Siguranță

Declarația Cozyla privind divulgarea coordonată a vulnerabilităților (Coordinated Vulnerability Disclosure)

Ultima actualizare: 28 august 2024

Cozyla se angajează în mod constant să asigure securitatea clienților noștri care utilizează produsele și serviciile noastre.

Strategia de securitate

Deoarece informațiile despre vulnerabilități sunt relativ sensibile, vă recomandăm insistent ca, atunci când raportați o potențială vulnerabilitate către Cozyla, să utilizați cheia noastră publică PGP pentru criptare și să ne transmiteți detaliile tehnice în formă criptată.

Fișierul cheii publice PGP Cozyla

  • Vă rugăm să utilizați cheia noastră publică PGP pentru a cripta toate mesajele trimise prin e-mail la adresa security@cozyla.com.

  • Vă rugăm să ne furnizați date de contact suficiente (de exemplu, numele companiei/organizației dumneavoastră și persoana de contact), astfel încât să vă putem contacta.

  • Vă rugăm să furnizați o descriere tehnică a problemei sau vulnerabilității.

  • Vă rugăm să precizați ce produs anume ați testat, inclusiv numele produsului și numărul versiunii.

  • Pentru a ne facilita verificarea problemei, vă rugăm să ne furnizați toate informațiile suplimentare, inclusiv detalii despre instrumentele utilizate pentru testare și configurațiile de testare relevante.

Strategia pentru actualizările de mentenanță software

De îndată ce este identificată o vulnerabilitate, firmware-ul va fi actualizat după cum urmează:

  1. Identificare: Vulnerabilitățile sunt raportate de utilizatori sau de alte părți.

  2. Verificare: Vulnerabilitatea raportată este verificată.

  3. Remediere: Soluția este elaborată de managerul tehnologiei de securitate și de inginerul software.

  4. Validare: Se efectuează teste de asigurare a calității (QA) și teste de validare pentru soluția identificată.

  5. Certificare: Dacă este necesară autentificarea Google, componentele corespunzătoare sunt trimise unui laborator terț de certificare autorizat de Google pentru verificare și aprobare.

  6. Implementare: Actualizarea este livrată prin OTA (Over-The-Air).

Timp de răspuns

După primirea unei raportări privind o vulnerabilitate, vom confirma primirea acesteia și vom oferi un răspuns în aproximativ 7 zile lucrătoare. Acesta include confirmarea problemei și un prim feedback. Actualizările privind stadiul dezvoltării și implementării remedierii vor fi comunicate prin e-mail cât mai curând posibil.

După verificarea unei vulnerabilități, vom divulga informații detaliate despre problemă și soluția corespunzătoare conform următorului calendar:

  1. Vulnerabilități critice (Critical): remediere în termen de 30 de zile;

  2. Vulnerabilități ridicate (High): remediere în termen de 60 de zile;

  3. Vulnerabilități medii (Medium): remediere în termen de 90 de zile;

  4. Vulnerabilități scăzute (Low): remediere într-o perioadă mai îndelungată.

Observații

Produsele noastre beneficiază de actualizări regulate de securitate pentru a asigura o protecție continuă. Perioada de asistență predefinită pentru actualizările de securitate se încheie la un an după atingerea statutului End-of-Life (EOL) al produsului. Acest statut intervine la 3 ani după data fabricării produsului. Data fabricării produsului poate fi găsită pe ambalajul acestuia.

Plan de răspuns la situații de urgență privind securitatea (Security Response Plan)

În cazul producerii unui incident de securitate, acesta trebuie tratat ca o problemă urgentă, cu cea mai mare prioritate. CEO-ul și CTO-ul trebuie informați cu privire la incident și trebuie să participe la gestionarea acestuia. Dacă incidentul reprezintă o problemă de mentenanță software, acesta va fi tratat conform proceselor din „Strategia pentru actualizările de mentenanță software” de pe această pagină.

Trebuie convocată imediat o ședință de criză. Scopul acestei ședințe este colectarea informațiilor, clarificarea situației incidentului și estimarea intervalului de timp preconizat pentru remedierea incidentului.

Notă juridică

În cazul în care decideți să partajați informații cu Cozyla, sunteți de acord ca informațiile transmise de dumneavoastră să fie considerate neproprietare și neconfidențiale și ca Cozyla să aibă dreptul de a utiliza aceste informații în orice mod, integral sau parțial și fără restricții. În plus, sunteți de acord că transmiterea informațiilor nu creează niciun drept pentru dumneavoastră și nicio obligație pentru Cozyla.