Política de Divulgação de Vulnerabilidades | Fabricante de Equipamentos de Rede Industrial e Telecomunicações Desde 1993

CTC Union Política de Divulgação de Vulnerabilidades | CTC Union está comprometida em fornecer soluções de rede industrial confiáveis, resistentes a temperaturas e robustas, projetadas para ambientes adversos. Nosso portfólio abrangente de produtos inclui switches gerenciados L3/L2, soluções PoE e switches Ethernet certificados que atendem aos requisitos EN50155, IEC 61850-3 e E-Mark para ferrovias, utilidades de energia, transporte e redes.

CTC Union Política de Divulgação de Vulnerabilidades

Política de Divulgação de Vulnerabilidades

Propósito

CTC Union está comprometida em oferecer produtos seguros e confiáveis, e integra a cibersegurança em cada etapa do design e desenvolvimento de produtos. Estabelecemos um mecanismo abrangente de relato e tratamento de vulnerabilidades que fornece a pesquisadores de segurança externos, parceiros e usuários um canal de divulgação seguro e transparente. Isso nos ajuda a identificar, avaliar e remediar potenciais vulnerabilidades em um estágio inicial, reduzir o risco de cibersegurança e melhorar continuamente a segurança e a confiabilidade de nossos produtos.


Escopo
Esta política se aplica a produtos, sistemas, plataformas e serviços relacionados à CTC Union, incluindo:
Dispositivos de hardware
Firmware
Serviços de gerenciamento de rede NMS
PSIRT — Equipe de Resposta a Incidentes de Segurança de Produto

Para garantir que as vulnerabilidades de segurança do produto sejam tratadas de forma rápida e adequada, CTC Union estabeleceu uma Equipe de Resposta a Incidentes de Segurança de Produto (PSIRT), dedicada a receber, analisar, validar e coordenar o tratamento de incidentes de segurança de produtos e relatórios de vulnerabilidades. Seguimos padrões internacionais e as melhores práticas do setor, refinando continuamente nossos processos de gerenciamento de vulnerabilidades e resposta a incidentes, e trabalhamos juntos com pesquisadores de segurança, parceiros e clientes para manter a segurança do produto, reduzir o risco potencial de cibersegurança e oferecer produtos e serviços mais seguros e confiáveis.

Sistema de Relatório de Vulnerabilidades

Se você descobrir uma vulnerabilidade de segurança que possa afetar a segurança de um produto ou serviço da CTC Union, por favor, relate-a à Equipe de Resposta a Incidentes de Segurança de Produto (PSIRT) através do Sistema de Relato de Vulnerabilidades.Para mais informações, por favor ligue para CTC Union pelo +886-2-2659-1021.

Processo de Tratamento de Vulnerabilidades

A equipe de resposta a incidentes de segurança de produtos (PSIRT) da CTC Union lida com vulnerabilidades de segurança de produtos de acordo com um processo padronizado de gerenciamento de vulnerabilidades, conforme segue:

Fluxo de Aviso de Segurança

1. Recepção e Reconhecimento

Após o PSIRT receber um relatório de vulnerabilidade, o reporter geralmente receberá uma resposta dentro de 2 dias úteis reconhecendo que o relatório foi recebido e que uma avaliação de acompanhamento está em andamento.

2. Classificação de Vulnerabilidades e Avaliação de Risco

O PSIRT realiza uma classificação inicial, análise técnica e avaliação de risco da vulnerabilidade para confirmar se ela existe e determinar seu impacto potencial no produto, sistema e clientes.

3. Análise da Causa Raiz e Planejamento de Remediação

O PSIRT trabalha com departamentos relevantes, incluindo Gestão de Produtos (PM), P&D e Garantia de Qualidade de Design (DQA), para analisar a causa raiz da vulnerabilidade, determinar o escopo do impacto e desenvolver um plano de remediação ou mitigação. Quando o reporter forneceu informações de contato, o PSIRT fornecerá atualizações de progresso conforme apropriado ao longo do processo.

4. Remediação

O PSIRT trabalha com a equipe de desenvolvimento de produtos para concluir o desenvolvimento, teste e verificação da remediação. Vulnerabilidades de alto risco ou críticas são priorizadas para recursos. Se o desenvolvimento de um patch oficial exigir tempo adicional, medidas de mitigação temporárias serão fornecidas, quando apropriado, para reduzir o risco potencial no interim.

5. Aviso de Segurança e Divulgação

Uma vez que uma vulnerabilidade tenha sido analisada e remediada, o PSIRT emitirá, conforme necessário, um Aviso de Segurança descrevendo a vulnerabilidade, os produtos e versões afetados, o nível de risco, as medidas de mitigação, informações sobre patches e recomendações relacionadas, e o publicará na seção de Avisos de Segurança.

Avaliação de Risco de Vulnerabilidade

O PSIRT utiliza o sistema de pontuação de vulnerabilidades comum (CVSS) como base para a avaliação de risco de vulnerabilidades, levando em consideração a explorabilidade, o impacto e o ambiente real do produto, para determinar a classificação de severidade. Essa classificação é usada para definir a prioridade de tratamento, os prazos de remediação e a abordagem para a divulgação de informações.

Nível de SeveridadeFaixa de Pontuação CVSS 3.x
Crítico9.0 – 10.0
Alto7.0 – 8.9
Médio4.0 – 6.9
Baixo0 – 3.9
Princípios de Divulgação Responsável
CTC Union incentiva pesquisadores de segurança, parceiros e usuários a seguir o princípio da Divulgação Responsável, e espera que os repórteres:
Abstenham-se de divulgar publicamente informações sobre vulnerabilidades ou detalhes técnicos até que a vulnerabilidade tenha sido remediada ou que a divulgação tenha sido mutuamente acordada.
Evitem realizar qualquer atividade de teste que possa afetar a estabilidade do produto, sistema ou serviço, ou que possa afetar os direitos de outros usuários.
Cumpram as leis, regulamentos e padrões éticos relevantes, e realizem pesquisas de segurança de boa-fé.

Para pesquisas de segurança legais realizadas de boa-fé e de acordo com esta política, CTC Union lidará com os relatórios de vulnerabilidade resultantes com respeito e uma abordagem cooperativa.

Monitoramento Contínuo e Melhoria

CTC Union revisa e otimiza continuamente seus processos de gestão de cibersegurança de produtos.Por meio da análise de vulnerabilidades, revisão de incidentes e avaliação de riscos, as lições aprendidas são incorporadas ao design, desenvolvimento e processos de manutenção do produto para melhorar continuamente a segurança e a resiliência do produto.
Também continuamos a nos referir a padrões internacionais de cibersegurança, orientações governamentais relevantes e melhores práticas da indústria, e mantemos uma colaboração contínua com pesquisadores de segurança e parceiros para reduzir conjuntamente o risco de cibersegurança do produto e oferecer produtos e serviços mais seguros e confiáveis.

Isenção de responsabilidade

CTC Union reserva-se o direito de revisar esta política a qualquer momento, sem aviso prévio;a versão mais atual será publicada no site oficial.
Esta política serve apenas como um guia para relatar e coordenar o tratamento de vulnerabilidades de segurança do produto.Isso não constitui nenhum direito legal, obrigação ou garantia.CTC Union mantém a autoridade final de decisão sobre a aceitação, manuseio, remediação e divulgação de relatórios de vulnerabilidade.
Para relatar uma vulnerabilidade de segurança de produto, ou se você tiver alguma dúvida sobre esta política, entre em contato com a Equipe de Resposta a Incidentes de Segurança de Produto (PSIRT) em PSIRT@ctcu.com.

Política de Divulgação de Vulnerabilidades | Fabricante de Equipamentos de Rede Industrial e Telecomunicações Desde 1993

CTC Union Technologies Co., Ltd., fundada em 1993, é uma empresa certificada ISO9001/14001 de design e fabricação. O sistema de desenvolvimento de software da CTC Union segue as regulamentações de cibersegurança IEC62443 para o design de produtos de rede Industrial e Telecom. Com sua própria P&D interna e fábrica, CTC Union desenvolve e fabrica produtos de alta qualidade em Taiwan. CTC Union oferece um espectro completo de produtos, incluindo switches Ethernet Industrial, PoE, EN50155 e certificados E-Mark. O objetivo da CTC Union é fornecer designs confiáveis, resistentes a temperaturas e robustos para sistemas críticos de missão utilizados em ambientes adversos. Com mais de 30 anos de experiência no design de produtos de Telecom, CTC Union está altamente motivada a fornecer vários switches de acesso e produtos CPE FTTP.

CTC Union é um fabricante taiwanês líder especializado em produtos de telecomunicações, como switches Ethernet L2, transponders e switches Ethernet industriais, conversores e injetores. A empresa mantém um controle rigoroso sobre o design do produto, garantindo a conformidade com certificações como CE, FCC, UL, IEC 62443-4-1, EN50155, EN45545-2 e IEC61850-3. CTC Union estabeleceu parcerias globais fortes com operadoras de voz e dados, empresas e usuários de Ethernet industrial, fornecendo suporte técnico e de engenharia direto de sua sede em Taipei, Taiwan.