Säkerhet

Cozylas policy för samordnad offentliggörande av sårbarheter (Coordinated Vulnerability Disclosure)

Senast uppdaterad: 28 augusti 2024

Cozyla arbetar konsekvent för att säkerställa våra kunders säkerhet när de använder våra produkter och tjänster.

Säkerhetsstrategi

Eftersom information om sårbarheter är jämförelsevis känslig rekommenderar vi starkt att du använder vår offentliga PGP-nyckel för kryptering när du rapporterar en potentiell säkerhetsbrist till Cozyla och skickar de tekniska detaljerna till oss krypterade.

Cozylas fil med offentlig PGP-nyckel

  • Använd vår offentliga PGP-nyckel för att kryptera alla e-postmeddelanden som skickas till security@cozyla.com.

  • Ange tillräckliga kontaktuppgifter (t.ex. namnet på ditt företag eller din organisation samt din kontaktperson) så att vi kan kontakta dig.

  • Tillhandahåll en teknisk beskrivning av problemet eller sårbarheten.

  • Ange vilken specifik produkt du har testat, inklusive produktnamn och versionsnummer.

  • För att underlätta vår granskning av problemet ber vi dig att tillhandahålla all ytterligare information, inklusive uppgifter om de verktyg som användes vid testerna samt relevanta testkonfigurationer.

Strategi för programvaruunderhållsuppdateringar

Så snart en sårbarhet har identifierats uppdateras den inbyggda programvaran enligt följande:

  1. Identifiering: Sårbarheter rapporteras av användare eller andra parter.

  2. Verifiering: Den rapporterade sårbarheten verifieras.

  3. Åtgärd: En lösning utarbetas av Security Technology Manager och programvaruingenjören.

  4. Validering: Kvalitetssäkrings- (QA) och valideringstester genomförs för den framtagna lösningen.

  5. Certifiering: Om Google-autentisering krävs skickas de berörda komponenterna till ett Google-auktoriserat tredjepartscertifieringslaboratorium för granskning och godkännande.

  6. Distribution: Uppdateringen levereras via OTA (Over-The-Air).

Svarstid

När vi har tagit emot en sårbarhetsrapport bekräftar vi mottagandet och återkommer inom cirka 7 arbetsdagar. Detta omfattar en bekräftelse av problemet samt inledande återkoppling. Statusuppdateringar om utvecklingen och distributionen av åtgärden kommuniceras via e-post så snart som möjligt.

När en sårbarhet har verifierats offentliggör vi detaljerad information om problemet och den tillhörande lösningen enligt följande tidsplan:

  1. Kritiska sårbarheter (Critical): åtgärdas inom 30 dagar;

  2. Allvarliga sårbarheter (High): åtgärdas inom 60 dagar;

  3. Medelhöga sårbarheter (Medium): åtgärdas inom 90 dagar;

  4. Låga sårbarheter (Low): åtgärdas inom en längre tidsperiod.

Anmärkningar

Våra produkter får regelbundna säkerhetsuppdateringar för att säkerställa ett kontinuerligt skydd. Den fördefinierade supportperioden för säkerhetsuppdateringar upphör ett år efter produktens End-of-Life-status (EOL). Denna status inträder 3 år efter produktens tillverkningsdatum. Produktens tillverkningsdatum finns på produktförpackningen.

Plan för hantering av säkerhetsincidenter (Security Response Plan)

Om en säkerhetsincident inträffar måste den hanteras som ett brådskande ärende med högsta prioritet. VD:n och CTO:n måste informeras om incidenten och delta i hanteringen av den. Om incidenten gäller ett problem med programvaruunderhåll hanteras den enligt processerna i ”Strategi för programvaruunderhållsuppdateringar” på denna sida.

Ett krismöte måste sammankallas omedelbart. Syftet med mötet är att samla in information, klargöra incidentens omständigheter och uppskatta den förväntade tidsramen för att åtgärda incidenten.

Juridiskt meddelande

Om du väljer att dela information med Cozyla samtycker du till att den information du skickar betraktas som icke-proprietär och icke-konfidentiell, och att Cozyla har rätt att använda informationen på valfritt sätt, helt eller delvis och utan begränsningar. Du samtycker dessutom till att överföringen av information inte medför några rättigheter för dig eller några skyldigheter för Cozyla.