Saugumas

Cozyla pareiškimas dėl koordinuoto pažeidžiamumų atskleidimo (Coordinated Vulnerability Disclosure)

Paskutinį kartą atnaujinta: 2024 m. rugpjūčio 28 d.

Cozyla nuosekliai siekia užtikrinti mūsų produktus ir paslaugas naudojančių klientų saugumą.

Saugumo strategija

Kadangi informacija apie pažeidžiamumus yra gana jautri, primygtinai rekomenduojame, pranešant Cozyla apie galimą saugumo spragą, šifravimui naudoti mūsų viešąjį PGP raktą ir techninę informaciją perduoti užšifruotą.

Cozyla viešojo PGP rakto failas

  • Naudokite mūsų viešąjį PGP raktą visiems el. paštu adresu security@cozyla.com siunčiamiems pranešimams užšifruoti.

  • Pateikite pakankamai kontaktinės informacijos (pvz., savo įmonės ar organizacijos pavadinimą ir kontaktinį asmenį), kad galėtume su jumis susisiekti.

  • Pateikite techninį problemos arba pažeidžiamumo aprašymą.

  • Nurodykite, kurį konkretų produktą išbandėte, įskaitant produkto pavadinimą ir versijos numerį.

  • Kad mums būtų lengviau patikrinti problemą, pateikite visą papildomą informaciją, įskaitant informaciją apie bandymams naudotus įrankius ir susijusias bandymų konfigūracijas.

Programinės įrangos priežiūros naujinimų strategija

Nustačius pažeidžiamumą, programinė aparatinė įranga atnaujinama taip:

  1. Nustatymas: apie pažeidžiamumus praneša naudotojai arba kitos šalys.

  2. Patikrinimas: pranešto pažeidžiamumo patvirtinimas.

  3. Pašalinimas: sprendimą parengia saugumo technologijų vadovas ir programinės įrangos inžinierius.

  4. Patvirtinimas: atliekami rastai problemai skirto sprendimo kokybės užtikrinimo (QA) ir patvirtinimo bandymai.

  5. Sertifikavimas: jei reikalingas „Google“ autentifikavimas, atitinkami komponentai perduodami „Google“ įgaliotai trečiosios šalies sertifikavimo laboratorijai išbandyti ir patvirtinti.

  6. Diegimas: naujinys pateikiamas OTA (angl. „Over-The-Air“) būdu.

Reagavimo laikas

Gavę pranešimą apie pažeidžiamumą, patvirtinsime jo gavimą ir maždaug per 7 darbo dienas pateiksime atsakymą. Tai apima problemos patvirtinimą ir pirminį grįžtamąjį ryšį. Informacija apie pataisos kūrimo ir diegimo eigą el. paštu bus pateikta kuo greičiau.

Patvirtinę pažeidžiamumą, išsamią informaciją apie problemą ir atitinkamą sprendimą atskleisime pagal toliau nurodytą terminų grafiką:

  1. Kritiniai pažeidžiamumai (Critical): pašalinami per 30 dienų;

  2. Didelio pavojingumo pažeidžiamumai (High): pašalinami per 60 dienų;

  3. Vidutinio pavojingumo pažeidžiamumai (Medium): pašalinami per 90 dienų;

  4. Mažo pavojingumo pažeidžiamumai (Low): pašalinami per ilgesnį laikotarpį.

Pastabos

Mūsų produktai reguliariai gauna saugumo naujinius, kad būtų užtikrinta nuolatinė apsauga. Iš anksto nustatytas saugumo naujinių palaikymo laikotarpis baigiasi praėjus vieniems metams po produkto eksploatavimo pabaigos (EOL) būsenos. Ši būsena pasiekiama praėjus 3 metams po produkto pagaminimo datos. Produkto pagaminimo datą rasite ant produkto pakuotės.

Saugumo incidentų valdymo planas (Security Response Plan)

Įvykus saugumo incidentui, jis turi būti laikomas skubiu ir sprendžiamas aukščiausiu prioritetu. Apie šį incidentą turi būti informuoti generalinis direktorius ir technikos direktorius, kurie turi dalyvauti jį sprendžiant. Jei incidentas susijęs su programinės įrangos priežiūros problema, jis sprendžiamas pagal šiame puslapyje aprašytos „Programinės įrangos priežiūros naujinimų strategijos“ procesus.

Nedelsiant turi būti sušauktas krizės posėdis. Šio posėdžio tikslas – surinkti informaciją, išsiaiškinti incidento aplinkybes ir įvertinti numatomą incidento pašalinimo laiką.

Teisinis pranešimas

Jei nuspręsite pasidalyti informacija su Cozyla, sutinkate, kad jūsų pateikta informacija bus laikoma nepatentuota ir konfidencialia nelaikoma, o Cozyla turės teisę naudoti šią informaciją bet kokiu būdu, visą arba jos dalį, be jokių apribojimų. Be to, sutinkate, kad perduodant informaciją jums nesuteikiama jokių teisių ir Cozyla neatsiranda jokių įsipareigojimų.