Bezpečnosť
Vyhlásenie spoločnosti Cozyla o koordinovanom zverejňovaní zraniteľností (Coordinated Vulnerability Disclosure)
Naposledy aktualizované: 28. augusta 2024
Spoločnosť Cozyla sa dôsledne usiluje zaistiť bezpečnosť našich zákazníkov, ktorí používajú naše produkty a služby.
Bezpečnostná stratégia
Keďže informácie o zraniteľnostiach sú pomerne citlivé, dôrazne vám odporúčame, aby ste pri nahlasovaní potenciálnej bezpečnostnej zraniteľnosti spoločnosti Cozyla použili náš verejný kľúč PGP na šifrovanie a technické podrobnosti nám zaslali v zašifrovanej podobe.
Súbor s verejným kľúčom PGP spoločnosti Cozyla
-
Použite náš verejný kľúč PGP na šifrovanie všetkých e-mailov odosielaných na adresu security@cozyla.com.
-
Uveďte dostatočné kontaktné údaje (napr. názov vašej spoločnosti/organizácie a kontaktnú osobu), aby sme vás mohli kontaktovať.
-
Uveďte technický opis problému alebo zraniteľnosti.
-
Uveďte, ktorý konkrétny produkt ste testovali, vrátane názvu produktu a čísla verzie.
-
Aby sme mohli problém ľahšie overiť, poskytnite nám všetky ďalšie informácie vrátane podrobností o nástrojoch použitých na testovanie a relevantných konfigurácií testov.
Stratégia aktualizácií údržby softvéru
Po identifikácii zraniteľnosti sa firmvér aktualizuje takto:
-
Identifikácia: Zraniteľnosti nahlasujú používatelia alebo iné strany.
-
Overenie: Overenie nahlásenej zraniteľnosti.
-
Náprava: Bezpečnostný technický manažér a softvérový inžinier vypracujú riešenie.
-
Validácia: Vykonanie testov zabezpečenia kvality (QA) a validačných testov nájdeného riešenia.
-
Certifikácia: Ak je potrebné overenie spoločnosťou Google, príslušné komponenty sa odošlú na preskúmanie a schválenie do certifikačného laboratória tretej strany autorizovaného spoločnosťou Google.
-
Nasadenie: Dodanie aktualizácie prostredníctvom OTA (Over-The-Air).
Čas reakcie
Po prijatí hlásenia o zraniteľnosti potvrdíme jeho prijatie a približne do 7 pracovných dní poskytneme spätnú väzbu. Tá zahŕňa potvrdenie problému a úvodnú spätnú väzbu. Aktualizácie stavu týkajúce sa vývoja a nasadenia opravy budeme e-mailom poskytovať čo najskôr.
Po overení zraniteľnosti zverejníme podrobné informácie o probléme a príslušnom riešení podľa nasledujúceho harmonogramu:
-
Kritické zraniteľnosti (Critical): náprava do 30 dní;
-
Vysoko závažné zraniteľnosti (High): náprava do 60 dní;
-
Stredne závažné zraniteľnosti (Medium): náprava do 90 dní;
-
Nízko závažné zraniteľnosti (Low): náprava v dlhšom časovom období.
Poznámky
Naše produkty dostávajú pravidelné bezpečnostné aktualizácie s cieľom zaistiť nepretržitú ochranu. Preddefinované obdobie podpory bezpečnostných aktualizácií sa končí jeden rok po skončení životnosti produktu (EOL). Tento stav nastáva 3 roky po dátume výroby produktu. Dátum výroby produktu nájdete na obale produktu.
Plán reakcie na bezpečnostné incidenty (Security Response Plan)
Ak dôjde k bezpečnostnému incidentu, musí sa riešiť ako naliehavá záležitosť s najvyššou prioritou. O incidente musia byť informovaní generálny riaditeľ (CEO) a technický riaditeľ (CTO) a musia sa podieľať na jeho riešení. Ak ide o incident súvisiaci s údržbou softvéru, bude sa riešiť podľa procesov uvedených v časti „Stratégia aktualizácií údržby softvéru“ na tejto stránke.
Bezodkladne sa musí zvolať krízové zasadnutie. Cieľom tohto zasadnutia je zhromaždiť informácie, objasniť okolnosti incidentu a odhadnúť predpokladaný časový rámec nápravy incidentu.
Právne upozornenie
Ak sa rozhodnete zdieľať informácie so spoločnosťou Cozyla, súhlasíte s tým, že informácie, ktoré odošlete, sa budú považovať za nevlastnícke a dôverné a že spoločnosť Cozyla je oprávnená tieto informácie používať akýmkoľvek spôsobom, úplne alebo čiastočne a bez obmedzení. Ďalej súhlasíte s tým, že odoslaním informácií vám nevznikajú žiadne práva ani spoločnosti Cozyla žiadne povinnosti.


