Sikkerhed

Cozylas erklæring om koordineret offentliggørelse af sårbarheder (Coordinated Vulnerability Disclosure)

Senest opdateret: 28. august 2024

Cozyla arbejder konsekvent for at sikre vores kunders sikkerhed, når de bruger vores produkter og tjenester.

Sikkerhedsstrategi

Da oplysninger om sårbarheder er forholdsvis følsomme, anbefaler vi kraftigt, at du bruger vores offentlige PGP-nøgle til kryptering, når du indberetter en potentiel sikkerhedsbrist til Cozyla, og sender os de tekniske detaljer krypteret.

Cozylas fil med offentlig PGP-nøgle

  • Brug venligst vores offentlige PGP-nøgle til at kryptere alle e-mails, der sendes til security@cozyla.com.

  • Oplys venligst tilstrækkelige kontaktoplysninger (f.eks. navnet på din virksomhed/organisation og din kontaktperson), så vi kan komme i kontakt med dig.

  • Angiv venligst en teknisk beskrivelse af problemet eller sårbarheden.

  • Oplys venligst, hvilket specifikt produkt du har testet, herunder produktnavn og versionsnummer.

  • For at gøre det lettere for os at undersøge problemet bedes du give os alle yderligere oplysninger, herunder detaljer om de værktøjer, der blev brugt til testene, samt relevante testkonfigurationer.

Strategi for softwarevedligeholdelsesopdateringer

Når en sårbarhed er blevet identificeret, opdateres firmwaren som følger:

  1. Identifikation: Sårbarheder indberettes af brugere eller andre parter.

  2. Verificering: Verificering af den indberettede sårbarhed.

  3. Afhjælpning: Udarbejdelse af en løsning af Security Technology Manager og softwareingeniøren.

  4. Validering: Gennemførelse af kvalitetssikrings- (QA) og valideringstest af den fundne løsning.

  5. Certificering: Hvis Google-godkendelse er påkrævet, sendes de relevante komponenter til et Google-autoriseret tredjepartscertificeringslaboratorium til test og godkendelse.

  6. Udrulning: Levering af opdateringen via OTA (Over-The-Air).

Responstid

Når vi har modtaget en sårbarhedsrapport, bekræfter vi modtagelsen og giver feedback inden for ca. 7 arbejdsdage. Dette omfatter en bekræftelse af problemet samt indledende feedback. Statusopdateringer om udvikling og udrulning af rettelsen kommunikeres via e-mail så hurtigt som muligt.

Når en sårbarhed er blevet verificeret, offentliggør vi detaljerede oplysninger om problemet og den tilsvarende løsning i henhold til følgende tidsplan:

  1. Kritiske sårbarheder (Critical): Afhjælpning inden for 30 dage;

  2. Alvorlige sårbarheder (High): Afhjælpning inden for 60 dage;

  3. Mellemstore sårbarheder (Medium): Afhjælpning inden for 90 dage;

  4. Lave sårbarheder (Low): Afhjælpning over en længere periode.

Bemærkninger

Vores produkter modtager regelmæssige sikkerhedsopdateringer for at sikre løbende beskyttelse. Den foruddefinerede supportperiode for sikkerhedsopdateringer slutter et år efter produktets End-of-Life-status (EOL). Denne status indtræder 3 år efter produktets fremstillingsdato. Produktets fremstillingsdato findes på produktemballagen.

Plan for håndtering af sikkerhedshændelser (Security Response Plan)

Hvis der opstår en sikkerhedshændelse, skal den behandles som en presserende sag med højeste prioritet. CEO'en og CTO'en skal informeres om hændelsen og medvirke til håndteringen af den. Hvis hændelsen vedrører et problem med softwarevedligeholdelse, håndteres den i henhold til processerne i „Strategi for softwarevedligeholdelsesopdateringer“ på denne side.

Der skal straks indkaldes til et krisemøde. Formålet med mødet er at indsamle oplysninger, afklare hændelsens omfang og vurdere den forventede tidsramme for afhjælpning af hændelsen.

Juridisk meddelelse

Hvis du beslutter dig for at dele oplysninger med Cozyla, accepterer du, at de oplysninger, du sender, betragtes som ikke-proprietære og ikke-fortrolige, og at Cozyla er berettiget til at bruge disse oplysninger på enhver måde, helt eller delvist og uden begrænsning. Derudover accepterer du, at overførslen af oplysninger ikke medfører nogen rettigheder for dig eller forpligtelser for Cozyla.