脆弱性開示ポリシー
目的
CTC Unionは、安全で信頼性の高い製品を提供することにコミットしており、製品設計と開発のすべての段階にサイバーセキュリティを統合しています。私たちは、外部のセキュリティ研究者、パートナー、ユーザーに安全で透明性のある開示チャネルを提供する包括的な脆弱性報告および処理メカニズムを確立しました。これにより、潜在的な脆弱性を早期に特定、評価、修正し、サイバーセキュリティリスクを軽減し、製品のセキュリティと信頼性を継続的に向上させることができます。
製品のセキュリティ脆弱性が迅速かつ適切に対処されるように、CTC Unionは製品セキュリティインシデント対応チーム(PSIRT)を設立し、製品セキュリティインシデントおよび脆弱性報告の受理、分析、検証、対応の調整に専念しています。 私たちは国際基準と業界のベストプラクティスに従い、脆弱性管理とインシデント対応プロセスを継続的に改善し、セキュリティ研究者、パートナー、顧客と協力して製品のセキュリティを維持し、潜在的なサイバーセキュリティリスクを軽減し、より安全で信頼性の高い製品とサービスを提供
CTC Union製品またはサービスのセキュリティに影響を与える可能性のあるセキュリティ脆弱性を発見した場合は、脆弱性報告システムを通じて製品セキュリティインシデント対応チーム(PSIRT)に報告してください。さらなるお問い合わせは、CTC Unionに+886-2-2659-1021までお電話ください。
CTC Unionの製品セキュリティインシデント対応チーム(PSIRT)は、標準化された脆弱性管理プロセスに従って製品のセキュリティ脆弱性を扱います。以下の通りです:

1. 受理と確認
PSIRTが脆弱性報告を受け取った後、報告者は通常、報告が受理されたことと、フォローアップ評価が進行中であることを確認する応答を2営業日以内に受け取ります。
2. 脆弱性の分類とリスク評価
PSIRTは、脆弱性の初期分類、技術分析、およびリスク評価を行い、それが存在するかどうかを確認し、製品、システム、および顧客への潜在的な影響を判断します。
3. 根本原因分析と修正計画
PSIRTは、製品管理(PM)、研究開発(R&D)、デザイン品質保証(DQA)などの関連部門と協力して、脆弱性の根本原因を分析し、影響の範囲を特定し、修正または緩和計画を策定します。報告者が連絡先情報を提供した場合、PSIRTはプロセス全体を通じて適切に進捗状況を更新します。
4. 修正
PSIRTは製品開発チームと協力して、修正の開発、テスト、検証を完了します。高リスクまたは重大な脆弱性にはリソースが優先的に割り当てられます。公式パッチの開発に追加の時間が必要な場合は、適切な場合に一時的な緩和策が提供され、潜在的なリスクを軽減します。
5. セキュリティアドバイザリーと開示
脆弱性が分析され修正された後、PSIRTは必要に応じて、脆弱性、影響を受ける製品とバージョン、リスクレベル、緩和策、パッチ情報、および関連する推奨事項を説明するセキュリティアドバイザリーを発行し、セキュリティアドバイザリーセクションに公開します。
PSIRTは、脆弱性リスク評価の基礎として業界標準の共通脆弱性スコアリングシステム(CVSS)を使用し、悪用可能性、影響、および実際の製品環境を考慮して、深刻度評価を決定します。この評価は、対応の優先順位、修正のタイムライン、および情報開示のアプローチを設定するために使用されます。
| 深刻度レベル | CVSS 3.x スコア範囲 |
|---|---|
| クリティカル | 9.0 – 10.0 |
| 高 | 7.0 – 8.9 |
| 中 | 4.0 – 6.9 |
| 低 | 0 – 3.9 |
このポリシーに従って誠実に行われた合法的なセキュリティ研究に対して、CTC Unionは、結果として得られた脆弱性報告を尊重し、協力的なアプローチで扱います。
継続的な監視と改善
CTC Unionは製品のサイバーセキュリティ管理プロセスを継続的に見直し、最適化しています。脆弱性分析、インシデントレビュー、リスク評価を通じて得られた教訓は、製品の設計、開発、保守プロセスにフィードバックされ、製品のセキュリティとレジリエンスを継続的に改善します。
また、国際的なサイバーセキュリティ基準、関連する政府のガイダンス、業界のベストプラクティスを参照し続け、セキュリティ研究者やパートナーとの継続的な協力を維持して、製品のサイバーセキュリティリスクを共同で削減し、安全で信頼性の高い製品とサービスを提供します。
CTC Unionは、事前の通知なしにいつでもこのポリシーを改訂する権利を留保します;最新のバージョンは公式ウェブサイトに公開されます。
このポリシーは、製品のセキュリティ脆弱性の報告と対応の調整に関するガイドラインとしてのみ機能します。これは法的権利、義務、または保証を構成するものではありません。CTC Unionは、脆弱性報告の受け入れ、処理、修正、および開示に関する最終的な意思決定権を保持します。
製品のセキュリティ脆弱性を報告する場合、またはこのポリシーについて質問がある場合は、PSIRT@ctcu.comの製品セキュリティインシデント対応チーム(PSIRT)にお問い合わせください。