibir, analizar, validar y coordinar el manejo de incidentes de seguridad del producto y reportes de vulnerabilidades. Seguimos estándares internacionales y las mejores prácticas de la industria, refinando continuamente nuestros procesos de gestión de vulnerabilidades y respuesta a incidentes, y trabajamos junto con investigadores de seguridad, socios y clientes para mantener la seguridad del producto, reducir el riesgo potencial de ciberseguridad y ofrecer productos y servicios más seguros y confiables.
Si descubre una vulnerabilidad de seguridad que puede afectar la seguridad de un producto o servicio de CTC Union, infórmelo al Equipo de Respuesta a Incidentes de Seguridad del Producto (PSIRT) a través del Sistema de Reporte de Vulnerabilidades.Para más información, por favor llame a CTC Union al +886-2-2659-1021.
El Equipo de Respuesta a Incidentes de Seguridad de Productos (PSIRT) de CTC Union maneja las vulnerabilidades de seguridad de productos de acuerdo con un proceso estandarizado de gestión de vulnerabilidades, de la siguiente manera:

1. Recepción y Reconocimiento
Después de que PSIRT recibe un informe de vulnerabilidad, el reportador típicamente recibirá una respuesta dentro de 2 días hábiles reconociendo que el informe ha sido recibido y que se está llevando a cabo una evaluación de seguimiento.
2. Clasificación de Vulnerabilidades y Evaluación de Riesgos
PSIRT realiza una clasificación inicial, análisis técnico y evaluación de riesgos de la vulnerabilidad para confirmar si existe y determinar su impacto potencial en el producto, sistema y clientes.
3. Análisis de Causa Raíz y Planificación de Remediación
PSIRT trabaja con los departamentos relevantes, incluyendo Gestión de Productos (PM), I+D y Aseguramiento de Calidad de Diseño (DQA), para analizar la causa raíz de la vulnerabilidad, determinar el alcance del impacto y desarrollar un plan de remediación o mitigación. Cuando el reportero ha proporcionado información de contacto, PSIRT proporcionará actualizaciones de progreso según sea apropiado a lo largo del proceso.
4. Remediación
PSIRT trabaja con el equipo de desarrollo de productos para completar el desarrollo, las pruebas y la verificación de la remediación. Las vulnerabilidades de alto riesgo o críticas se priorizan para los recursos. Si el desarrollo de un parche oficial requiere tiempo adicional, se proporcionarán medidas de mitigación temporales donde sea apropiado para reducir el riesgo potencial en el ínterin.
5. Aviso de Seguridad y Divulgación
Una vez que se ha analizado y remediado una vulnerabilidad, PSIRT emitirá, según sea necesario, un Aviso de Seguridad que describe la vulnerabilidad, los productos y versiones afectados, el nivel de riesgo, las medidas de mitigación, la información sobre parches y recomendaciones relacionadas, y lo publicará en la sección de Avisos de Seguridad.
PSIRT utiliza el Sistema Común de Puntuación de Vulnerabilidades (CVSS) como base para la evaluación del riesgo de vulnerabilidades, teniendo en cuenta la explotabilidad, el impacto y el entorno real del producto, para determinar la calificación de severidad. Esta calificación se utiliza para establecer la prioridad de manejo, los plazos de remediación y el enfoque para la divulgación de información.
| Nivel de Severidad | Rango de Puntuación CVSS 3.x |
|---|---|
| Crítico | 9.0 – 10.0 |
| Alto | 7.0 – 8.9 |
| Medio | 4.0 – 6.9 |
| Bajo | 0 – 3.9 |
Para la investigación de seguridad legal realizada de buena fe y de acuerdo con esta política, CTC Union manejará los informes de vulnerabilidad resultantes con respeto y un enfoque cooperativo.
Monitoreo y Mejora Continua
CTC Union revisa y optimiza continuamente sus procesos de gestión de ciberseguridad de productos.A través del análisis de vulnerabilidades, la revisión de incidentes y la evaluación de riesgos, las lecciones aprendidas se retroalimentan en los procesos de diseño, desarrollo y mantenimiento del producto para mejorar continuamente la seguridad y la resiliencia del producto.
También continuamos haciendo referencia a estándares internacionales de ciberseguridad, orientaciones gubernamentales relevantes y mejores prácticas de la industria, y mantenemos una colaboración continua con investigadores de seguridad y socios para reducir conjuntamente el riesgo de ciberseguridad del producto y ofrecer productos y servicios más seguros y confiables.
CTC Union se reserva el derecho de revisar esta política en cualquier momento sin previo aviso;la versión más actual se publicará en el sitio web oficial.
Esta política sirve únicamente como una guía para informar y coordinar el manejo de vulnerabilidades de seguridad del producto.No constituye ningún derecho legal, obligación o garantía.CTC Union retiene la autoridad final de toma de decisiones sobre la aceptación, manejo, remediación y divulgación de informes de vulnerabilidad.
Para reportar una vulnerabilidad de seguridad de producto, o si tiene alguna pregunta sobre esta política, por favor contacte al Equipo de Respuesta a Incidentes de Seguridad de Producto (PSIRT) en PSIRT@ctcu.com.