Midea Home Appliances UK Ltd. ist bestrebt, die Sicherheit seiner Produkte zu verbessern und unterstützt den sicheren Betrieb seiner Kundennetzwerke und Unternehmen uneingeschränkt. Das Unternehmen legt großen Wert auf das Schwachstellenmanagement bei der Produktentwicklung und -wartung und befolgt ISO/IEC 30111, ISO/IEC 29147 und andere Standards, um einen vollständigen Prozess zur Schwachstellenbehandlung zu etablieren, um die Produktsicherheit zu verbessern und eine rechtzeitige Reaktion zu gewährleisten, wenn Schwachstellen entdeckt werden.

Wenn Sie glauben, dass Sie eine Sicherheits- oder Datenschutzlücke in den Produkten von Midea Home Appliances UK Ltd. entdeckt haben, können Sie das Formular ausfüllen Vorlage und senden Sie das Sicherheitsproblem direkt an: iotsecurity@midea.com.
Wir werden unseren Kunden so schnell wie möglich antworten, um den Erhalt der Schwachstelleninformationen zu bestätigen. Unser Unternehmensprüfungsspezialist führt innerhalb von drei Arbeitstagen eine vorläufige Überprüfung der Schwachstelle durch (an gesetzlichen Feiertagen oder bei einem Anstieg von Schwachstellen kann sich die Überprüfungsgeschwindigkeit verlangsamen, wird aber innerhalb von fünf Arbeitstagen abgeschlossen sein), um die Gültigkeit und den Umfang der vermuteten Schwachstelle zu bestätigen.
Das Sicherheitsteam von Midea Home Appliances UK Ltd. analysiert und verifiziert gemeinsam mit dem Produktteam Schwachstellen, bewertet den Schweregrad der Schwachstellen anhand ihrer tatsächlichen Auswirkungen auf das Produkt, bestimmt die Priorität von Patches und entwickelt Pläne zur Schwachstellenbehebung (einschließlich Abhilfemaßnahmen, Patches/Versionen und anderer Risikominderungspläne, die Kunden ausführen können). Wir werden den Schwachstellenreporter regelmäßig über den Fortschritt der Schwachstellenbehebungen informieren und basierend auf den Grundsätzen der Schadensminimierung und Risikoreduzierung Schwachstelleninformationen an Stakeholder weitergeben, um Kunden bei der Bewertung des tatsächlichen Risikos von Schwachstellen in ihren Netzwerken zu unterstützen.
Schließung und Ankündigung der Sicherheitslücke
Das Unternehmen bestätigt die Behebung der Schwachstelle und schließt die Schwachstelle. Nach Ablauf des Schwachstellen-Lebenszyklus werden relevante Informationen und Reparaturmethoden in den „Security Bulletins“ bekannt gegeben. Und wir senden eine E-Mail an den Benutzer, der die Schwachstelle gemeldet hat, um ihn darüber zu informieren, dass die von ihm gemeldete Schwachstelle behoben wurde.
Während des gesamten Prozesses zur Schwachstellenbehandlung wird das Notfallteam von Midea Home Appliances UK Ltd. den Umfang der Schwachstelleninformationen streng kontrollieren und diese nur an das zuständige Personal weitergeben, das die Schwachstelle bearbeitet. Gleichzeitig fordern wir die Reporter auf, die Schwachstelleninformationen vertraulich zu behandeln, bis unsere Kunden eine vollständige Lösung erhalten. Das Unternehmen wird die erforderlichen und angemessenen Maßnahmen ergreifen, um die erhaltenen Daten gemäß den gesetzlichen und Compliance-Anforderungen zu schützen. Sofern nicht ausdrücklich von betroffenen Kunden gewünscht oder gesetzlich vorgeschrieben, werden die oben genannten Daten nicht proaktiv an andere Parteien weitergegeben oder offengelegt.
Basierend auf der umfassenden Bewertung der Schweregradbewertung von Schwachstellen im Security Severity Rating (SSR) klassifiziert Midea Home Appliances UK Ltd. Schwachstellen in fünf Stufen: Kritisch, Hoch, Mittel, Niedrig und Informativ.
Aufgrund der Vielfalt der Integrationsmethoden und -szenarien von Software/Komponenten Dritter in Produkten von Midea Home Appliances UK Ltd. wird das Unternehmen die Schwachstellenbewertung von Software/Komponenten Dritter entsprechend den spezifischen Szenarien des Produkts anpassen, um die tatsächlichen Auswirkungen der Schwachstelle widerzuspiegeln. Wenn beispielsweise ein betroffenes Modul einer bestimmten Software oder Komponente eines Drittanbieters nicht verwendet wird, gilt die damit verbundene Schwachstelle als „nicht ausnutzbar und nicht betroffen“. Wenn das bestehende Bewertungssystem die Bewertungsdimensionen nicht abdecken kann, ist Midea Home Appliances UK Ltd. für die Erläuterung der Bewertungsergebnisse verantwortlich.
Wenn die folgenden drei Kriterien gleichzeitig erfüllt sind, identifiziert Midea Home Appliances UK Ltd. die Sicherheitslücke als „High Profile“:
Midea Home Appliances UK Ltd. prüft alle Produktversionen auf „High Profile“-Schwachstellen von Drittanbietern und veröffentlicht nach Bestätigung der Schwachstelle als „High Profile“ innerhalb von 24 Stunden eine SN (Sicherheitsmitteilung), um relevante Kunden über den Umgang von Midea Home Appliances UK Ltd. mit der Schwachstelle zu informieren. Wenn es eine Schwachstellen-Patch-Lösung gibt, wird Midea Home Appliances UK Ltd. über SA (Security Announcement) Unterstützung bei der Entscheidungsfindung und Risikominderung für betroffene Kunden bereitstellen. Für Schwachstellen Dritter, die nicht als „High Profile“ eingestuft sind, erläutert das Unternehmen diese in den Versions-/Patch-Anleitungen.
Es gibt zwei Möglichkeiten, wie Midea Home Appliances UK Ltd. Sicherheitslücken in seinen Produkten offenlegt:
Wenn eine oder mehrere der folgenden Bedingungen erfüllt sind, veröffentlicht Midea Home Appliances UK Ltd. eine SN oder SA, um Kunden Echtzeitunterstützung bei der Risikoentscheidung zu bieten:
Bitte aktualisieren Sie Ihre Anwendungen und Geräte rechtzeitig, da dies eine der wichtigsten Maßnahmen zur Aufrechterhaltung der Sicherheit der Produkte von Midea Home Appliances UK Ltd. ist. Erhalten Sie die neuesten Software-Updates von der offiziellen Website:
Informationen zu spezifischen Schwachstellenbehebungen für Produkt-/Softwareversionen finden Sie in der Ankündigung: Gehen Sie zur Seite mit den Sicherheitshinweisen.
Die folgenden Definitionen werden in dieser Strategie verwendet:
Name |
Definition |
ISO/IEC 29147 |
Die von der Internationalen Organisation für Normung entwickelten Richtlinien zur Offenlegung potenzieller Schwachstellen |
ISO/IEC 30111 |
Von der International Organization for Standardization (ISO) entwickelter Prozess zum Schwachstellenmanagement |
CVSS |
Gemeinsames System zur Bewertung von Sicherheitslücken |
SSR |
Bewertung des Sicherheitsschweregrads |
Online-Risiko |
Es gibt verschiedene Sicherheitsbedrohungen und -risiken im Internet, darunter unter anderem Cyberangriffe, Datenschutzverletzungen, Phishing, Malware, Identitätsdiebstahl usw. Diese Risiken können nachteilige Folgen wie wirtschaftliche Verluste, Reputationsschäden und Informationslecks für Einzelpersonen, Unternehmen, Organisationen usw. haben. Um die Risiken im Internet zu verringern, müssen Menschen eine Reihe von Maßnahmen ergreifen, z. B. die Verwendung sicherer Passwörter, die regelmäßige Aktualisierung von Software, die Installation von Antivirensoftware und die Vermeidung der unbeabsichtigten Offenlegung persönlicher Daten. |