Bezpečnost
Prohlášení společnosti Cozyla o koordinovaném zveřejňování zranitelností (Coordinated Vulnerability Disclosure)
Naposledy aktualizováno: 28. srpna 2024
Společnost Cozyla se důsledně zavazuje zajišťovat bezpečnost našich zákazníků, kteří používají naše produkty a služby.
Bezpečnostní strategie
Protože informace o zranitelnostech jsou poměrně citlivé, důrazně vám doporučujeme při nahlášení potenciální bezpečnostní chyby společnosti Cozyla použít k šifrování náš veřejný klíč PGP a zaslat nám technické podrobnosti v zašifrované podobě.
Soubor s veřejným klíčem PGP společnosti Cozyla
-
Použijte prosím náš veřejný klíč PGP k zašifrování všech e-mailových zpráv zasílaných na adresu security@cozyla.com.
-
Uveďte prosím dostatečné kontaktní údaje (např. název vaší společnosti či organizace a kontaktní osobu), abychom vás mohli kontaktovat.
-
Uveďte prosím technický popis problému nebo zranitelnosti.
-
Uveďte prosím, který konkrétní produkt jste testovali, včetně názvu produktu a čísla verze.
-
Abyste nám usnadnili ověření problému, poskytněte prosím veškeré další informace včetně podrobností o nástrojích použitých k testování a relevantních testovacích konfiguracích.
Strategie aktualizací údržby softwaru
Jakmile je zranitelnost identifikována, firmware se aktualizuje následujícím způsobem:
-
Identifikace: Zranitelnosti jsou nahlášeny uživateli nebo jinými stranami.
-
Ověření: Ověření nahlášené zranitelnosti.
-
Náprava: Vypracování řešení Security Technology Managerem a softwarovým inženýrem.
-
Validace: Provedení testů zajištění kvality (QA) a validačních testů nalezeného řešení.
-
Certifikace: Pokud je vyžadováno ověření Googlem, příslušné komponenty budou předány k posouzení a schválení certifikační laboratoři třetí strany autorizované společností Google.
-
Nasazení: Dodání aktualizace prostřednictvím OTA (Over-The-Air).
Doba reakce
Po obdržení oznámení o zranitelnosti potvrdíme jeho přijetí a přibližně do 7 pracovních dnů vám poskytneme zpětnou vazbu. Ta zahrnuje potvrzení problému a úvodní vyjádření. Aktualizace stavu týkající se vývoje a nasazení opravy budou e-mailem sdělovány co nejdříve.
Jakmile bude zranitelnost ověřena, zveřejníme podrobné informace o problému a příslušném řešení podle následujícího harmonogramu:
-
Kritické zranitelnosti (Critical): odstranění do 30 dnů;
-
Vysoce závažné zranitelnosti (High): odstranění do 60 dnů;
-
Středně závažné zranitelnosti (Medium): odstranění do 90 dnů;
-
Zranitelnosti s nízkou závažností (Low): odstranění v delší lhůtě.
Poznámky
Naše produkty dostávají pravidelné bezpečnostní aktualizace, které zajišťují nepřetržitou ochranu. Předem stanovená doba podpory bezpečnostních aktualizací končí jeden rok po dosažení stavu End-of-Life (EOL) produktu. Tento stav nastává 3 roky po datu výroby produktu. Datum výroby produktu najdete na jeho obalu.
Plán reakce na bezpečnostní incidenty (Security Response Plan)
Pokud dojde k bezpečnostnímu incidentu, musí být řešen jako naléhavá záležitost s nejvyšší prioritou. Generální ředitel (CEO) a technický ředitel (CTO) musí být o incidentu informováni a podílet se na jeho řešení. Pokud incident souvisí s údržbou softwaru, bude řešen v souladu s postupy uvedenými v části „Strategie aktualizací údržby softwaru“ na této stránce.
Je nutné neprodleně svolat krizové jednání. Cílem tohoto jednání je shromáždit informace, objasnit situaci související s incidentem a odhadnout předpokládaný časový rámec jeho nápravy (remediation).
Právní upozornění
Pokud se rozhodnete sdílet informace se společností Cozyla, souhlasíte s tím, že vámi předané informace budou považovány za nevlastnické a nedůvěrné a že společnost Cozyla je oprávněna tyto informace libovolně, zcela nebo částečně a bez omezení využívat. Dále souhlasíte s tím, že předáním informací vám nevznikají žádná práva ani společnosti Cozyla žádné povinnosti.


