Biztonság

A Cozyla nyilatkozata a sebezhetőségek összehangolt közzétételéről (Coordinated Vulnerability Disclosure)

Legutóbb frissítve: 2024. augusztus 28.

A Cozyla következetesen elkötelezett amellett, hogy biztosítsa termékeinket és szolgáltatásainkat használó ügyfeleink biztonságát.

Biztonsági stratégia

Mivel a sebezhetőségekkel kapcsolatos információk viszonylag érzékenyek, nyomatékosan javasoljuk, hogy amikor egy lehetséges biztonsági rést jelent a Cozyla számára, használja nyilvános PGP-kulcsunkat a titkosításhoz, és a technikai részleteket titkosítva küldje el nekünk.

A Cozyla nyilvános PGP-kulcsfájlja

  • Kérjük, használja nyilvános PGP-kulcsunkat a security@cozyla.com címre küldött valamennyi e-mail titkosításához.

  • Kérjük, adjon meg elegendő kapcsolattartási adatot (például vállalata vagy szervezete nevét és kapcsolattartója nevét), hogy kapcsolatba léphessünk Önnel.

  • Kérjük, adjon műszaki leírást a problémáról vagy a sebezhetőségről.

  • Kérjük, adja meg, hogy pontosan melyik terméket tesztelte, beleértve a termék nevét és verziószámát.

  • A probléma kivizsgálásának megkönnyítése érdekében kérjük, bocsásson rendelkezésünkre minden további információt, beleértve a teszteléshez használt eszközök részleteit és a releváns tesztkonfigurációkat is.

Szoftverkarbantartási frissítési stratégia

A sebezhetőség azonosítását követően a firmware frissítése a következőképpen történik:

  1. Azonosítás: A sebezhetőségeket felhasználók vagy más felek jelentik.

  2. Ellenőrzés: A bejelentett sebezhetőség ellenőrzése.

  3. Elhárítás: Megoldás kidolgozása a biztonságtechnológiai vezető és a szoftvermérnök által.

  4. Érvényesítés: Minőségbiztosítási (QA) és érvényesítési tesztek elvégzése a megtalált megoldáshoz.

  5. Tanúsítás: Ha Google-hitelesítés szükséges, a megfelelő összetevőket vizsgálatra és jóváhagyásra egy Google által engedélyezett külső tanúsító laboratóriumba küldik.

  6. Telepítés: A frissítés OTA (Over-The-Air) módon történő kézbesítése.

Válaszadási idő

A sebezhetőség bejelentésének kézhezvételét követően visszaigazoljuk annak beérkezését, és körülbelül 7 munkanapon belül visszajelzést adunk. Ez magában foglalja a probléma megerősítését és az első visszajelzést. A javítás fejlesztésével és telepítésével kapcsolatos állapotfrissítéseket e-mailben, a lehető leggyorsabban közöljük.

A sebezhetőség ellenőrzését követően a problémával és a kapcsolódó megoldással kapcsolatos részletes információkat az alábbi ütemezés szerint tesszük közzé:

  1. Kritikus sebezhetőségek (Critical): elhárítás 30 napon belül;

  2. Magas kockázatú sebezhetőségek (High): elhárítás 60 napon belül;

  3. Közepes kockázatú sebezhetőségek (Medium): elhárítás 90 napon belül;

  4. Alacsony kockázatú sebezhetőségek (Low): elhárítás hosszabb időn belül.

Megjegyzések

Termékeink rendszeres biztonsági frissítéseket kapnak a folyamatos védelem biztosítása érdekében. A biztonsági frissítések előre meghatározott támogatási időszaka a termék élettartamának végéhez (EOL) kapcsolódó állapotot követő egy év elteltével ér véget. Ez az állapot a termék gyártási dátumát követő 3 év elteltével áll be. A termék gyártási dátuma a termék csomagolásán található.

Biztonsági vészhelyzeti terv (Security Response Plan)

Biztonsági incidens esetén azt sürgős ügyként, a legmagasabb prioritással kell kezelni. Az incidensről tájékoztatni kell a vezérigazgatót és a műszaki igazgatót, akiknek részt kell venniük az incidens elhárításában. Ha az incidens szoftverkarbantartási problémát érint, azt az oldalon található „Szoftverkarbantartási frissítési stratégia” folyamatai szerint kell kezelni.

Haladéktalanul válságértekezletet kell összehívni. Ennek célja az információk összegyűjtése, az incidens körülményeinek tisztázása, valamint az incidens elhárításának várható időkeretének felbecslése.

Jogi nyilatkozat

Amennyiben úgy dönt, hogy információkat oszt meg a Cozyla vállalattal, elfogadja, hogy az Ön által átadott információk nem minősülnek tulajdonosi vagy bizalmas információknak, és hogy a Cozyla jogosult ezeket az információkat bármilyen módon, egészben vagy részben, korlátozás nélkül felhasználni. Ezen túlmenően elfogadja, hogy az információk átadása nem keletkeztet semmilyen jogot az Ön számára, illetve semmilyen kötelezettséget a Cozyla számára.