Bezpečnosť

Vyhlásenie spoločnosti Cozyla o koordinovanom zverejňovaní zraniteľností (Coordinated Vulnerability Disclosure)

Naposledy aktualizované: 28. augusta 2024

Spoločnosť Cozyla sa dôsledne usiluje zaistiť bezpečnosť našich zákazníkov, ktorí používajú naše produkty a služby.

Bezpečnostná stratégia

Keďže informácie o zraniteľnostiach sú pomerne citlivé, dôrazne vám odporúčame, aby ste pri nahlasovaní potenciálnej bezpečnostnej zraniteľnosti spoločnosti Cozyla použili náš verejný kľúč PGP na šifrovanie a technické podrobnosti nám zaslali v zašifrovanej podobe.

Súbor s verejným kľúčom PGP spoločnosti Cozyla

  • Použite náš verejný kľúč PGP na šifrovanie všetkých e-mailov odosielaných na adresu security@cozyla.com.

  • Uveďte dostatočné kontaktné údaje (napr. názov vašej spoločnosti/organizácie a kontaktnú osobu), aby sme vás mohli kontaktovať.

  • Uveďte technický opis problému alebo zraniteľnosti.

  • Uveďte, ktorý konkrétny produkt ste testovali, vrátane názvu produktu a čísla verzie.

  • Aby sme mohli problém ľahšie overiť, poskytnite nám všetky ďalšie informácie vrátane podrobností o nástrojoch použitých na testovanie a relevantných konfigurácií testov.

Stratégia aktualizácií údržby softvéru

Po identifikácii zraniteľnosti sa firmvér aktualizuje takto:

  1. Identifikácia: Zraniteľnosti nahlasujú používatelia alebo iné strany.

  2. Overenie: Overenie nahlásenej zraniteľnosti.

  3. Náprava: Bezpečnostný technický manažér a softvérový inžinier vypracujú riešenie.

  4. Validácia: Vykonanie testov zabezpečenia kvality (QA) a validačných testov nájdeného riešenia.

  5. Certifikácia: Ak je potrebné overenie spoločnosťou Google, príslušné komponenty sa odošlú na preskúmanie a schválenie do certifikačného laboratória tretej strany autorizovaného spoločnosťou Google.

  6. Nasadenie: Dodanie aktualizácie prostredníctvom OTA (Over-The-Air).

Čas reakcie

Po prijatí hlásenia o zraniteľnosti potvrdíme jeho prijatie a približne do 7 pracovných dní poskytneme spätnú väzbu. Tá zahŕňa potvrdenie problému a úvodnú spätnú väzbu. Aktualizácie stavu týkajúce sa vývoja a nasadenia opravy budeme e-mailom poskytovať čo najskôr.

Po overení zraniteľnosti zverejníme podrobné informácie o probléme a príslušnom riešení podľa nasledujúceho harmonogramu:

  1. Kritické zraniteľnosti (Critical): náprava do 30 dní;

  2. Vysoko závažné zraniteľnosti (High): náprava do 60 dní;

  3. Stredne závažné zraniteľnosti (Medium): náprava do 90 dní;

  4. Nízko závažné zraniteľnosti (Low): náprava v dlhšom časovom období.

Poznámky

Naše produkty dostávajú pravidelné bezpečnostné aktualizácie s cieľom zaistiť nepretržitú ochranu. Preddefinované obdobie podpory bezpečnostných aktualizácií sa končí jeden rok po skončení životnosti produktu (EOL). Tento stav nastáva 3 roky po dátume výroby produktu. Dátum výroby produktu nájdete na obale produktu.

Plán reakcie na bezpečnostné incidenty (Security Response Plan)

Ak dôjde k bezpečnostnému incidentu, musí sa riešiť ako naliehavá záležitosť s najvyššou prioritou. O incidente musia byť informovaní generálny riaditeľ (CEO) a technický riaditeľ (CTO) a musia sa podieľať na jeho riešení. Ak ide o incident súvisiaci s údržbou softvéru, bude sa riešiť podľa procesov uvedených v časti „Stratégia aktualizácií údržby softvéru“ na tejto stránke.

Bezodkladne sa musí zvolať krízové zasadnutie. Cieľom tohto zasadnutia je zhromaždiť informácie, objasniť okolnosti incidentu a odhadnúť predpokladaný časový rámec nápravy incidentu.

Právne upozornenie

Ak sa rozhodnete zdieľať informácie so spoločnosťou Cozyla, súhlasíte s tým, že informácie, ktoré odošlete, sa budú považovať za nevlastnícke a dôverné a že spoločnosť Cozyla je oprávnená tieto informácie používať akýmkoľvek spôsobom, úplne alebo čiastočne a bez obmedzení. Ďalej súhlasíte s tým, že odoslaním informácií vám nevznikajú žiadne práva ani spoločnosti Cozyla žiadne povinnosti.