Chính sách phối hợp công bố lỗ hổng bảo mật (CVD)

Để duy trì và nâng cao sự an toàn của các sản phẩm và dịch vụ mà chúng tôi cung cấp, đồng thời đảm bảo an ninh thông tin cho khách hàng và xã hội, tập đoàn chúng tôi (sau đây gọi là "công ty chúng tôi") đã thiết lập Chính sách Công bố Lỗ hổng Bảo mật Phối hợp (CVD) này. Theo khuôn khổ ứng phó an ninh sản phẩm của chúng tôi, chúng tôi cam kết tiếp nhận, đánh giá, giảm thiểu và công bố thông tin về lỗ hổng bảo mật một cách phù hợp.

Mục đích và phạm vi của chính sách

Theo khuôn khổ phản hồi về bảo mật sản phẩm của chúng tôi, chúng tôi tiếp nhận, đánh giá, xử lý và công bố các lỗ hổng. Chính sách này áp dụng cho các báo cáo về lỗ hổng liên quan đến các sản phẩm do công ty chúng tôi cung cấp. Các chi tiết cụ thể như phạm vi hỗ trợ, thời gian hỗ trợ và điều kiện cập nhật bảo mật được quy định trong tài liệu sản phẩm riêng lẻ hoặc các thông báo riêng biệt do Fuji Electric công bố. Đối với các sản phẩm thuộc phạm vi điều chỉnh của CRA, thời gian hỗ trợ sẽ được xác định và thông báo theo các yêu cầu pháp lý hiện hành, và các bản cập nhật bảo mật sẽ được cung cấp theo các yêu cầu đó. Xin lưu ý rằng chính sách này nói chung không bao gồm các lỗ hổng chỉ có ở sản phẩm của bên thứ ba, các lỗi không liên quan đến bảo mật, các vấn đề về chất lượng, các câu hỏi về thông số kỹ thuật hoặc các yêu cầu hỗ trợ kỹ thuật thông thường.

Liên hệ báo cáo lỗ hổng bảo mật
We accept vulnerability reports via the following method:
Email
 Contact address:

Email Address

Quy trình xử lý lỗ hổng bảo mật

Chúng tôi sẽ đánh giá các lỗ hổng được báo cáo mà không chậm trễ quá mức và, nếu cần thiết, sẽ cung cấp các bản vá lỗi hoặc giải pháp tạm thời, và công bố thông tin. Các bản cập nhật bảo mật sẽ được cung cấp và phổ biến mà không chậm trễ quá mức và, nếu luật pháp hiện hành yêu cầu, sẽ miễn phí. Nếu việc công bố làm tăng nguy cơ bị khai thác và có thể gây nguy hiểm cho sự an toàn của người dùng, chúng tôi có thể điều chỉnh hoặc hoãn thời điểm công bố để đảm bảo người dùng có cơ hội thực hiện các biện pháp đối phó cần thiết.

Giao tiếp với phóng viên

Sau khi nhận được báo cáo về lỗ hổng bảo mật, chúng tôi sẽ tiến hành các bước sau:

  • Gửi thư xác nhận đã nhận được.

  • Duy trì liên lạc thường xuyên theo tiến độ điều tra và ứng phó.

  • Chia sẻ kết quả xác minh hoặc chính sách phản hồi.

  • Chúng tôi xin thông báo về kết quả cuối cùng và bày tỏ sự cảm ơn về những đóng góp của quý vị.

Tư vấn, công khai thông tin và phối hợp với các tổ chức có liên quan.
Thông báo tư vấn:

Chúng tôi sẽ công bố các thông báo về lỗ hổng bảo mật khi cần thiết. Các thông báo sẽ bao gồm tổng quan về lỗ hổng, các sản phẩm bị ảnh hưởng, phương pháp khắc phục và các thông tin liên quan.

Phối hợp với các tổ chức liên quan:

Tùy thuộc vào bản chất của lỗ hổng, chúng tôi có thể thông báo hoặc chia sẻ thông tin với nhà cung cấp thành phần bị ảnh hưởng hoặc các tổ chức có liên quan thích hợp như JPCERT/CC một cách kịp thời. Chúng tôi cũng có thể thông báo cho các cơ quan quản lý trong nước và quốc tế khi cần thiết dựa trên luật và quy định. Trường hợp luật hiện hành yêu cầu thông báo cho các cơ quan quản lý trong nước hoặc quốc tế, chúng tôi sẽ thực hiện thông báo đó trong thời hạn quy định và thông qua các kênh báo cáo quy định. Đặc biệt, đối với các sản phẩm có yếu tố kỹ thuật số thuộc phạm vi điều chỉnh của CRA, chúng tôi sẽ thông báo về các lỗ hổng đang bị khai thác và các sự cố nghiêm trọng ảnh hưởng đến an ninh của các sản phẩm đó theo Điều 14 của CRA thông qua Nền tảng Báo cáo Duy nhất, bao gồm cả cảnh báo sớm, thông báo và báo cáo cuối cùng theo yêu cầu trong thời hạn luật định hiện hành.

Yêu cầu báo cáo lỗ hổng bảo mật
Thông tin yêu cầu:

Nếu có thể, vui lòng cung cấp thông tin chi tiết về sản phẩm bị ảnh hưởng (tên, số hiệu model, phiên bản), mô tả chi tiết về lỗ hổng, hướng dẫn từng bước để tái hiện lỗi và bất kỳ nhật ký hoặc tài liệu liên quan nào.

Phản hồi sau báo cáo:

Sau khi nhận được báo cáo của bạn, chúng tôi sẽ liên hệ với bạn. Vui lòng đảm bảo cài đặt của bạn cho phép liên hệ qua email và điện thoại. Thông thường, chúng tôi sẽ gửi thư xác nhận đã nhận được báo cáo trong vòng 7 ngày. Tùy thuộc vào các ngày nghỉ lễ của công ty (như nghỉ hè và nghỉ cuối năm/Tết Nguyên đán) và nội dung báo cáo của bạn, việc gửi thư xác nhận có thể mất một thời gian. Thời gian xác nhận bên ngoài này không ảnh hưởng đến bất kỳ thời hạn ngắn hơn nào về việc xử lý nội bộ, đánh giá, cung cấp thông tin người dùng hoặc báo cáo theo quy định của pháp luật hiện hành.

Chính sách bảo mật:

Thông tin về lỗ hổng bảo mật và thông tin cá nhân mà bạn cung cấp sẽ được xử lý theo "Chính sách bảo mật của Công ty TNHH Điện lực Fuji | Fuji Electric".

Yêu cầu gửi đến các phóng viên:

Vui lòng không tiết lộ thông tin về lỗ hổng bảo mật cho bên thứ ba cho đến khi hoàn tất việc phối hợp với công ty chúng tôi và các bên liên quan. Đồng thời, khi xác minh lỗ hổng bảo mật, vui lòng hợp tác để tránh gây thiệt hại cho công ty chúng tôi hoặc bên thứ ba.

Nơi trú ẩn an toàn:

Fuji Electric coi các hoạt động được thực hiện phù hợp với chính sách này là nghiên cứu "thiện chí". Chúng tôi sẽ không khởi kiện các nhà nghiên cứu phát hiện và báo cáo các lỗ hổng theo Chính sách CVD này.

Đánh giá chính sách

Chúng tôi sẽ xem xét lại chính sách này khi cần thiết để đáp ứng những thay đổi về luật pháp, tiêu chuẩn, bối cảnh mối đe dọa và công nghệ.

Liên hệ với Chúng tôi