Raportați o vulnerabilitate sau o problemă de securitate a produsului

Dacă observați o vulnerabilitate sau o potențială problemă legată de securitatea cibernetică a unui produs FAKRO, vă rugăm să o raportați conform instrucțiunilor de mai jos. Acest lucru se aplică în special următoarelor categorii de produse:

  • dispozitive electronice;
  • controlere;
  • unități centrale de control;
  • produse care comunică fără fir;
  • aplicații mobile;
  • aplicații web asociate operării produselor;
  • firmware și software încorporat;
  • interfețe de comunicație și servicii asociate produselor.

Fiecare raport este analizat de echipa responsabilă de securitatea produselor FAKRO.

Cum se raportează un incident de securitate?

Raportul privind o vulnerabilitate sau o altă problemă de securitate cibernetică a produsului nostru trebuie trimis prin e-mail la adresa: psirt@fakro.com

Dacă transmiteți informații confidențiale sau cod care demonstrează modul de exploatare a vulnerabilității, puteți cripta mesajul utilizând cheia noastră PGP.

Link către cheie: PGP KEY

Ce trebuie să conțină raportul?

Pentru ca raportul să poată fi verificat eficient, vă rugăm să furnizați următoarele informații:

  • numărul de serie al produsului;
  • descrierea problemei observate;
  • modalitatea de reproducere a problemei, dacă este cunoscută;
  • informații privind posibilele efecte ale vulnerabilității;
  • datele dumneavoastră de contact (e-mail, telefon) care să permită comunicarea ulterioară.

Numărul de serie reprezintă identificatorul principal al produsului. Pe baza acestuia putem determina, printre altele, modelul produsului și versiunile de hardware și software asociate acestuia.

Recomandăm, de asemenea, atașarea unei fotografii a plăcuței de identificare. Acest lucru va reduce riscul interpretării incorecte a numărului de serie.

Puteți atașa suplimentar materiale care vor facilita analiza problemei, în special:

  • fotografii sau capturi de ecran;
  • înregistrări;
  • jurnale de sistem;
  • fișiere de configurare;
  • mesaje exemplificative sau pachete de rețea;
  • rapoarte de testare;
  • un script sau un Proof of Concept care demonstrează modul de reproducere a vulnerabilității.

Nu este necesar să pregătiți un exploit și nici să clasificați singur vulnerabilitatea. Este suficient să descrieți cât mai precis problema observată.

Ce se întâmplă după trimiterea raportului?

După primirea raportului:

  1. vom confirma primirea acestuia;
  2. vom verifica dacă informațiile transmise sunt complete;
  3. vom efectua o analiză tehnică;
  4. vă vom contacta, dacă este necesar;
  5. vom stabili măsurile de remediere și modalitățile de măsuri de mitigare a riscului;
  6. vă vom informa cu privire la progresul sau rezultatul analizei, în măsura în care acest lucru va fi posibil.

Termenul estimat pentru confirmarea primirii raportului: până la 3 zile lucrătoare. Durata analizei complete depinde de complexitatea problemei, de disponibilitatea produsului, de necesitatea efectuării testelor și de amploarea măsurilor de remediere necesare.

Principii pentru raportarea responsabilă

În timpul testării și raportării vulnerabilităților, respectați următoarele reguli:

  • nu accesați datele altor persoane;
  • nu copiați, nu ștergeți și nu modificați date care nu vă aparțin;
  • nu perturbați funcționarea produselor, serviciilor sau infrastructurii;
  • nu efectuați teste pe dispozitivele clienților fără consimțământul lor explicit;
  • nu exploatați vulnerabilitățile pentru obținerea de beneficii sau pentru a provoca prejudicii;
  • nu publicați detalii despre vulnerabilitate înainte de stabilirea datei de divulgare;
  • furnizați exclusiv informațiile necesare pentru efectuarea analizei.

Dacă, în timpul testelor, obțineți accidental acces la date cu caracter personal, informații confidențiale sau sisteme aparținând unor terțe părți, opriți imediat activitățile și descrieți situația în raport.

Informații privind divulgarea publică

Nu publicați informații care ar putea permite exploatarea vulnerabilității înainte de finalizarea analizei și implementarea măsurilor de remediere corespunzătoare.

În cazul unei vulnerabilități confirmate, putem conveni împreună cu dumneavoastră asupra:

  • datei de publicare a informațiilor;
  • domeniului detaliilor care vor fi divulgate;
  • modului de menționare a autorului raportului (datele dumneavoastră vor fi divulgate exclusiv cu acordul dumneavoastră);
  • publicării unei notificări de securitate;
  • atribuirii unui identificator CVE, dacă acest lucru este justificat.

Alte raportări de securitate

Dacă raportul se referă la securitatea unui site web, a infrastructurii IT, a conturilor utilizatorilor sau a sistemelor interne, vă rugăm să ne contactați prin intermediul: cybersecurity@fakro.pl

Contact:

Echipa responsabilă de securitatea produselor: FAKRO PSIRT
E-mail: psirt@fakro.com
Cheie PGP: PGP KEY

Informațiile de contact pentru cercetătorii în domeniul securității sunt disponibile și la adresa: security.txt