資安漏洞管理政策

主向位科技 產品資安漏洞管理政策

主向位科技 產品資安漏洞管理政策

資安漏洞管理政策

目的

主向位科技致力於提供安全、可靠的產品,並將資安融入產品設計與開發流程。我們建立完善的產品資安漏洞通報與處理機制,為外部資安研究人員、合作夥伴及用戶提供安全且透明的漏洞揭露管道,以協助及早識別、評估及修補潛在漏洞,降低資安風險,持續提升產品的安全性與可靠性。


範圍
本政策適用於與主向位科技相關之產品、系統、平台與服務,包括:
硬體設備
韌體(Firmware)
NMS 網路管理服務
PSIRT 產品資安事件應變小組

為確保產品資安漏洞能獲得即時且妥善的處理,主向位科技成立產品資安事件應變小組(Product Security Incident Response Team,PSIRT),專責受理、分析、驗證及協調處理產品資安事件與漏洞通報。我們遵循國際標準及業界最佳實務,持續優化漏洞管理與事件回應流程,並與資安研究人員、合作夥伴及客戶共同維護產品安全,降低潛在資安風險,提供更安全、可靠的產品與服務。

漏洞回報管道

若您發現可能影響主向位科技產品或服務安全性的資安漏洞,請透過 漏洞回報系統 向產品資安事件應變小組(PSIRT)回報;如需進一步聯繫,請致電主向位科技:+886-2-2659-1021。

漏洞處理流程

主向位科技產品資安事件應變小組(PSIRT)依循標準化漏洞管理流程處理產品資安漏洞,流程如下:

Security Advisory Flow

1. 受理與確認

PSIRT 收到漏洞通報後,通常將於 2 個工作天內回覆通報者,確認已受理通報並展開後續評估。

2. 漏洞分析與風險評估

PSIRT 將對漏洞進行初步分類、技術分析及風險評估,確認漏洞是否存在,以及其對產品、系統及客戶可能造成的影響。

3. 原因分析與修復規劃

PSIRT 將與產品管理(PM)、研發(RD)、品質保證(DQA)等相關部門合作,分析漏洞原因、確認受影響範圍,並制定修復及緩解方案。若回報者已提供聯絡資訊,PSIRT 將於處理過程中適時提供進度更新。

4. 修復措施

PSIRT 將協同產品開發團隊完成修復方案之開發、測試與驗證。對於高風險或重大漏洞,將優先投入資源進行處理;如正式修補程式尚需開發時間,將視情況先提供暫時性緩解措施,以降低潛在風險。

5. 安全公告與資訊揭露

漏洞完成分析及修復後,PSIRT 將視需要發布產品資安公告(Security Advisory),內容包括漏洞說明、受影響產品與版本、風險等級、緩解措施、修補資訊及相關建議,並通報於資安公告專區

漏洞風險評估

PSIRT 採用業界通用的 Common Vulnerability Scoring System(CVSS) 作為漏洞風險評估依據,並綜合考量漏洞的可利用性(Exploitability)、影響程度(Impact)及實際產品環境等因素,評估漏洞風險等級,以決定處理優先順序、修復時程及資訊揭露方式

嚴重性等級CVSS 3.x 分數區間
嚴重(Critical)9.0 – 10.0
高(High)7.0 – 8.9
中(Medium)4.0 – 6.9
低(Low)0 – 3.9
負責任揭露原則
主向位科技鼓勵資安研究人員、合作夥伴及用戶遵循負責任揭露(Responsible Disclosure)原則,並期望通報者:
在漏洞完成修復或經雙方協議揭露前,避免公開相關漏洞資訊或技術細節。
不進行任何可能影響產品、系統、服務穩定性或其他使用者權益之測試行為。
遵守適用之法律法規及相關道德規範,並以善意方式進行安全研究。

對於依循本政策並基於善意進行之合法安全研究活動,主向位科技將秉持尊重與合作的態度妥善處理相關漏洞通報。

適用範圍

CRA 適用於包含數位元件,且能直接或間接連接至其他裝置或網路的產品,包括連網硬體、軟體及相關數位產品。
主向位科技所提供之工業乙太網路交換機、媒體轉換器、PoE 設備及網路管理軟體等產品,部分產品可能屬於 CRA 適用範圍,將依產品功能、用途及銷售市場進行評估。

基本安全要求
CRA 將基本網路安全要求分為兩大部分:
產品特性相關要求 (第一部分):製造商須依風險評估結果,確保產品符合(Secure by Design / Secure by Default)原則,並具備適當的存取控制機制。
漏洞處理相關要求 (第二部分):製造商須在產品「預期支援期間」內,持續有效地識別、評估並處理安全漏洞,並提供必要的安全更新。
持續監控與改進

主向位科技持續檢視並優化產品資安管理流程,透過漏洞分析、事件檢討及風險評估,將經驗回饋至產品設計、開發及維護流程,持續提升產品安全性與韌性。
我們亦持續參考國際資安標準、政府相關指引及業界最佳實務,並與資安研究人員及合作夥伴保持合作,共同降低產品資安風險,提供更安全、可靠的產品與服務。

免責聲明

主向位科技保留隨時修訂本政策內容之權利,恕不另行通知;最新版本將公告於官方網站。
本政策僅作為產品資安漏洞通報與協調處理之指引,不構成任何法律權利、義務或保證。
主向位科技保留對漏洞通報之受理、處理、修復及資訊揭露方式的最終決定權。
如需通報產品資安漏洞,或對本政策有任何疑問,歡迎透過 PSIRT@ctcu.com 與產品資安事件應變小組(PSIRT)聯繫。

主向位公司簡介

主向位科技股份有限公司是一家領先的台灣網路通訊產品製造商。專注於電信類與工業級乙太網路傳輸通訊的研發與創新。公司擁有自主研發團隊,具備核心軟體技能與整合驗證能力,產品涵蓋第2層交換機、TDM、轉發器、工業級乙太網路交換器、轉換器和供電器,並通過CE、FCC、UL、IEC 62443-4-1、EN50155、EN45545-2、IEC61850-3等多項嚴格認證。主向位的產品廣泛應用於智慧交通、軌道系統、安全監控、工業自動化、大樓自動化、變電廠與公共基礎建設等領域。憑藉高品質與高穩定性能, 主向位獲得國際客戶高度認可,並在全球範圍內與語音和數據運營商、企業及工業級乙太網路用戶建立了強大的合作夥伴關係,提供來自台北總部的直接工程和技術支持。