Политика раскрытия уязвимостей | Производитель промышленного и телекоммуникационного сетевого оборудования с 1993 года

CTC Union Политика раскрытия уязвимостей | CTC Union стремится предоставлять надежные, устойчивые к температурным колебаниям и прочные решения для промышленной сети, разработанные для суровых условий. Наш обширный портфель продуктов включает управляемые коммутаторы L3/L2, решения PoE и сертифицированные Ethernet-коммутаторы, соответствующие требованиям EN50155, IEC 61850-3 и E-Mark для железнодорожного, энергетического, транспортного секторов и сетей.

CTC Union Политика раскрытия уязвимостей

Политика раскрытия уязвимостей

Цель

CTC Union стремится предоставлять безопасные и надежные продукты, интегрируя кибербезопасность на каждом этапе проектирования и разработки продукта. Мы разработали комплексный механизм отчетности и обработки уязвимостей, который предоставляет внешним исследователям безопасности, партнерам и пользователям безопасный и прозрачный канал раскрытия информации. Это помогает нам выявлять, оценивать и устранять потенциальные уязвимости на ранней стадии, снижать риски кибербезопасности и постоянно улучшать безопасность и надежность наших продуктов.


Область применения
Данная политика применяется к продуктам, системам, платформам и услугам, связанным с CTC Union, включая:
● Аппаратные устройства
● Прошивка
● Услуги управления сетью NMS
PSIRT — Команда реагирования на инциденты безопасности продуктов

Чтобы обеспечить своевременное и надлежащее реагирование на уязвимости безопасности продуктов, CTC Union создала Команду реагирования на инциденты безопасности продуктов (PSIRT), которая занимается получением, анализом, проверкой и координацией обработки инцидентов безопасности продуктов и отчетов об уязвимостях. Мы следуем международным стандартам и лучшим практикам отрасли, постоянно совершенствуя наши процессы управления уязвимостями и реагирования на инциденты, а также работаем вместе с исследователями безопасности, партнерами и клиентами для поддержания безопасности продуктов, снижения потенциальных рисков кибербезопасности и предоставления более безопасных и надежных продуктов и услуг.

Система отчетности о уязвимостях

Если вы обнаружите уязвимость в безопасности, которая может повлиять на безопасность продукта или услуги CTC Union, пожалуйста, сообщите об этом в Команду реагирования на инциденты по безопасности продуктов (PSIRT) через Систему отчетности об уязвимостях.Для дальнейшей связи, пожалуйста, звоните в CTC Union по номеру +886-2-2659-1021.

Процесс обработки уязвимостей

Команда реагирования на инциденты по безопасности продуктов (PSIRT) CTC Union обрабатывает уязвимости безопасности продуктов в соответствии со стандартизированным процессом управления уязвимостями, как указано ниже:

Поток уведомлений о безопасности

1. Прием и подтверждение

После получения отчета об уязвимости PSIRT обычно отвечает в течение 2 рабочих дней, подтверждая, что отчет получен и что проводится последующая оценка.

2. Классификация уязвимости и оценка рисков

PSIRT проводит первоначальную классификацию, технический анализ и оценку рисков уязвимости, чтобы подтвердить, существует ли она, и определить ее потенциальное воздействие на продукт, систему и клиентов.

3. Анализ коренных причин и планирование устранения

PSIRT работает с соответствующими отделами, включая управление продуктом (PM), НИОКР и контроль качества дизайна (DQA), чтобы проанализировать коренную причину уязвимости, определить масштаб воздействия и разработать план устранения или смягчения. Если репортер предоставил контактную информацию, PSIRT будет предоставлять обновления о ходе работы по мере необходимости в течение всего процесса.

4. Устранение недостатков

PSIRT работает с командой разработки продукта для завершения разработки, тестирования и проверки исправления. Уязвимости с высоким риском или критические уязвимости имеют приоритет в распределении ресурсов. Если разработка официального патча требует дополнительного времени, временные меры смягчения будут предоставлены, где это уместно, для снижения потенциального риска в промежутке.

5. Уведомление о безопасности и раскрытие информации

После анализа и устранения уязвимости PSIRT при необходимости выпустит Уведомление о безопасности, описывающее уязвимость, затронутые продукты и версии, уровень риска, меры по смягчению, информацию о патчах и связанные рекомендации, и опубликует его в разделе Уведомлений о безопасности.

Оценка рисков уязвимости

PSIRT использует общепринятую систему оценки уязвимостей (CVSS) в качестве основы для оценки рисков уязвимостей, учитывая возможность эксплуатации, влияние и фактическую среду продукта, чтобы определить уровень серьезности. Этот рейтинг используется для установки приоритета обработки, сроков устранения и подхода к раскрытию информации.

Уровень серьезностиДиапазон оценки CVSS 3.x
Критический9.0 – 10.0
Высокий7.0 – 8.9
Средний4.0 – 6.9
Низкий0 – 3.9
Принципы ответственного раскрытия информации
CTC Union поощряет исследователей безопасности, партнеров и пользователей следовать принципу ответственного раскрытия информации и ожидает от сообщающих:
● Воздерживаться от публичного раскрытия информации о уязвимостях или технических деталях до тех пор, пока уязвимость не будет устранена или раскрытие не будет согласовано.
● Избегать проведения любых тестовых действий, которые могут повлиять на стабильность продукта, системы или услуги, или которые могут затронуть права других пользователей.
● Соблюдать применимые законы, правила и соответствующие этические стандарты, а также проводить исследование безопасности добросовестно.

Для законного исследования безопасности, проведенного добросовестно и в соответствии с этой политикой, CTC Union будет обрабатывать полученные отчеты об уязвимостях с уважением и сотрудничеством.

Непрерывный мониторинг и улучшение

CTC Union постоянно пересматривает и оптимизирует процессы управления кибербезопасностью своих продуктов.Через анализ уязвимостей, обзор инцидентов и оценку рисков полученные уроки возвращаются в процессы проектирования, разработки и обслуживания продуктов для постоянного улучшения безопасности и устойчивости продукта.
Мы также продолжаем ссылаться на международные стандарты кибербезопасности, соответствующие рекомендации правительства и лучшие практики отрасли, а также поддерживаем постоянное сотрудничество с исследователями безопасности и партнерами для совместного снижения рисков кибербезопасности продукта и предоставления более безопасных и надежных продуктов и услуг.

Отказ от ответственности

CTC Union оставляет за собой право в любое время пересматривать эту политику без предварительного уведомления;самая актуальная версия будет опубликована на официальном сайте.
Эта политика служит исключительно в качестве руководства для сообщения и координации обработки уязвимостей безопасности продукта.Это не является юридическим правом, обязательством или гарантией.CTC Union сохраняет окончательное право принятия решений по принятию, обработке, устранению и раскрытию отчетов о уязвимостях.
Чтобы сообщить о уязвимости безопасности продукта или если у вас есть вопросы по этой политике, пожалуйста, свяжитесь с Командой реагирования на инциденты безопасности продуктов (PSIRT) по адресу PSIRT@ctcu.com.

Политика раскрытия уязвимостей | Производитель промышленного и телекоммуникационного сетевого оборудования с 1993 года

CTC Union Technologies Co., Ltd., основанная в 1993 году, является сертифицированным дизайнером и производителем по стандартам ISO9001/14001. Система разработки программного обеспечения CTC Union соответствует требованиям кибербезопасности IEC62443 для проектирования промышленных и телекоммуникационных сетевых продуктов. Собственные исследования и разработки, а также завод CTC Union разрабатывают и производят высококачественную продукцию на Тайване. CTC Union предлагает полный спектр продуктов, включая промышленный Ethernet, PoE, коммутаторы, сертифицированные по EN50155 и E-Mark. Цель CTC Union заключается в предоставлении надежных, термостойких и прочных конструкций для систем, критически важных для выполнения задач в суровых условиях. С более чем 30-летним опытом в проектировании телекоммуникационных продуктов, CTC Union высоко мотивирована на поставку различных коммутаторов доступа и продуктов FTTP CPE.

CTC Union является ведущим тайваньским производителем, специализирующимся на телекоммуникационных продуктах, таких как L2 Ethernet коммутаторы, транспондеры и промышленные Ethernet коммутаторы, конвертеры и инжекторы. Компания осуществляет строгий контроль над дизайном продукта, обеспечивая соответствие таким сертификатам, как CE, FCC, UL, IEC 62443-4-1, EN50155, EN45545-2 и IEC61850-3. CTC Union установила прочные глобальные партнерские отношения с операторами голосовой и передачи данных, предприятиями и пользователями промышленного Ethernet, предоставляя прямую инженерную и техническую поддержку из своей штаб-квартиры в Тайбэе, Тайвань.