Samordnad rapportering av sårbarheter (CVD)
Warmup har skapat en plattform där privatpersoner och organisationer på ett ansvarsfullt sätt kan rapportera sårbarheter som de har upptäckt i Warmups produkter med digitala komponenter. Hela CVD-processen beskrivs öppet på denna sida, från det att en sårbarhet rapporteras till dess att den åtgärdas, där Warmup arbetar för att ta fram en lösning på sårbarheten.
På Warmup värdesätter vi användningen av en process för samordnad rapportering av sårbarheter för att förbättra säkerheten i våra enheter. Denna policy för samordnad rapportering av sårbarheter (CVD) beskriver vår strukturerade process för att på ett säkert sätt rapportera potentiella sårbarheter till oss.
Observera: Rapporter till Warmups CVD-process måste endast avse Warmup produkter med digitala element.
Omfattning
Warmup produkter med digitala komponenter som omfattas av Cyber Resilience Act (CRA) och för vilka vår CVD-process enligt gäller:
|
Anslutna produkter |
Relaterade tjänster |
|
Warmup 7iE |
MyHeating-appen |
|
Warmup Element |
MyWarmup-portalen |
|
Warmup 6iE mini |
Server |
Definitioner
Leverantör: Warmup, den organisation som har skapat eller underhåller den produkt som är sårbar och som kommer att vidta åtgärder för att åtgärda sårbarheten.
Upptäckare: Person eller organisation som har upptäckt en potentiell sårbarhet.
Aktivt utnyttjad sårbarhet: En sårbarhet för vilken det finns tillförlitliga bevis på att en illvillig aktör har utnyttjat den i ett system utan systemägarens tillstånd.
Incident: En incident som negativt påverkar eller kan påverka förmågan hos en produkt med digitala element att skydda tillgängligheten, äktheten, integriteten eller konfidentialiteten hos data eller funktioner.
Allvarlig incident: En incident som negativt påverkar tillgängligheten, äktheten, integriteten eller konfidentialiteten hos känsliga eller viktiga data eller funktioner, eller som leder till att skadlig kod införs.
CVD-processen
I detta avsnitt beskrivs CVD-processen, från inlämning av rapporten om sårbarheten eller incidenten till dess lösning.
- När en giltig sårbarhetsrapport har lämnats in av en upptäckare (Finder) kommer upptäckaren att få ett bekräftelsemejl från Warmup om att rapporten har mottagits.
- Därefter kommer Warmup att bedöma sårbarhetsrapporten. Sårbarheten utvärderas och antas eller avvisas beroende på dess giltighet. I båda fallen underrättas upptäckaren.
- Om sårbarhetsrapporten bedöms som giltig kommer Warmup att påbörja arbetet med att ta fram en lösning. Lösningen utarbetas och antas, och upptäckaren informeras via e-post om vad lösningen innebär och att den har genomförts.
- Warmup strävar efter att åtgärda alla giltiga sårbarheter inom 90 dagar efter anmälan, även om det kan ta längre tid för komplicerade åtgärder.
Rättsligt meddelande om CVD
Eftersom Warmup process för samordnad sårbarhetsrapportering (CVD) är utformad för att främja säkerheten hos Warmup produkter, garanterar Warmup inte och tar inte på sig något ansvar för denna process, resultaten av ”sårbarhetsåtgärderna” eller andra aktiviteter eller milstolpar som fastställs av Warmup. Varje deltagare i denna verksamhet deltar i detta erbjudande utan att förlita sig på eller förlita sig på några utfästelser och/eller garantier från de andra parterna, och alla sådana utfästelser och/eller garantier avvisas härmed i den utsträckning som tillämplig lag tillåter.
Sårbarheten kommer att hanteras i enlighet med Warmups CVD-process. Anmälningar till Warmups CVD-process måste avse enbart Warmup-produkter med digitala element. Anmälningar som faller utanför detta område kommer inte att behandlas av Warmup.
Anmälningar till Warmup CVD-process ger inte upphov till någon ekonomisk ersättning för upptäckaren.
Upptäckarens ansvar
När en sårbarhetsrapport lämnas in förbinder sig upptäckaren (den person eller organisation som har upptäckt en potentiell sårbarhet) att:
- Endast dela sina upptäckter med Warmup via formuläret för sårbarhetsrapporter.
- Tillhandahålla ett Proof-of-Concept och/eller tillräcklig information för att möjliggöra reproduktion av sårbarheten. Detta gör det möjligt att verifiera sårbarhetsrapporten och föreslå eventuella åtgärder.
- Endast rapportera sårbarheter som avser Warmup-produkter med digitala element.
Warmup begär även att upptäckaren förbinder sig att inte avslöja sårbarheten för andra personer förrän den har åtgärdats av Warmup, att inte utnyttja sårbarheten utöver vad som är absolut nödvändigt för att demonstrera sårbarheten för Warmup, och att inte utnyttja sårbarheten för ekonomisk vinning. I den mån det är möjligt kommer dessa åtgärder att vidtas inom 90 dagar, när sårbarheten har bedömts som giltig, i enlighet med tidsramarna för Warmup CVD-process.
Warmup ansvar
Warmup kommer att:
- Behandla inlämnade rapporter konfidentiellt. Warmup kommer inte att dela upptäckarens uppgifter med tredje part utan upptäckarens tillstånd. Om sårbarheten emellertid utgör en aktivt utnyttjad sårbarhet eller en allvarlig incident är vi enligt CRA skyldiga att rapportera den till berörda nationella myndigheter inom EU (t.ex. ENISA, CSIRT) inom 24 timmar efter att vi fått kännedom om den.
- Ta emot rapporter från anonyma upptäckare. Anonyma upptäckare accepterar dock att Warmup eventuellt inte kan kontakta dem i frågor som rör, men inte är begränsade till: sårbarheten, framsteg mot att åtgärda sårbarheten samt offentliggörande av sårbarheten.
- Bekräfta mottagandet av den sårbarhetsrapport som lämnats in av upptäckaren inom 7 dagar efter inlämnandet, om upptäckaren inte är anonym.
- Hålla upptäckaren uppdaterad om framstegen under hela processen, utom när detta inte är möjligt på grund av att upptäckaren agerar anonymt.
- Sträva efter att åtgärda giltiga sårbarheter inom 90 dagar. Det kan dock finnas tillfällen då en snabb lösning eller någon lösning alls inte är möjlig, av olika skäl.
Rapportera en sårbarhet
Hur man rapporterar en sårbarhet (en enda kontaktpunkt) För att säkerställa att du kan kommunicera direkt och snabbt med oss har Warmup inrättat en dedikerad enda kontaktpunkt (SPOC). Denna kanal sköts av vår kommunikationschef och vårt interna triageteam.
Om du tror att du har upptäckt en säkerhetsbrist i en Warmup-produkt eller -tjänst, kontakta oss omedelbart via:
OBS! Vi rekommenderar att du använder webbformuläret, eftersom det innehåller fält för all relevant information som vi behöver.
Om du föredrar det kan du också rapportera sårbarheter till oss indirekt eller anonymt via ditt nationella CSIRT (Incidenthanteringsteam för datasäkerhet)
CERT-Bund
www.bsi.bund.de
certbund@bsi.bund.de