Vitajte — vyberte, prosím, dôvod vášho dopytu.

Koordinované zverejňovanie zraniteľností (CVD)

Spoločnosť Warmup poskytuje jednotlivcom aj organizáciám priestor na zodpovedné zverejnenie zraniteľností, ktoré objavili v akýchkoľvek produktoch Warmup obsahujúcich digitálne prvky. Na tejto stránke je transparentne opísaný celý proces CVD, od momentu nahlásenia až po vyriešenie zraniteľnosti, pričom spoločnosť Warmup pracuje na vývoji riešenia danej zraniteľnosti. 

V spoločnosti Warmup kladieme dôraz na využívanie procesu koordinovaného zverejňovania zraniteľností pri zlepšovaní bezpečnosti našich zariadení. Tieto zásady koordinovaného zverejňovania zraniteľností (CVD) opisujú náš štruktúrovaný proces bezpečného a spoľahlivého nahlasovania potenciálnych zraniteľností. 

Poznámka: Oznámenia v rámci procesu CVD spoločnosti Warmup sa musia zameriavať výlučne na produkty spoločnosti Warmup s digitálnymi prvkami. 

Rozsah 

Produkty spoločnosti Warmup s digitálnymi prvkami, ktoré spadajú do pôsobnosti zákona o kybernetickej odolnosti (Cyber Resilience Act, CRA) a na ktoré sa vzťahuje náš proces CVD „
“: 

Pripojené produkty  Súvisiace služby 
Warmup 7iE  Aplikácia MyHeating 
Warmup Element  Portál MyWarmup 
Warmup 6iE mini  Server 

 

Definície 

Dodávateľ: Warmup, organizácia, ktorá vytvorila alebo udržiava produkt, ktorý je zraniteľný, a ktorá prijme nápravné opatrenia.  

Objaviteľ: Jednotlivec alebo organizácia, ktorá zistila potenciálnu zraniteľnosť. 

Aktívne zneužitá zraniteľnosť: Zraniteľnosť, pre ktorú existujú spoľahlivé dôkazy, že ju zlý útočník zneužil v systéme bez povolenia vlastníka systému. 

Incident: Incident, ktorý negatívne ovplyvňuje alebo môže negatívne ovplyvniť schopnosť produktu s digitálnymi prvkami chrániť dostupnosť, autentickosť, integritu alebo dôvernosť údajov alebo funkcií.  

Závažný incident: Incident, ktorý negatívne ovplyvňuje dostupnosť, autentickosť, integritu alebo dôvernosť citlivých alebo dôležitých údajov alebo funkcií, alebo vedie k zavedeniu škodlivého kódu. 

 

Proces CVD 

Táto časť opisuje proces CVD, od podania hlásenia o zraniteľnosti alebo incidente až po jeho vyriešenie. 

  1. Akonáhle nálezca odošle platnú správu o zraniteľnosti, dostane od spoločnosti Warmup potvrdzovací e-mail o prijatí správy.  
  2. Následne spoločnosť Warmup posúdi hlásenie o zraniteľnosti. Zraniteľnosť sa posúdi a na základe jej platnosti sa buď prijme, alebo zamietne. V obidvoch prípadoch je nálezca informovaný. 
  3. Ak je hlásenie o zraniteľnosti posúdené ako platné, spoločnosť Warmup začne pracovať na vytvorení riešenia. Riešenie sa pripraví a prijme a nálezca je e-mailom informovaný o tom, aké je riešenie a že bolo vykonané. 
  4. Spoločnosť Warmup sa snaží vyriešiť všetky platné zraniteľnosti do 90 dní od nahlásenia, hoci v prípade zložitých opráv to môže trvať dlhšie. 

 

Právne upozornenie k CVD 

Keďže proces koordinovaného zverejňovania zraniteľností (CVD) spoločnosti Warmup je navrhnutý tak, aby prispieval k bezpečnosti produktov spoločnosti Warmup, spoločnosť Warmup neposkytuje žiadnu záruku ani nepreberá žiadnu zodpovednosť za povinnosti vyplývajúce z tohto procesu, za výsledky „riešenia zraniteľností“ ani za žiadne iné činnosti alebo míľniky stanovené spoločnosťou Warmup. Každý účastník tejto činnosti sa do nej zapojí bez spoliehania sa na akékoľvek vyhlásenia a/alebo záruky ostatných strán a všetky takéto vyhlásenia a/alebo záruky sa týmto v najväčšom rozsahu povolenom platnými právnymi predpismi vylučujú. 

Zraniteľnosť bude riešená v súlade s procesom CVD spoločnosti Warmup. Oznámenia v rámci procesu CVD spoločnosti Warmup sa musia zameriavať výlučne na produkty spoločnosti Warmup s digitálnymi prvkami. Oznámenia mimo tohto rozsahu nebudú spoločnosťou Warmup riešené.  

Oznámenia v rámci procesu CVD spoločnosti Warmup nezakladajú nárok na finančnú odmenu pre nálezcu. 

 

Povinnosti nálezcu 

Pri podaní hlásenia o zraniteľnosti sa nálezca (fyzická osoba alebo organizácia, ktorá zistila potenciálnu zraniteľnosť) zaväzuje: 

  • Zistenia bude zdieľať so spoločnosťou Warmup výlučne prostredníctvom formulára na nahlásenie zraniteľnosti. 
  • Poskytne dôkaz koncepcie (Overenie konceptu) a/alebo dostatočné informácie, ktoré umožnia reprodukciu zraniteľnosti. To umožní overenie hlásenia o zraniteľnosti a navrhnutie možných opráv. 
  • Oznamovať iba zraniteľnosti týkajúce sa produktov spoločnosti Warmup s digitálnymi prvkami. 

Spoločnosť Warmup tiež žiada, aby sa nálezca zaviazal, že zraniteľnosť nezverejní iným osobám, kým ju spoločnosť Warmup nevyrieši, že zraniteľnosť nevyužije na účely zneužitia nad rámec minimálneho rozsahu potrebného na jej demonštrovanie spoločnosti Warmup a že zraniteľnosť nevyužije na dosiahnutie finančného zisku. Pokiaľ to bude možné, k týmto riešeniam dôjde do 90 dní od posúdenia platnosti zraniteľnosti v súlade s časovými rámcami procesu CVD spoločnosti Warmup. 

 

Povinnosti spoločnosti Warmup 

Spoločnosť Warmup: 

  • Zaobchádzať s odoslanými hláseniami dôverne. Spoločnosť Warmup nebude zdieľať údaje nálezcu s tretími stranami bez jeho súhlasu. Ak však zraniteľnosť predstavuje aktívne zneužívanú zraniteľnosť alebo závažný incident, sme podľa CRA povinní nahlásiť ju príslušným vnútroštátnym orgánom EÚ (napr. ENISA, CSIRT) do 24 hodín od jej zistenia. 
  • Prijímať hlásenia od anonymných nálezcov. Anonymní nálezcovia však berú na vedomie, že spoločnosť Warmup ich nemusí byť schopná kontaktovať v súvislosti s témami, ktoré sa týkajú, okrem iného: zraniteľnosti, pokroku pri jej odstraňovaní, zverejnenia zraniteľnosti. 
  • Potvrdíme prijatie hlásenia o zraniteľnosti odoslaného nálezcom do 7 dní od jeho odoslania, ak nálezca nie je anonymný. 
  • Počas celého procesu informovať nálezcu o pokroku, okrem prípadov, keď to nie je možné z dôvodu, že nálezca vystupuje anonymne. 
  • Snažíme sa vyriešiť platné zraniteľnosti v rámci programu „ “ do 90 dní. Môžu však nastať situácie, keď rýchle vyriešenie alebo akékoľvek vyriešenie nie je z rôznych dôvodov možné. 

 

Nahlásenie zraniteľnosti

Ako nahlásiť zraniteľnosť (jednotné kontaktné miesto) Aby sme zaistili, že s nami budete môcť komunikovať priamo a rýchlo, spoločnosť Warmup zriadila špecializované jednotné kontaktné miesto (SPOC). Tento kanál prevádzkuje náš manažér pre komunikáciu a interný tím na posudzovanie prípadov. 

Ak sa domnievate, že ste objavili bezpečnostnú zraniteľnosť v produkte alebo službe Warmup, kontaktujte nás prosím ihneď prostredníctvom: 

 

POZNÁMKA: Odporúčame použiť webový formulár, pretože obsahuje polia pre všetky relevantné informácie, ktoré potrebujeme. 

 

Ak chcete, môžete nám zraniteľnosti nahlásiť aj nepriamo alebo anonymne prostredníctvom vášho národného tímu pre reakciu na incidenty počítačovej bezpečnosti (CSIRT) 
CERT-Bund
www.bsi.bund.de
certbund@bsi.bund.de