Nahlášení zranitelnosti nebo bezpečnostního problému produktu

Pokud zjistíte zranitelnost nebo potenciální problém týkající se kybernetické bezpečnosti produktu FAKRO, nahlaste jej podle níže uvedených pokynů. Týká se to zejména následujících produktů:

  • elektronická zařízení;
  • ovladače;
  • řídicí jednotky;
  • produkty využívající bezdrátovou komunikaci;
  • mobilní aplikace;
  • webové aplikace související s ovládáním produktů;
  • firmware a vestavěný software;
  • komunikační rozhraní a služby související s produkty.

Každé hlášení analyzuje tým odpovědný za bezpečnost produktů FAKRO.

Jak nahlásit bezpečnostní incident?

Hlášení týkající se zranitelnosti nebo jiného problému s kybernetickou bezpečností našeho produktu zašlete e-mailem na adresu: psirt@fakro.com

Pokud zasíláte důvěrné informace nebo kód, který ukazuje způsob zneužití zranitelnosti, můžete zprávu zašifrovat pomocí našeho PGP klíče.

Odkaz na klíč: PGP KEY

Co by mělo hlášení obsahovat?

Aby bylo možné hlášení efektivně ověřit, uveďte následující informace:

  • sériové číslo produktu;
  • popis zjištěného problému;
  • postup pro reprodukci problému, je-li znám;
  • informace o možných dopadech zranitelnosti;
  • své kontaktní údaje (e-mail, telefon), které umožní další komunikaci.

Sériové číslo je základním identifikátorem produktu. Na jeho základě můžeme mimo jiné určit model produktu a přiřazené verze hardwaru a softwaru.

Doporučujeme také přiložit fotografie typového štítku. Tím se sníží riziko chybného přečtení sériového čísla.

K hlášení můžete rovněž přiložit další materiály, které usnadní analýzu problému, zejména:

  • fotografie nebo snímky obrazovky;
  • nahrávky;
  • systémové protokoly;
  • konfigurační soubory;
  • ukázkové zprávy nebo síťové pakety;
  • protokoly o testech;
  • skript nebo Proof of Concept ukazující způsob reprodukce zranitelnosti.

Nemusíte připravovat exploit ani sami klasifikovat zranitelnost. V hlášení stačí co nejpřesněji popsat zjištěný problém.

Co se děje po odeslání hlášení?

Po obdržení hlášení:

  1. potvrdíme jeho přijetí;
  2. ověříme úplnost poskytnutých informací;
  3. provedeme technickou analýzu;
  4. v případě potřeby vás budeme kontaktovat;
  5. stanovíme nápravná opatření a způsob omezení rizika;
  6. budeme vás informovat o průběhu nebo výsledku analýzy v rozsahu, v jakém to bude možné.

Předpokládaná lhůta pro potvrzení přijetí hlášení: do 3 pracovních dnů. Doba potřebná k dokončení celé analýzy závisí na složitosti problému, dostupnosti produktu, nutnosti provést testy a rozsahu požadovaných nápravných opatření.

Pravidla odpovědného hlášení

Při testování a nahlašování zranitelností dodržujte následující pravidla:

  • nezískávejte přístup k údajům jiných osob;
  • nekopírujte, nemažte ani neupravujte údaje, které vám nepatří;
  • nenarušujte fungování produktů, služeb ani infrastruktury;
  • neprovádějte testy na zařízeních zákazníků bez jejich výslovného souhlasu;
  • nezneužívejte zranitelnosti k získání prospěchu ani ke způsobení škody;
  • nezveřejňujte podrobnosti o zranitelnosti před sjednáním termínu zveřejnění;
  • poskytujte pouze informace nezbytné k provedení analýzy.

Pokud během testování náhodně získáte přístup k osobním údajům, důvěrným informacím nebo systémům třetích stran, okamžitě ukončete svou činnost a popište nám tuto situaci v hlášení.

Informace o veřejném zveřejnění

Nezveřejňujte informace umožňující zneužití zranitelnosti před dokončením její analýzy a zavedením příslušných nápravných opatření.

V případě potvrzené zranitelnosti se s vámi můžeme dohodnout na:

  • termínu zveřejnění informací;
  • rozsahu zveřejňovaných podrobností;
  • způsobu uvedení autora hlášení (vaše údaje budou zveřejněny pouze s vaším souhlasem);
  • zveřejnění bezpečnostního upozornění;
  • přidělení identifikátoru CVE, bude-li to odůvodněné.

Ostatní bezpečnostní hlášení

Pokud se hlášení týká zabezpečení webových stránek, IT infrastruktury, uživatelských účtů nebo interních systémů, kontaktujte nás prostřednictvím: cybersecurity@fakro.pl

Kontakt:

Tým odpovědný za bezpečnost produktů: FAKRO PSIRT
E-mail: psirt@fakro.com
PGP klíč: PGP KEY

Kontaktní údaje pro bezpečnostní výzkumníky jsou rovněž k dispozici na adrese: security.txt