Bezpieczeństwo
Oświadczenie Cozyla dotyczące skoordynowanego ujawniania luk w zabezpieczeniach (Coordinated Vulnerability Disclosure)
Ostatnia aktualizacja: 28 sierpnia 2024 r.
Cozyla konsekwentnie angażuje się w zapewnianie bezpieczeństwa naszych klientów korzystających z naszych produktów i usług.
Strategia bezpieczeństwa
Ponieważ informacje o lukach w zabezpieczeniach są stosunkowo wrażliwe, zdecydowanie zalecamy użycie naszego publicznego klucza PGP do szyfrowania podczas zgłaszania Cozyla potencjalnej luki w zabezpieczeniach oraz przesłanie nam zaszyfrowanych szczegółów technicznych.
Plik publicznego klucza PGP Cozyla
-
Użyj naszego publicznego klucza PGP, aby zaszyfrować wszystkie wiadomości e-mail wysyłane na adres security@cozyla.com.
-
Podaj wystarczające dane kontaktowe (np. nazwę swojej firmy/organizacji oraz osobę kontaktową), abyśmy mogli się z Tobą skontaktować.
-
Przedstaw techniczny opis problemu lub luki w zabezpieczeniach.
-
Podaj informacje o konkretnym testowanym produkcie, w tym jego nazwę i numer wersji.
-
Aby ułatwić nam weryfikację problemu, przekaż wszystkie dodatkowe informacje, w tym szczegóły dotyczące narzędzi użytych do testów oraz istotnych konfiguracji testowych.
Strategia aktualizacji konserwacyjnych oprogramowania
Po zidentyfikowaniu luki w zabezpieczeniach oprogramowanie układowe zostanie zaktualizowane w następujący sposób:
-
Identyfikacja: Luki w zabezpieczeniach są zgłaszane przez użytkowników lub inne strony.
-
Weryfikacja: Weryfikacja zgłoszonej luki w zabezpieczeniach.
-
Usunięcie: Opracowanie rozwiązania przez menedżera ds. technologii bezpieczeństwa i inżyniera oprogramowania.
-
Walidacja: Przeprowadzenie testów zapewnienia jakości (QA) i walidacyjnych opracowanego rozwiązania.
-
Certyfikacja: Jeśli wymagana jest autoryzacja Google, odpowiednie komponenty zostaną przekazane do autoryzowanego przez Google zewnętrznego laboratorium certyfikacyjnego w celu przeprowadzenia kontroli i uzyskania zatwierdzenia.
-
Wdrożenie: Dostarczenie aktualizacji za pośrednictwem OTA (Over-The-Air).
Czas reakcji
Po otrzymaniu zgłoszenia luki w zabezpieczeniach potwierdzimy jego otrzymanie i przekażemy informację zwrotną w ciągu około 7 dni roboczych. Obejmuje to potwierdzenie problemu oraz wstępną informację zwrotną. Aktualizacje statusu dotyczące opracowania i wdrożenia poprawki będą przekazywane pocztą elektroniczną tak szybko, jak to możliwe.
Po zweryfikowaniu luki w zabezpieczeniach ujawnimy szczegółowe informacje o problemie i odpowiednim rozwiązaniu zgodnie z następującym harmonogramem:
-
Luki krytyczne (Critical): usunięcie w ciągu 30 dni;
-
Luki o wysokim poziomie zagrożenia (High): usunięcie w ciągu 60 dni;
-
Luki o średnim poziomie zagrożenia (Medium): usunięcie w ciągu 90 dni;
-
Luki o niskim poziomie zagrożenia (Low): usunięcie w dłuższym okresie.
Uwagi
Nasze produkty otrzymują regularne aktualizacje zabezpieczeń w celu zapewnienia ciągłej ochrony. Zdefiniowany okres wsparcia dla aktualizacji zabezpieczeń kończy się rok po osiągnięciu przez produkt statusu wycofania z eksploatacji (EOL). Status ten jest nadawany 3 lata po dacie produkcji produktu. Datę produkcji produktu można znaleźć na jego opakowaniu.
Plan reagowania na incydenty bezpieczeństwa (Security Response Plan)
W przypadku wystąpienia incydentu bezpieczeństwa należy potraktować go jako pilną sprawę o najwyższym priorytecie. CEO i CTO muszą zostać poinformowani o incydencie oraz uczestniczyć w jego opanowaniu. Jeśli incydent dotyczy problemu związanego z utrzymaniem oprogramowania, zostanie obsłużony zgodnie z procesami opisanymi w sekcji „Strategia aktualizacji konserwacyjnych oprogramowania” na tej stronie.
Należy niezwłocznie zwołać spotkanie kryzysowe. Celem tego spotkania jest zebranie informacji, wyjaśnienie okoliczności incydentu oraz oszacowanie przewidywanego czasu potrzebnego na jego usunięcie.
Informacja prawna
Jeśli zdecydujesz się udostępnić Cozyla informacje, wyrażasz zgodę na uznanie przekazanych przez Ciebie informacji za niezastrzeżone i niepoufne oraz przyznajesz Cozyla prawo do wykorzystywania tych informacji w dowolny sposób, w całości lub w części, bez ograniczeń. Ponadto zgadzasz się, że przekazanie informacji nie powoduje powstania żadnych praw po Twojej stronie ani zobowiązań po stronie Cozyla.


