Bezpečnost

Prohlášení společnosti Cozyla o koordinovaném zveřejňování zranitelností (Coordinated Vulnerability Disclosure)

Naposledy aktualizováno: 28. srpna 2024

Společnost Cozyla se důsledně zavazuje zajišťovat bezpečnost našich zákazníků, kteří používají naše produkty a služby.

Bezpečnostní strategie

Protože informace o zranitelnostech jsou poměrně citlivé, důrazně vám doporučujeme při nahlášení potenciální bezpečnostní chyby společnosti Cozyla použít k šifrování náš veřejný klíč PGP a zaslat nám technické podrobnosti v zašifrované podobě.

Soubor s veřejným klíčem PGP společnosti Cozyla

  • Použijte prosím náš veřejný klíč PGP k zašifrování všech e-mailových zpráv zasílaných na adresu security@cozyla.com.

  • Uveďte prosím dostatečné kontaktní údaje (např. název vaší společnosti či organizace a kontaktní osobu), abychom vás mohli kontaktovat.

  • Uveďte prosím technický popis problému nebo zranitelnosti.

  • Uveďte prosím, který konkrétní produkt jste testovali, včetně názvu produktu a čísla verze.

  • Abyste nám usnadnili ověření problému, poskytněte prosím veškeré další informace včetně podrobností o nástrojích použitých k testování a relevantních testovacích konfiguracích.

Strategie aktualizací údržby softwaru

Jakmile je zranitelnost identifikována, firmware se aktualizuje následujícím způsobem:

  1. Identifikace: Zranitelnosti jsou nahlášeny uživateli nebo jinými stranami.

  2. Ověření: Ověření nahlášené zranitelnosti.

  3. Náprava: Vypracování řešení Security Technology Managerem a softwarovým inženýrem.

  4. Validace: Provedení testů zajištění kvality (QA) a validačních testů nalezeného řešení.

  5. Certifikace: Pokud je vyžadováno ověření Googlem, příslušné komponenty budou předány k posouzení a schválení certifikační laboratoři třetí strany autorizované společností Google.

  6. Nasazení: Dodání aktualizace prostřednictvím OTA (Over-The-Air).

Doba reakce

Po obdržení oznámení o zranitelnosti potvrdíme jeho přijetí a přibližně do 7 pracovních dnů vám poskytneme zpětnou vazbu. Ta zahrnuje potvrzení problému a úvodní vyjádření. Aktualizace stavu týkající se vývoje a nasazení opravy budou e-mailem sdělovány co nejdříve.

Jakmile bude zranitelnost ověřena, zveřejníme podrobné informace o problému a příslušném řešení podle následujícího harmonogramu:

  1. Kritické zranitelnosti (Critical): odstranění do 30 dnů;

  2. Vysoce závažné zranitelnosti (High): odstranění do 60 dnů;

  3. Středně závažné zranitelnosti (Medium): odstranění do 90 dnů;

  4. Zranitelnosti s nízkou závažností (Low): odstranění v delší lhůtě.

Poznámky

Naše produkty dostávají pravidelné bezpečnostní aktualizace, které zajišťují nepřetržitou ochranu. Předem stanovená doba podpory bezpečnostních aktualizací končí jeden rok po dosažení stavu End-of-Life (EOL) produktu. Tento stav nastává 3 roky po datu výroby produktu. Datum výroby produktu najdete na jeho obalu.

Plán reakce na bezpečnostní incidenty (Security Response Plan)

Pokud dojde k bezpečnostnímu incidentu, musí být řešen jako naléhavá záležitost s nejvyšší prioritou. Generální ředitel (CEO) a technický ředitel (CTO) musí být o incidentu informováni a podílet se na jeho řešení. Pokud incident souvisí s údržbou softwaru, bude řešen v souladu s postupy uvedenými v části „Strategie aktualizací údržby softwaru“ na této stránce.

Je nutné neprodleně svolat krizové jednání. Cílem tohoto jednání je shromáždit informace, objasnit situaci související s incidentem a odhadnout předpokládaný časový rámec jeho nápravy (remediation).

Právní upozornění

Pokud se rozhodnete sdílet informace se společností Cozyla, souhlasíte s tím, že vámi předané informace budou považovány za nevlastnické a nedůvěrné a že společnost Cozyla je oprávněna tyto informace libovolně, zcela nebo částečně a bez omezení využívat. Dále souhlasíte s tím, že předáním informací vám nevznikají žádná práva ani společnosti Cozyla žádné povinnosti.