Koordinert sårbarhetsrapportering (CVD)

Warmup har opprettet en plattform hvor enkeltpersoner eller organisasjoner på en ansvarlig måte kan rapportere sårbarheter de har oppdaget i Warmup-produkter med digitale elementer. Hele CVD-prosessen er beskrevet på en transparent måte på denne siden, fra rapporteringstidspunktet til sårbarheten er løst, der Warmup arbeider med å utvikle en løsning på sårbarheten. 

Hos Warmup legger vi vekt på bruk av en koordinert prosess for rapportering av sårbarheter for å forbedre sikkerheten til våre enheter. Denne retningslinjen for koordinert rapportering av sårbarheter (CVD) beskriver vår strukturerte prosess for sikker og trygg rapportering av potensielle sårbarheter til oss. 

Merk: Rapporteringer til Warmups CVD-prosess må utelukkende omhandle Warmup produkter med digitale elementer. 

Omfang 

Warmup produkter med digitale elementer som faller inn under Cyber Resilience Act (CRA), og som vår CVD-prosess «
» gjelder for: 

Tilkoblede produkter  Relaterte tjenester 
Warmup 7iE  MyHeating-appen 
Warmup Element  MyWarmup-portalen 
Warmup 6iE mini  Server 

 

Definisjoner 

Leverandør: Warmup, organisasjonen som har utviklet eller vedlikeholder det sårbare produktet og som vil iverksette utbedringstiltak.  

Oppdager: Person eller organisasjon som har oppdaget en potensiell sårbarhet. 

Aktivt utnyttet sårbarhet: En sårbarhet der det foreligger pålitelige bevis for at en ondsinnet aktør har utnyttet den i et system uten tillatelse fra systemets eier. 

Hendelse: En hendelse som påvirker eller kan påvirke evnen til et produkt med digitale elementer til å beskytte tilgjengeligheten, autentisiteten, integriteten eller konfidensialiteten til data eller funksjoner.  

Alvorlig hendelse: En hendelse som påvirker tilgjengeligheten, autentisiteten, integriteten eller konfidensialiteten til sensitive eller viktige data eller funksjoner negativt, eller som fører til innføring av ondsinnet kode. 

 

CVD-prosessen 

Denne delen beskriver CVD-prosessen, fra innsending av sårbarhets- eller hendelsesrapporten til løsningen av problemet. 

  1. Når en gyldig sårbarhetsrapport er sendt inn av en Finder, vil Finderen motta en bekreftelses-e-post fra Warmup om at rapporten er mottatt.  
  2. Deretter vil Warmup vurdere sårbarhetsrapporten. Sårbarheten blir vurdert, og enten godkjent eller avvist med hensyn til gyldighet. I begge tilfeller blir oppdageren varslet. 
  3. Hvis sårbarhetsrapporten vurderes som gyldig, vil Warmup begynne arbeidet med å utarbeide en løsning. Løsningen utarbeides og vedtas, og oppdageren blir informert via e-post om hva løsningen er og at den er iverksatt. 
  4. Warmup har som mål å løse alle gyldige sårbarheter innen 90 dager etter at de er rapportert, selv om det kan ta lengre tid for kompliserte løsninger. 

 

Juridisk merknad om CVD 

Siden Warmups koordinerte sårbarhetsrapporteringsprosess (CVD) er utformet for å styrke sikkerheten til Warmups produkter, gir Warmup ingen garantier og påtar seg ikke noe ansvar for forpliktelsene knyttet til denne prosessen, resultatene av «sårbarhetsløsningen» eller andre aktiviteter eller milepæler fastsatt av Warmup. Hver mottaker av denne tjenesten skal delta i tilbudet uten å stole på eller forvente noen erklæringer og/eller garantier fra de andre partene, og alle slike erklæringer og/eller garantier fraskrives herved i den grad det er tillatt etter gjeldende lov. 

Sårbarheten vil bli håndtert i samsvar med Warmups CVD-prosess. Innrapporteringer til Warmups CVD-prosess må utelukkende omhandle Warmup-produkter med digitale elementer. Innrapporteringer utenfor dette omfanget vil ikke bli behandlet av Warmup.  

Innmeldinger til Warmups CVD-prosess gir ikke Finder noen økonomisk kompensasjon. 

 

Oppdagerens ansvar 

Når en sårbarhetsrapport sendes inn, forplikter oppdageren (personen eller organisasjonen som har funnet en potensiell sårbarhet) seg til å: 

  • Kun dele funn med Warmup ved hjelp av skjemaet for sårbarhetsrapportering. 
  • Levere et Proof-of-Concept og/eller tilstrekkelig informasjon for å muliggjøre gjenskaping av sårbarheten. Dette gjør det mulig å verifisere sårbarhetsrapporten og foreslå mulige løsninger. 
  • Kun å rapportere sårbarheter som gjelder Warmup-produkter med digitale elementer. 

Warmup ber også om at oppdageren forplikter seg til ikke å avsløre sårbarheten for andre før den er løst av Warmup, ikke å utnytte sårbarheten utover det som er strengt nødvendig for å demonstrere den for Warmup, og ikke å utnytte sårbarheten for økonomisk gevinst. Så langt det er mulig, vil disse løsningene skje innen 90 dager etter at sårbarheten er vurdert som gyldig, i samsvar med tidsrammene i Warmups CVD-prosess. 

 

Warmups ansvar 

Warmup skal: 

  • Behandle innsendte rapporter konfidensielt. Warmup vil ikke dele oppdagerens opplysninger med tredjeparter uten oppdagerens tillatelse. Dersom sårbarheten imidlertid utgjør en aktivt utnyttet sårbarhet eller en alvorlig hendelse, er vi i henhold til CRA forpliktet til å rapportere den til de relevante nasjonale myndighetene i EU (f.eks. ENISA, CSIRT-er) innen 24 timer etter at vi har blitt kjent med den. 
  • Godta rapporter fra anonyme oppdagerne. Oppdagerne som melder inn anonymt, aksepterer imidlertid at Warmup kanskje ikke kan kontakte dem om emner som blant annet gjelder: sårbarheten, fremdriften mot å løse sårbarheten og offentliggjøring av sårbarheten. 
  • Bekrefte mottak av sårbarhetsrapporten som er sendt inn av oppdager innen 7 dager etter innsending, dersom oppdager ikke er anonym. 
  • Holde oppdageren oppdatert om fremdriften gjennom hele prosessen, med unntak av når dette ikke er mulig fordi oppdageren opptrer anonymt. 
  • Vi har som mål å løse gyldige sårbarheter innen 90 dager. Det kan imidlertid være tilfeller der rask løsning eller noen form for løsning ikke er mulig, av ulike årsaker. 

 

Rapporter en sårbarhet

Hvordan rapportere en sårbarhet (enkelt kontaktpunkt) For å sikre at du kan kommunisere direkte og raskt med oss, har Warmup opprettet et dedikert enkelt kontaktpunkt (SPOC). Denne kanalen drives av vår kommunikasjonssjef og vårt interne triageteam. 

Hvis du mener at du har oppdaget en sikkerhetssårbarhet i et Warmup produkt eller en Warmup-tjeneste, ber vi deg kontakte oss umiddelbart via: 

 MERK: Vi anbefaler at du bruker nettskjemaet, da det inneholder felter for all relevant informasjon vi trenger.  

Hvis du foretrekker det, kan du også rapportere sårbarheter til oss indirekte eller anonymt via ditt nasjonale CSIRT (Team for håndtering av datasikkerhetshendelser) 

CERT-Bund
www.bsi.bund.de
certbund@bsi.bund.de