
Política de Divulgação de Vulnerabilidades
Propósito
CTC Union está comprometida em oferecer produtos seguros e confiáveis, e integra a cibersegurança em cada etapa do design e desenvolvimento de produtos. Estabelecemos um mecanismo abrangente de relato e tratamento de vulnerabilidades que fornece a pesquisadores de segurança externos, parceiros e usuários um canal de divulgação seguro e transparente. Isso nos ajuda a identificar, avaliar e remediar potenciais vulnerabilidades em um estágio inicial, reduzir o risco de cibersegurança e melhorar continuamente a segurança e a confiabilidade de nossos produtos.
Para garantir que as vulnerabilidades de segurança do produto sejam tratadas de forma rápida e adequada, CTC Union estabeleceu uma Equipe de Resposta a Incidentes de Segurança de Produto (PSIRT), dedicada a receber, analisar, validar e coordenar o tratamento de incidentes de segurança de produtos e relatórios de vulnerabilidades. Seguimos padrões internacionais e as melhores práticas do setor, refinando continuamente nossos processos de gerenciamento de vulnerabilidades e resposta a incidentes, e trabalhamos juntos com pesquisadores de segurança, parceiros e clientes para manter a segurança do produto, reduzir o risco potencial de cibersegurança e oferecer produtos e serviços mais seguros e confiáveis.
Se você descobrir uma vulnerabilidade de segurança que possa afetar a segurança de um produto ou serviço da CTC Union, por favor, relate-a à Equipe de Resposta a Incidentes de Segurança de Produto (PSIRT) através do Sistema de Relato de Vulnerabilidades.Para mais informações, por favor ligue para CTC Union pelo +886-2-2659-1021.
A equipe de resposta a incidentes de segurança de produtos (PSIRT) da CTC Union lida com vulnerabilidades de segurança de produtos de acordo com um processo padronizado de gerenciamento de vulnerabilidades, conforme segue:

1. Recepção e Reconhecimento
Após o PSIRT receber um relatório de vulnerabilidade, o reporter geralmente receberá uma resposta dentro de 2 dias úteis reconhecendo que o relatório foi recebido e que uma avaliação de acompanhamento está em andamento.
2. Classificação de Vulnerabilidades e Avaliação de Risco
O PSIRT realiza uma classificação inicial, análise técnica e avaliação de risco da vulnerabilidade para confirmar se ela existe e determinar seu impacto potencial no produto, sistema e clientes.
3. Análise da Causa Raiz e Planejamento de Remediação
O PSIRT trabalha com departamentos relevantes, incluindo Gestão de Produtos (PM), P&D e Garantia de Qualidade de Design (DQA), para analisar a causa raiz da vulnerabilidade, determinar o escopo do impacto e desenvolver um plano de remediação ou mitigação. Quando o reporter forneceu informações de contato, o PSIRT fornecerá atualizações de progresso conforme apropriado ao longo do processo.
4. Remediação
O PSIRT trabalha com a equipe de desenvolvimento de produtos para concluir o desenvolvimento, teste e verificação da remediação. Vulnerabilidades de alto risco ou críticas são priorizadas para recursos. Se o desenvolvimento de um patch oficial exigir tempo adicional, medidas de mitigação temporárias serão fornecidas, quando apropriado, para reduzir o risco potencial no interim.
5. Aviso de Segurança e Divulgação
Uma vez que uma vulnerabilidade tenha sido analisada e remediada, o PSIRT emitirá, conforme necessário, um Aviso de Segurança descrevendo a vulnerabilidade, os produtos e versões afetados, o nível de risco, as medidas de mitigação, informações sobre patches e recomendações relacionadas, e o publicará na seção de Avisos de Segurança.
O PSIRT utiliza o sistema de pontuação de vulnerabilidades comum (CVSS) como base para a avaliação de risco de vulnerabilidades, levando em consideração a explorabilidade, o impacto e o ambiente real do produto, para determinar a classificação de severidade. Essa classificação é usada para definir a prioridade de tratamento, os prazos de remediação e a abordagem para a divulgação de informações.
| Nível de Severidade | Faixa de Pontuação CVSS 3.x |
|---|---|
| Crítico | 9.0 – 10.0 |
| Alto | 7.0 – 8.9 |
| Médio | 4.0 – 6.9 |
| Baixo | 0 – 3.9 |
Para pesquisas de segurança legais realizadas de boa-fé e de acordo com esta política, CTC Union lidará com os relatórios de vulnerabilidade resultantes com respeito e uma abordagem cooperativa.
Monitoramento Contínuo e Melhoria
CTC Union revisa e otimiza continuamente seus processos de gestão de cibersegurança de produtos.Por meio da análise de vulnerabilidades, revisão de incidentes e avaliação de riscos, as lições aprendidas são incorporadas ao design, desenvolvimento e processos de manutenção do produto para melhorar continuamente a segurança e a resiliência do produto.
Também continuamos a nos referir a padrões internacionais de cibersegurança, orientações governamentais relevantes e melhores práticas da indústria, e mantemos uma colaboração contínua com pesquisadores de segurança e parceiros para reduzir conjuntamente o risco de cibersegurança do produto e oferecer produtos e serviços mais seguros e confiáveis.
CTC Union reserva-se o direito de revisar esta política a qualquer momento, sem aviso prévio;a versão mais atual será publicada no site oficial.
Esta política serve apenas como um guia para relatar e coordenar o tratamento de vulnerabilidades de segurança do produto.Isso não constitui nenhum direito legal, obrigação ou garantia.CTC Union mantém a autoridade final de decisão sobre a aceitação, manuseio, remediação e divulgação de relatórios de vulnerabilidade.
Para relatar uma vulnerabilidade de segurança de produto, ou se você tiver alguma dúvida sobre esta política, entre em contato com a Equipe de Resposta a Incidentes de Segurança de Produto (PSIRT) em PSIRT@ctcu.com.