
Politique de divulgation des vulnérabilités
Objectif
CTC Union s'engage à fournir des produits sécurisés et fiables, et intègre la cybersécurité à chaque étape de la conception et du développement des produits. Nous avons établi un mécanisme complet de signalement et de gestion des vulnérabilités qui offre aux chercheurs en sécurité externes, aux partenaires et aux utilisateurs un canal de divulgation sécurisé et transparent. Cela nous aide à identifier, évaluer et remédier aux vulnérabilités potentielles à un stade précoce, à réduire le risque de cybersécurité et à améliorer continuellement la sécurité et la fiabilité de nos produits.
Pour garantir que les vulnérabilités de sécurité des produits sont traitées rapidement et de manière appropriée, CTC Union a établi une Équipe de Réponse aux Incidents de Sécurité des Produits (PSIRT), dédiée à la réception, l'analyse, la validation et la coordination du traitement des incidents de sécurité des produits et des rapports de vulnérabilités. Nous suivons les normes internationales et les meilleures pratiques de l'industrie, en affinant continuellement nos processus de gestion des vulnérabilités et de réponse aux incidents, et travaillons ensemble avec des chercheurs en sécurité, des partenaires et des clients pour maintenir la sécurité des produits, réduire les risques potentiels en matière de cybersécurité et offrir des produits et services plus sûrs et plus fiables.
Si vous découvrez une vulnérabilité de sécurité qui pourrait affecter la sécurité d'un produit ou service de CTC Union, veuillez la signaler à l'équipe de réponse aux incidents de sécurité des produits (PSIRT) via le Système de signalement des vulnérabilités.Pour tout contact supplémentaire, veuillez appeler CTC Union au +886-2-2659-1021.
L'équipe de réponse aux incidents de sécurité des produits (PSIRT) de CTC Union gère les vulnérabilités de sécurité des produits conformément à un processus de gestion des vulnérabilités standardisé, comme suit :

1. Réception et Accusé de réception
Après que le PSIRT a reçu un rapport de vulnérabilité, le rapporteur recevra généralement une réponse dans les 2 jours ouvrables confirmant que le rapport a été reçu et qu'une évaluation de suivi est en cours.
2. Classification des vulnérabilités et Évaluation des risques
Le PSIRT effectue une classification initiale, une analyse technique et une évaluation des risques de la vulnérabilité pour confirmer si elle existe et déterminer son impact potentiel sur le produit, le système et les clients.
3. Analyse des causes profondes et Planification de la remédiation
PSIRT travaille avec les départements concernés, y compris la gestion des produits (PM), la R&D et l'assurance qualité de conception (DQA), pour analyser la cause profonde de la vulnérabilité, déterminer l'étendue de l'impact et développer un plan de remédiation ou d'atténuation. Lorsque le rapporteur a fourni des informations de contact, PSIRT fournira des mises à jour sur l'avancement au fur et à mesure du processus.
4. Remédiation
PSIRT travaille avec l'équipe de développement de produits pour finaliser le développement, les tests et la vérification de la remédiation. Les vulnérabilités à haut risque ou critiques sont prioritaires pour les ressources. Si le développement d'un correctif officiel nécessite du temps supplémentaire, des mesures d'atténuation temporaires seront fournies, le cas échéant, pour réduire le risque potentiel en attendant.
5. Avis de sécurité et divulgation
Une fois qu'une vulnérabilité a été analysée et remédiée, le PSIRT publiera, si nécessaire, un avis de sécurité décrivant la vulnérabilité, les produits et versions affectés, le niveau de risque, les mesures d'atténuation, les informations sur les correctifs et les recommandations connexes, et le publiera dans la section Avis de sécurité.
PSIRT utilise le système de notation des vulnérabilités standard de l'industrie, le Common Vulnerability Scoring System (CVSS), comme base pour l'évaluation des risques de vulnérabilité, en tenant compte de l'exploitabilité, de l'impact et de l'environnement produit réel, afin de déterminer la classification de gravité. Cette classification est utilisée pour établir la priorité de traitement, les délais de remédiation et l'approche de divulgation des informations.
| Niveau de gravité | Plage de score CVSS 3.x |
|---|---|
| Critique | 9.0 – 10.0 |
| Élevé | 7.0 – 8.9 |
| Moyen | 4.0 – 6.9 |
| Faible | 0 – 3.9 |
Pour les recherches en sécurité légales menées de bonne foi et conformément à cette politique, CTC Union traitera les rapports de vulnérabilité résultants avec respect et une approche coopérative.
Surveillance continue et amélioration
CTC Union examine et optimise en continu ses processus de gestion de la cybersécurité des produits.Grâce à l'analyse des vulnérabilités, à l'examen des incidents et à l'évaluation des risques, les leçons apprises sont réintégrées dans les processus de conception, de développement et de maintenance des produits pour améliorer continuellement la sécurité et la résilience des produits.
Nous continuons également à nous référer aux normes internationales de cybersécurité, aux directives gouvernementales pertinentes et aux meilleures pratiques de l'industrie, et à maintenir une collaboration continue avec des chercheurs en sécurité et des partenaires pour réduire conjointement le risque de cybersécurité des produits et offrir des produits et services plus sûrs et plus fiables.
CTC Union se réserve le droit de réviser cette politique à tout moment sans préavis ;la version la plus récente sera publiée sur le site officiel.
Cette politique sert uniquement de ligne directrice pour signaler et coordonner le traitement des vulnérabilités de sécurité des produits.Cela ne constitue aucun droit légal, obligation ou garantie.CTC Union conserve l'autorité décisionnelle finale sur l'acceptation, le traitement, la remédiation et la divulgation des rapports de vulnérabilité.
Pour signaler une vulnérabilité de sécurité produit, ou si vous avez des questions concernant cette politique, veuillez contacter l'équipe de réponse aux incidents de sécurité produit (PSIRT) à PSIRT@ctcu.com.