Sigurnost
Cozyla objašnjenje koordiniranog otkrivanja ranjivosti (Coordinated Vulnerability Disclosure)
Posljednje ažuriranje: 28. kolovoza 2024.
Cozyla je dosljedno predana osiguravanju sigurnosti naših korisnika koji upotrebljavaju naše proizvode i usluge.
Sigurnosna strategija
Budući da su informacije o ranjivostima relativno osjetljive, izričito preporučujemo da pri prijavljivanju potencijalne sigurnosne ranjivosti tvrtki Cozyla upotrijebite naš javni PGP ključ za šifriranje te da nam tehničke pojedinosti pošaljete šifrirane.
Datoteka javnog PGP ključa tvrtke Cozyla
-
Upotrijebite naš javni PGP ključ za šifriranje svih poruka e-pošte poslanih na security@cozyla.com.
-
Navedite dovoljno podataka za kontakt (npr. naziv svoje tvrtke/organizacije i osobu za kontakt) kako bismo mogli stupiti u kontakt s vama.
-
Navedite tehnički opis problema ili ranjivosti.
-
Navedite koji ste konkretni proizvod testirali, uključujući naziv proizvoda i broj verzije.
-
Kako biste nam olakšali provjeru problema, navedite sve dodatne informacije, uključujući pojedinosti o alatima upotrijebljenima za testiranje i relevantnim konfiguracijama testiranja.
Strategija ažuriranja softvera za održavanje
Nakon što se utvrdi ranjivost, firmver će se ažurirati na sljedeći način:
-
Identifikacija: Ranjivosti prijavljuju korisnici ili druge strane.
-
Provjera: Provjera prijavljene ranjivosti.
-
Otklanjanje: Voditelj sigurnosne tehnologije i softverski inženjer izrađuju rješenje.
-
Validacija: Provođenje testova osiguranja kvalitete (QA) i validacije pronađenog rješenja.
-
Certifikacija: Ako je potrebna Googleova autentifikacija, odgovarajuće se komponente šalju u certifikacijski laboratorij treće strane koji je ovlastio Google, radi provjere i odobrenja.
-
Isporuka: Isporuka ažuriranja putem OTA-e (Over-The-Air).
Vrijeme odaziva
Nakon primitka prijave ranjivosti potvrdit ćemo njezin primitak i odgovoriti u roku od približno 7 radnih dana. To uključuje potvrdu problema i početne povratne informacije. Ažuriranja statusa u vezi s razvojem i isporukom popravka bit će poslana e-poštom što je prije moguće.
Nakon što se ranjivost potvrdi, objavit ćemo detaljne informacije o problemu i odgovarajućem rješenju prema sljedećem rasporedu:
-
Kritične ranjivosti (Critical): otklanjanje u roku od 30 dana;
-
Ranjivosti visoke razine (High): otklanjanje u roku od 60 dana;
-
Ranjivosti srednje razine (Medium): otklanjanje u roku od 90 dana;
-
Ranjivosti niske razine (Low): otklanjanje u duljem razdoblju.
Napomene
Naši proizvodi redovito primaju sigurnosna ažuriranja kako bi se osigurala kontinuirana zaštita. Unaprijed određeno razdoblje podrške za sigurnosna ažuriranja završava godinu dana nakon statusa kraja životnog vijeka (EOL) proizvoda. Taj status nastupa 3 godine nakon datuma proizvodnje proizvoda. Datum proizvodnje proizvoda možete pronaći na ambalaži proizvoda.
Plan odgovora na sigurnosne incidente (Security Response Plan)
Ako dođe do sigurnosnog incidenta, mora se tretirati kao hitan slučaj najvišeg prioriteta. CEO i CTO moraju biti obaviješteni o incidentu i sudjelovati u njegovu rješavanju. Ako je incident povezan s održavanjem softvera, obrađuje se u skladu s postupcima „Strategije ažuriranja softvera za održavanje” na ovoj stranici.
Krizni sastanak mora se sazvati bez odgode. Cilj je sastanka prikupiti informacije, razjasniti okolnosti incidenta i procijeniti očekivani vremenski okvir za njegovo otklanjanje (remedijaciju).
Pravna napomena
Ako odlučite podijeliti informacije s tvrtkom Cozyla, suglasni ste da se informacije koje ste poslali smatraju nevlasničkima i nejavnima te da Cozyla ima pravo upotrebljavati te informacije na bilo koji način, u cijelosti ili djelomično i bez ograničenja. Nadalje, suglasni ste da slanjem informacija za vas ne nastaju nikakva prava niti za Cozyla nastaju ikakve obveze.


