Politique de divulgation des vulnérabilités | Fabricant d'équipements de réseau industriel et de télécommunications depuis 1993

CTC Union Politique de divulgation des vulnérabilités | CTC Union s'engage à fournir des solutions de mise en réseau industrielle fiables, résistantes aux températures et robustes, conçues pour des environnements difficiles. Notre portefeuille de produits complet comprend des commutateurs gérés L3/L2, des solutions PoE et des commutateurs Ethernet certifiés répondant aux exigences EN50155, IEC 61850-3 et E-Mark pour les chemins de fer, les services publics d'énergie, le transport et les réseaux.

CTC Union Politique de divulgation des vulnérabilités

Politique de divulgation des vulnérabilités

Objectif

CTC Union s'engage à fournir des produits sécurisés et fiables, et intègre la cybersécurité à chaque étape de la conception et du développement des produits. Nous avons établi un mécanisme complet de signalement et de gestion des vulnérabilités qui offre aux chercheurs en sécurité externes, aux partenaires et aux utilisateurs un canal de divulgation sécurisé et transparent. Cela nous aide à identifier, évaluer et remédier aux vulnérabilités potentielles à un stade précoce, à réduire le risque de cybersécurité et à améliorer continuellement la sécurité et la fiabilité de nos produits.


Portée
Cette politique s'applique aux produits, systèmes, plateformes et services liés à CTC Union, y compris :
Appareils matériels
Micrologiciel
Services de gestion de réseau NMS
PSIRT — Équipe de réponse aux incidents de sécurité des produits

Pour garantir que les vulnérabilités de sécurité des produits sont traitées rapidement et de manière appropriée, CTC Union a établi une Équipe de Réponse aux Incidents de Sécurité des Produits (PSIRT), dédiée à la réception, l'analyse, la validation et la coordination du traitement des incidents de sécurité des produits et des rapports de vulnérabilités. Nous suivons les normes internationales et les meilleures pratiques de l'industrie, en affinant continuellement nos processus de gestion des vulnérabilités et de réponse aux incidents, et travaillons ensemble avec des chercheurs en sécurité, des partenaires et des clients pour maintenir la sécurité des produits, réduire les risques potentiels en matière de cybersécurité et offrir des produits et services plus sûrs et plus fiables.

Système de signalement des vulnérabilités

Si vous découvrez une vulnérabilité de sécurité qui pourrait affecter la sécurité d'un produit ou service de CTC Union, veuillez la signaler à l'équipe de réponse aux incidents de sécurité des produits (PSIRT) via le Système de signalement des vulnérabilités.Pour tout contact supplémentaire, veuillez appeler CTC Union au +886-2-2659-1021.

Processus de gestion des vulnérabilités

L'équipe de réponse aux incidents de sécurité des produits (PSIRT) de CTC Union gère les vulnérabilités de sécurité des produits conformément à un processus de gestion des vulnérabilités standardisé, comme suit :

Flux de conseils de sécurité

1. Réception et Accusé de réception

Après que le PSIRT a reçu un rapport de vulnérabilité, le rapporteur recevra généralement une réponse dans les 2 jours ouvrables confirmant que le rapport a été reçu et qu'une évaluation de suivi est en cours.

2. Classification des vulnérabilités et Évaluation des risques

Le PSIRT effectue une classification initiale, une analyse technique et une évaluation des risques de la vulnérabilité pour confirmer si elle existe et déterminer son impact potentiel sur le produit, le système et les clients.

3. Analyse des causes profondes et Planification de la remédiation

PSIRT travaille avec les départements concernés, y compris la gestion des produits (PM), la R&D et l'assurance qualité de conception (DQA), pour analyser la cause profonde de la vulnérabilité, déterminer l'étendue de l'impact et développer un plan de remédiation ou d'atténuation. Lorsque le rapporteur a fourni des informations de contact, PSIRT fournira des mises à jour sur l'avancement au fur et à mesure du processus.

4. Remédiation

PSIRT travaille avec l'équipe de développement de produits pour finaliser le développement, les tests et la vérification de la remédiation. Les vulnérabilités à haut risque ou critiques sont prioritaires pour les ressources. Si le développement d'un correctif officiel nécessite du temps supplémentaire, des mesures d'atténuation temporaires seront fournies, le cas échéant, pour réduire le risque potentiel en attendant.

5. Avis de sécurité et divulgation

Une fois qu'une vulnérabilité a été analysée et remédiée, le PSIRT publiera, si nécessaire, un avis de sécurité décrivant la vulnérabilité, les produits et versions affectés, le niveau de risque, les mesures d'atténuation, les informations sur les correctifs et les recommandations connexes, et le publiera dans la section Avis de sécurité.

Évaluation des risques de vulnérabilité

PSIRT utilise le système de notation des vulnérabilités standard de l'industrie, le Common Vulnerability Scoring System (CVSS), comme base pour l'évaluation des risques de vulnérabilité, en tenant compte de l'exploitabilité, de l'impact et de l'environnement produit réel, afin de déterminer la classification de gravité. Cette classification est utilisée pour établir la priorité de traitement, les délais de remédiation et l'approche de divulgation des informations.

Niveau de gravitéPlage de score CVSS 3.x
Critique9.0 – 10.0
Élevé7.0 – 8.9
Moyen4.0 – 6.9
Faible0 – 3.9
Principes de divulgation responsable
CTC Union encourage les chercheurs en sécurité, les partenaires et les utilisateurs à suivre le principe de la divulgation responsable, et s'attend à ce que les rapporteurs :
S'abstiennent de divulguer publiquement des informations sur les vulnérabilités ou des détails techniques jusqu'à ce que la vulnérabilité ait été corrigée ou qu'une divulgation ait été convenue mutuellement.
Évitent de mener toute activité de test qui pourrait affecter la stabilité du produit, du système ou du service, ou qui pourrait affecter les droits d'autres utilisateurs.
Se conforment aux lois, réglementations et normes éthiques pertinentes, et mènent des recherches en sécurité de bonne foi.

Pour les recherches en sécurité légales menées de bonne foi et conformément à cette politique, CTC Union traitera les rapports de vulnérabilité résultants avec respect et une approche coopérative.

Surveillance continue et amélioration

CTC Union examine et optimise en continu ses processus de gestion de la cybersécurité des produits.Grâce à l'analyse des vulnérabilités, à l'examen des incidents et à l'évaluation des risques, les leçons apprises sont réintégrées dans les processus de conception, de développement et de maintenance des produits pour améliorer continuellement la sécurité et la résilience des produits.
Nous continuons également à nous référer aux normes internationales de cybersécurité, aux directives gouvernementales pertinentes et aux meilleures pratiques de l'industrie, et à maintenir une collaboration continue avec des chercheurs en sécurité et des partenaires pour réduire conjointement le risque de cybersécurité des produits et offrir des produits et services plus sûrs et plus fiables.

Avertissement

CTC Union se réserve le droit de réviser cette politique à tout moment sans préavis ;la version la plus récente sera publiée sur le site officiel.
Cette politique sert uniquement de ligne directrice pour signaler et coordonner le traitement des vulnérabilités de sécurité des produits.Cela ne constitue aucun droit légal, obligation ou garantie.CTC Union conserve l'autorité décisionnelle finale sur l'acceptation, le traitement, la remédiation et la divulgation des rapports de vulnérabilité.
Pour signaler une vulnérabilité de sécurité produit, ou si vous avez des questions concernant cette politique, veuillez contacter l'équipe de réponse aux incidents de sécurité produit (PSIRT) à PSIRT@ctcu.com.

Politique de divulgation des vulnérabilités | Fabricant d'équipements de réseau industriel et de télécommunications depuis 1993

CTC Union Technologies Co., Ltd., fondée en 1993, est un concepteur et fabricant certifié ISO9001/14001. Le système de développement logiciel de CTC Union suit les réglementations de cybersécurité IEC62443 pour la conception de produits de mise en réseau industriels et de télécommunications. Avec leur propre R&D interne et leur usine, CTC Union développe et fabrique des produits de haute qualité à Taïwan. CTC Union offre un éventail complet de produits, y compris des commutateurs Ethernet industriel, PoE, certifiés EN50155 et E-Mark. L'objectif de CTC Union est de fournir des conceptions fiables, résistantes à la température et robustes pour des systèmes critiques utilisés dans des environnements difficiles. Avec plus de 30 ans d'expérience dans la conception de produits de télécommunications, CTC Union est fortement motivé à fournir divers commutateurs d'accès et produits CPE FTTP.

CTC Union est un fabricant taïwanais de premier plan spécialisé dans les produits de télécommunication tels que les commutateurs Ethernet L2, les transpondeurs et les commutateurs Ethernet industriels, les convertisseurs et les injecteurs. L'entreprise maintient un contrôle strict sur la conception des produits, garantissant la conformité avec des certifications telles que CE, FCC, UL, IEC 62443-4-1, EN50155, EN45545-2 et IEC61850-3. CTC Union a établi de solides partenariats mondiaux avec des opérateurs de voix et de données, des entreprises et des utilisateurs d'Ethernet industriel, fournissant un support technique et d'ingénierie direct depuis son siège à Taipei, Taïwan.