Veiligheid

Verklaring van Cozyla over gecoördineerde openbaarmaking van kwetsbaarheden (Coordinated Vulnerability Disclosure)

Laatst bijgewerkt: 28 augustus 2024

Cozyla zet zich voortdurend in om de veiligheid te waarborgen van onze klanten die onze producten en diensten gebruiken.

Beveiligingsstrategie

Omdat informatie over kwetsbaarheden relatief gevoelig is, raden we u ten zeerste aan onze openbare PGP-sleutel te gebruiken voor versleuteling wanneer u een mogelijk beveiligingslek bij Cozyla meldt, en de technische details versleuteld naar ons te sturen.

Bestand met de openbare PGP-sleutel van Cozyla

  • Gebruik onze openbare PGP-sleutel om alle e-mailberichten aan security@cozyla.com te versleutelen.

  • Geef voldoende contactgegevens op, zoals de naam van uw bedrijf/organisatie en uw contactpersoon, zodat we contact met u kunnen opnemen.

  • Geef een technische beschrijving van het probleem of de kwetsbaarheid.

  • Geef aan welk specifiek product u hebt getest, inclusief de productnaam en het versienummer.

  • Om ons te helpen het probleem te onderzoeken, verzoeken we u alle aanvullende informatie te verstrekken, waaronder details over de tools die voor de tests zijn gebruikt en relevante testconfiguraties.

Strategie voor softwareonderhoudsupdates

Zodra een kwetsbaarheid is geïdentificeerd, wordt de firmware als volgt bijgewerkt:

  1. Identificatie: Kwetsbaarheden worden gemeld door gebruikers of andere partijen.

  2. Verificatie: Verificatie van de gemelde kwetsbaarheid.

  3. Oplossing: De Security Technology Manager en de software-engineer werken een oplossing uit.

  4. Validatie: Uitvoering van kwaliteitsborgings- (QA) en validatietests voor de gevonden oplossing.

  5. Certificering: Als Google-authenticatie vereist is, worden de betreffende componenten ter beoordeling en goedkeuring voorgelegd aan een door Google geautoriseerd certificeringslaboratorium van een derde partij.

  6. Implementatie: Levering van de update via OTA (Over-The-Air).

Reactietijd

Na ontvangst van een melding van een kwetsbaarheid bevestigen we de ontvangst en geven we binnen ongeveer 7 werkdagen feedback. Dit omvat een bevestiging van het probleem en eerste feedback. Statusupdates over de ontwikkeling en implementatie van de oplossing worden zo snel mogelijk per e-mail gecommuniceerd.

Zodra een kwetsbaarheid is geverifieerd, maken we gedetailleerde informatie over het probleem en de bijbehorende oplossing openbaar volgens het volgende tijdschema:

  1. Kritieke kwetsbaarheden (Critical): oplossing binnen 30 dagen;

  2. Ernstige kwetsbaarheden (High): oplossing binnen 60 dagen;

  3. Gemiddelde kwetsbaarheden (Medium): oplossing binnen 90 dagen;

  4. Lage kwetsbaarheden (Low): oplossing binnen een langere periode.

Opmerkingen

Onze producten ontvangen regelmatig beveiligingsupdates om voortdurende bescherming te waarborgen. De vooraf vastgestelde ondersteuningsperiode voor beveiligingsupdates eindigt één jaar na de End-of-Life-status (EOL) van het product. Deze status treedt in 3 jaar na de productiedatum van het product in. De productiedatum vindt u op de verpakking van het product.

Beveiligingsresponsplan (Security Response Plan)

Als zich een beveiligingsincident voordoet, moet dit als een dringende kwestie met de hoogste prioriteit worden behandeld. De CEO en de CTO moeten over dit incident worden geïnformeerd en betrokken zijn bij de afhandeling ervan. Als het incident betrekking heeft op een probleem met softwareonderhoud, wordt het behandeld volgens de processen van de „Strategie voor softwareonderhoudsupdates” op deze pagina.

Er moet onmiddellijk een crisisvergadering worden bijeengeroepen. Het doel van deze vergadering is informatie te verzamelen, de situatie rond het incident op te helderen en het verwachte tijdsbestek voor het oplossen van het incident in te schatten.

Juridische kennisgeving

Als u besluit informatie met Cozyla te delen, stemt u ermee in dat de door u verstrekte informatie als niet-eigendomsrechtelijk en niet-vertrouwelijk wordt beschouwd en dat Cozyla gerechtigd is deze informatie op elke gewenste wijze, geheel of gedeeltelijk en zonder beperking, te gebruiken. Daarnaast stemt u ermee in dat het verstrekken van informatie geen rechten voor u of verplichtingen voor Cozyla doet ontstaan.