脆弱性開示ポリシー1993年からの産業および通信ネットワーク機器メーカー

CTC Union 脆弱性開示ポリシー | CTC Unionは、過酷な環境に対応した信頼性が高く、温度耐性があり、頑丈な産業用ネットワーキングソリューションの提供に取り組んでいます。私たちの包括的な製品ポートフォリオには、L3/L2マネージドスイッチ、PoEソリューション、および鉄道、電力ユーティリティ、輸送、ネットワークのEN50155、IEC 61850-3、E-Mark要件を満たす認定イーサネットスイッチが含まれています。

CTC Union 脆弱性開示ポリシー

脆弱性開示ポリシー

目的

CTC Unionは、安全で信頼性の高い製品を提供することにコミットしており、製品設計と開発のすべての段階にサイバーセキュリティを統合しています。私たちは、外部のセキュリティ研究者、パートナー、ユーザーに安全で透明性のある開示チャネルを提供する包括的な脆弱性報告および処理メカニズムを確立しました。これにより、潜在的な脆弱性を早期に特定、評価、修正し、サイバーセキュリティリスクを軽減し、製品のセキュリティと信頼性を継続的に向上させることができます。


範囲
このポリシーは、CTC Unionに関連する製品、システム、プラットフォーム、およびサービスに適用されます。
ハードウェアデバイス
ファームウェア
NMSネットワーク管理サービス
PSIRT — 製品セキュリティインシデントレスポンスチーム

製品のセキュリティ脆弱性が迅速かつ適切に対処されるように、CTC Unionは製品セキュリティインシデント対応チーム(PSIRT)を設立し、製品セキュリティインシデントおよび脆弱性報告の受理、分析、検証、対応の調整に専念しています。 私たちは国際基準と業界のベストプラクティスに従い、脆弱性管理とインシデント対応プロセスを継続的に改善し、セキュリティ研究者、パートナー、顧客と協力して製品のセキュリティを維持し、潜在的なサイバーセキュリティリスクを軽減し、より安全で信頼性の高い製品とサービスを提供

脆弱性報告システム

CTC Union製品またはサービスのセキュリティに影響を与える可能性のあるセキュリティ脆弱性を発見した場合は、脆弱性報告システムを通じて製品セキュリティインシデント対応チーム(PSIRT)に報告してください。さらなるお問い合わせは、CTC Unionに+886-2-2659-1021までお電話ください。

脆弱性対応プロセス

CTC Unionの製品セキュリティインシデント対応チーム(PSIRT)は、標準化された脆弱性管理プロセスに従って製品のセキュリティ脆弱性を扱います。以下の通りです:

セキュリティアドバイザリーフロー

1. 受理と確認

PSIRTが脆弱性報告を受け取った後、報告者は通常、報告が受理されたことと、フォローアップ評価が進行中であることを確認する応答を2営業日以内に受け取ります。

2. 脆弱性の分類とリスク評価

PSIRTは、脆弱性の初期分類、技術分析、およびリスク評価を行い、それが存在するかどうかを確認し、製品、システム、および顧客への潜在的な影響を判断します。

3. 根本原因分析と修正計画

PSIRTは、製品管理(PM)、研究開発(R&D)、デザイン品質保証(DQA)などの関連部門と協力して、脆弱性の根本原因を分析し、影響の範囲を特定し、修正または緩和計画を策定します。報告者が連絡先情報を提供した場合、PSIRTはプロセス全体を通じて適切に進捗状況を更新します。

4. 修正

PSIRTは製品開発チームと協力して、修正の開発、テスト、検証を完了します。高リスクまたは重大な脆弱性にはリソースが優先的に割り当てられます。公式パッチの開発に追加の時間が必要な場合は、適切な場合に一時的な緩和策が提供され、潜在的なリスクを軽減します。

5. セキュリティアドバイザリーと開示

脆弱性が分析され修正された後、PSIRTは必要に応じて、脆弱性、影響を受ける製品とバージョン、リスクレベル、緩和策、パッチ情報、および関連する推奨事項を説明するセキュリティアドバイザリーを発行し、セキュリティアドバイザリーセクションに公開します。

脆弱性リスク評価

PSIRTは、脆弱性リスク評価の基礎として業界標準の共通脆弱性スコアリングシステム(CVSS)を使用し、悪用可能性、影響、および実際の製品環境を考慮して、深刻度評価を決定します。この評価は、対応の優先順位、修正のタイムライン、および情報開示のアプローチを設定するために使用されます。

深刻度レベル CVSS 3.x スコア範囲
クリティカル 9.0 – 10.0
7.0 – 8.9
4.0 – 6.9
0 – 3.9
責任ある開示の原則
CTC Unionは、セキュリティ研究者、パートナー、ユーザーに責任ある開示の原則に従うことを奨励し、報告者に次のことを期待します:
脆弱性が修正されるまで、または開示が相互に合意されるまで、脆弱性情報や技術的詳細を公に開示しないこと。
製品、システム、またはサービスの安定性に影響を与える可能性のあるテスト活動を行わないこと、または他のユーザーの権利に影響を与える可能性のあるテスト活動を行わないこと。
適用される法律、規制、関連する倫理基準を遵守し、誠実にセキュリティ研究を行うこと。

このポリシーに従って誠実に行われた合法的なセキュリティ研究に対して、CTC Unionは、結果として得られた脆弱性報告を尊重し、協力的なアプローチで扱います。

継続的な監視と改善

CTC Unionは製品のサイバーセキュリティ管理プロセスを継続的に見直し、最適化しています。脆弱性分析、インシデントレビュー、リスク評価を通じて得られた教訓は、製品の設計、開発、保守プロセスにフィードバックされ、製品のセキュリティとレジリエンスを継続的に改善します。
また、国際的なサイバーセキュリティ基準、関連する政府のガイダンス、業界のベストプラクティスを参照し続け、セキュリティ研究者やパートナーとの継続的な協力を維持して、製品のサイバーセキュリティリスクを共同で削減し、安全で信頼性の高い製品とサービスを提供します。

免責事項

CTC Unionは、事前の通知なしにいつでもこのポリシーを改訂する権利を留保します;最新のバージョンは公式ウェブサイトに公開されます。
このポリシーは、製品のセキュリティ脆弱性の報告と対応の調整に関するガイドラインとしてのみ機能します。これは法的権利、義務、または保証を構成するものではありません。CTC Unionは、脆弱性報告の受け入れ、処理、修正、および開示に関する最終的な意思決定権を保持します。
製品のセキュリティ脆弱性を報告する場合、またはこのポリシーについて質問がある場合は、PSIRT@ctcu.comの製品セキュリティインシデント対応チーム(PSIRT)にお問い合わせください。

脆弱性開示ポリシー1993年からの産業および通信ネットワーク機器メーカー

CTC Union Technologies Co., Ltd.は、1993年に設立され、ISO9001/14001認証を受けた設計者および製造業者です。 CTC Unionのソフトウェア開発システムは、産業およびテレコムネットワーキング製品の設計に関するサイバーセキュリティIEC62443規則に従っています。 自社の研究開発と工場を持つCTC Unionは、台湾で高品質な製品を開発・製造しています。 CTC Unionは、産業用イーサネット、PoE、EN50155およびE-Mark認証スイッチを含む幅広い製品を提供しています。 CTC Unionの目標は、過酷な環境で使用されるミッションクリティカルシステムのために、信頼性が高く、温度耐性があり、頑丈なデザインを提供することです。 30年以上のテレコム製品の設計経験を持つCTC Unionは、さまざまなアクセススイッチとFTTP CPE製品を提供することに強い意欲を持っています。

CTC Unionは、L2イーサネットスイッチ、トランスポンダー、産業用イーサネットスイッチ、コンバーター、インジェクターなどの通信製品を専門とする台湾の主要なメーカーです。 当社は製品デザインに対して厳格な管理を維持し、CE、FCC、UL、IEC 62443-4-1、EN50155、EN45545-2、IEC61850-3などの認証に準拠しています。 CTC Unionは、台湾の台北に本社を置き、音声およびデータキャリア、企業、産業用イーサネットユーザーとの強力なグローバルパートナーシップを確立し、直接的なエンジニアリングおよび技術サポートを提供しています。