Политика раскрытия уязвимостей | Производитель промышленного и телекоммуникационного сетевого оборудования с 1993 года

CTC Union Политика раскрытия уязвимостей | CTC Union стремится предоставлять надежные, устойчивые к температурным колебаниям и прочные решения для промышленной сети, разработанные для суровых условий. Наш обширный портфель продуктов включает управляемые коммутаторы L3/L2, решения PoE и сертифицированные Ethernet-коммутаторы, соответствующие требованиям EN50155, IEC 61850-3 и E-Mark для железнодорожного, энергетического, транспортного секторов и сетей.

CTC Union Политика раскрытия уязвимостей

Политика раскрытия уязвимостей

Цель

CTC Union стремится предоставлять безопасные и надежные продукты, интегрируя кибербезопасность на каждом этапе проектирования и разработки продукта. Мы разработали комплексный механизм отчетности и обработки уязвимостей, который предоставляет внешним исследователям безопасности, партнерам и пользователям безопасный и прозрачный канал раскрытия информации. Это помогает нам выявлять, оценивать и устранять потенциальные уязвимости на ранней стадии, снижать риски кибербезопасности и постоянно улучшать безопасность и надежность наших продуктов.


Область применения
Данная политика применяется к продуктам, системам, платформам и услугам, связанным с CTC Union, включая:
Аппаратные устройства
Прошивка
Услуги управления сетью NMS
PSIRT — Команда реагирования на инциденты безопасности продуктов

Чтобы обеспечить своевременное и надлежащее реагирование на уязвимости безопасности продуктов, CTC Union создала Команду реагирования на инциденты безопасности продуктов (PSIRT), которая занимается получением, анализом, проверкой и координацией обработки инцидентов безопасности продуктов и отчетов об уязвимостях. Мы следуем международным стандартам и лучшим практикам отрасли, постоянно совершенствуя наши процессы управления уязвимостями и реагирования на инциденты, а также работаем вместе с исследователями безопасности, партнерами и клиентами для поддержания безопасности продуктов, снижения потенциальных рисков кибербезопасности и предоставления более безопасных и надежных продуктов и услуг.

Система отчетности о уязвимостях

Если вы обнаружите уязвимость в безопасности, которая может повлиять на безопасность продукта или услуги CTC Union, пожалуйста, сообщите об этом в Команду реагирования на инциденты по безопасности продуктов (PSIRT) через Систему отчетности об уязвимостях.Для дальнейшей связи, пожалуйста, звоните в CTC Union по номеру +886-2-2659-1021.

Процесс обработки уязвимостей

Команда реагирования на инциденты по безопасности продуктов (PSIRT) CTC Union обрабатывает уязвимости безопасности продуктов в соответствии со стандартизированным процессом управления уязвимостями, как указано ниже:

Поток уведомлений о безопасности

1. Прием и подтверждение

После получения отчета об уязвимости PSIRT обычно отвечает в течение 2 рабочих дней, подтверждая, что отчет получен и что проводится последующая оценка.

2. Классификация уязвимости и оценка рисков

PSIRT проводит первоначальную классификацию, технический анализ и оценку рисков уязвимости, чтобы подтвердить, существует ли она, и определить ее потенциальное воздействие на продукт, систему и клиентов.

3. Анализ коренных причин и планирование устранения

PSIRT работает с соответствующими отделами, включая управление продуктом (PM), НИОКР и контроль качества дизайна (DQA), чтобы проанализировать коренную причину уязвимости, определить масштаб воздействия и разработать план устранения или смягчения. Если репортер предоставил контактную информацию, PSIRT будет предоставлять обновления о ходе работы по мере необходимости в течение всего процесса.

4. Устранение недостатков

PSIRT работает с командой разработки продукта для завершения разработки, тестирования и проверки исправления. Уязвимости с высоким риском или критические уязвимости имеют приоритет в распределении ресурсов. Если разработка официального патча требует дополнительного времени, временные меры смягчения будут предоставлены, где это уместно, для снижения потенциального риска в промежутке.

5. Уведомление о безопасности и раскрытие информации

После анализа и устранения уязвимости PSIRT при необходимости выпустит Уведомление о безопасности, описывающее уязвимость, затронутые продукты и версии, уровень риска, меры по смягчению, информацию о патчах и связанные рекомендации, и опубликует его в разделе Уведомлений о безопасности.

Оценка рисков уязвимости

PSIRT использует общепринятую систему оценки уязвимостей (CVSS) в качестве основы для оценки рисков уязвимостей, учитывая возможность эксплуатации, влияние и фактическую среду продукта, чтобы определить уровень серьезности. Этот рейтинг используется для установки приоритета обработки, сроков устранения и подхода к раскрытию информации.

Уровень серьезностиДиапазон оценки CVSS 3.x
Критический9.0 – 10.0
Высокий7.0 – 8.9
Средний4.0 – 6.9
Низкий0 – 3.9
Принципы ответственного раскрытия информации
CTC Union поощряет исследователей безопасности, партнеров и пользователей следовать принципу ответственного раскрытия информации и ожидает от сообщающих:
Воздерживаться от публичного раскрытия информации о уязвимостях или технических деталях до тех пор, пока уязвимость не будет устранена или раскрытие не будет согласовано.
Избегать проведения любых тестовых действий, которые могут повлиять на стабильность продукта, системы или услуги, или которые могут затронуть права других пользователей.
Соблюдать применимые законы, правила и соответствующие этические стандарты, а также проводить исследование безопасности добросовестно.

Для законного исследования безопасности, проведенного добросовестно и в соответствии с этой политикой, CTC Union будет обрабатывать полученные отчеты об уязвимостях с уважением и сотрудничеством.

Непрерывный мониторинг и улучшение

CTC Union постоянно пересматривает и оптимизирует процессы управления кибербезопасностью своих продуктов.Через анализ уязвимостей, обзор инцидентов и оценку рисков полученные уроки возвращаются в процессы проектирования, разработки и обслуживания продуктов для постоянного улучшения безопасности и устойчивости продукта.
Мы также продолжаем ссылаться на международные стандарты кибербезопасности, соответствующие рекомендации правительства и лучшие практики отрасли, а также поддерживаем постоянное сотрудничество с исследователями безопасности и партнерами для совместного снижения рисков кибербезопасности продукта и предоставления более безопасных и надежных продуктов и услуг.

Отказ от ответственности

CTC Union оставляет за собой право в любое время пересматривать эту политику без предварительного уведомления;самая актуальная версия будет опубликована на официальном сайте.
Эта политика служит исключительно в качестве руководства для сообщения и координации обработки уязвимостей безопасности продукта.Это не является юридическим правом, обязательством или гарантией.CTC Union сохраняет окончательное право принятия решений по принятию, обработке, устранению и раскрытию отчетов о уязвимостях.
Чтобы сообщить о уязвимости безопасности продукта или если у вас есть вопросы по этой политике, пожалуйста, свяжитесь с Командой реагирования на инциденты безопасности продуктов (PSIRT) по адресу PSIRT@ctcu.com.

Политика раскрытия уязвимостей | Производитель промышленного и телекоммуникационного сетевого оборудования с 1993 года

CTC Union Technologies Co., Ltd., основанная в 1993 году, является сертифицированным дизайнером и производителем по стандартам ISO9001/14001. Система разработки программного обеспечения CTC Union соответствует требованиям кибербезопасности IEC62443 для проектирования промышленных и телекоммуникационных сетевых продуктов. Собственные исследования и разработки, а также завод CTC Union разрабатывают и производят высококачественную продукцию на Тайване. CTC Union предлагает полный спектр продуктов, включая промышленный Ethernet, PoE, коммутаторы, сертифицированные по EN50155 и E-Mark. Цель CTC Union заключается в предоставлении надежных, термостойких и прочных конструкций для систем, критически важных для выполнения задач в суровых условиях. С более чем 30-летним опытом в проектировании телекоммуникационных продуктов, CTC Union высоко мотивирована на поставку различных коммутаторов доступа и продуктов FTTP CPE.

CTC Union является ведущим тайваньским производителем, специализирующимся на телекоммуникационных продуктах, таких как L2 Ethernet коммутаторы, транспондеры и промышленные Ethernet коммутаторы, конвертеры и инжекторы. Компания осуществляет строгий контроль над дизайном продукта, обеспечивая соответствие таким сертификатам, как CE, FCC, UL, IEC 62443-4-1, EN50155, EN45545-2 и IEC61850-3. CTC Union установила прочные глобальные партнерские отношения с операторами голосовой и передачи данных, предприятиями и пользователями промышленного Ethernet, предоставляя прямую инженерную и техническую поддержку из своей штаб-квартиры в Тайбэе, Тайвань.