Turvalisus
Cozyla avaldus koordineeritud haavatavuste avalikustamise kohta (Coordinated Vulnerability Disclosure)
Viimati uuendatud: 28. august 2024
Cozyla on järjepidevalt pühendunud meie tooteid ja teenuseid kasutavate klientide turvalisuse tagamisele.
Turbestrateegia
Kuna teave haavatavuste kohta on suhteliselt tundlik, soovitame tungivalt kasutada Cozylale võimaliku turvaaugu teatamisel krüpteerimiseks meie avalikku PGP-võtit ning edastada meile tehnilised üksikasjad krüpteeritult.
Cozyla PGP avaliku võtme fail
-
Palun kasutage meie avalikku PGP-võtit, et krüpteerida kõik e-kirjaga saadetavad teated aadressile security@cozyla.com.
-
Palun esitage meile piisavad kontaktandmed (nt teie ettevõtte või organisatsiooni nimi ja teie kontaktisik), et saaksime teiega ühendust võtta.
-
Palun esitage probleemi või haavatavuse tehniline kirjeldus.
-
Palun täpsustage, millist konkreetset toodet testisite, sealhulgas toote nimi ja versiooninumber.
-
Probleemi kontrollimise hõlbustamiseks esitage palun kogu täiendav teave, sealhulgas testimiseks kasutatud tööriistade üksikasjad ja asjakohased testikonfiguratsioonid.
Tarkvara hooldusuuenduste strateegia
Kui haavatavus on tuvastatud, uuendatakse püsivara järgmiselt:
-
Tuvastamine: kasutajad või muud osapooled teatavad haavatavustest.
-
Kontrollimine: teatatud haavatavuse verifitseerimine.
-
Kõrvaldamine: lahenduse väljatöötamine turvatehnoloogiajuhi ja tarkvarainseneri poolt.
-
Valideerimine: leitud lahenduse kvaliteeditagamise (QA) ja valideerimistestide läbiviimine.
-
Sertifitseerimine: kui vajalik on Google’i autentimine, edastatakse vastavad komponendid kontrollimiseks ja heakskiitmiseks Google’i volitatud kolmanda osapoole sertifitseerimislaborisse.
-
Juurutamine: uuenduse edastamine OTA (Over-The-Air) kaudu.
Reageerimisaeg
Pärast haavatavusest teatise saamist kinnitame selle kättesaamist ja anname tagasisidet ligikaudu 7 tööpäeva jooksul. See hõlmab probleemi kinnitamist ja esmast tagasisidet. Paranduse arendamise ja juurutamisega seotud olekuuuendused edastatakse e-posti teel esimesel võimalusel.
Kui haavatavus on verifitseeritud, avalikustame probleemi ja vastava lahenduse üksikasjaliku teabe järgmise ajakava kohaselt:
-
Kriitilised haavatavused (Critical): kõrvaldamine 30 päeva jooksul;
-
Kõrge raskusastmega haavatavused (High): kõrvaldamine 60 päeva jooksul;
-
Keskmise raskusastmega haavatavused (Medium): kõrvaldamine 90 päeva jooksul;
-
Madala raskusastmega haavatavused (Low): kõrvaldamine pikema aja jooksul.
Märkused
Meie tooted saavad regulaarseid turvauuendusi, et tagada pidev kaitse. Turvauuenduste eelmääratud tugiperiood lõpeb üks aasta pärast toote kasutusea lõpu (EOL) staatuse saabumist. See staatus saabub 3 aastat pärast toote valmistamiskuupäeva. Toote valmistamiskuupäeva leiate toote pakendilt.
Turvaintsidendi hädaolukorra lahendamise plaan (Security Response Plan)
Turvaintsidendi korral tuleb seda käsitleda kiireloomulise küsimusena ja kõrgeima prioriteediga. Tegevjuhti ja tehnoloogiajuhti tuleb intsidendist teavitada ning nad peavad osalema selle lahendamises. Kui intsident on seotud tarkvara hooldusega, käsitletakse seda vastavalt selle lehe jaotises „Tarkvara hooldusuuenduste strateegia“ kirjeldatud protsessidele.
Viivitamata tuleb kokku kutsuda kriisikoosolek. Selle koosoleku eesmärk on koguda teavet, selgitada välja intsidendi asjaolud ja hinnata intsidendi kõrvaldamiseks (remediation) vajalikku eeldatavat ajakava.
Õiguslik teave
Kui otsustate jagada Cozylaga teavet, nõustute, et teie edastatud teavet käsitatakse mittevaralise ja mittekonfidentsiaalsena ning et Cozylal on õigus seda teavet mis tahes viisil, täielikult või osaliselt ja piiranguteta kasutada. Lisaks nõustute, et teabe edastamine ei loo teile mingeid õigusi ega Cozylale mingeid kohustusi.


