Processus de gestion des vulnérabilités

 

Processus de gestion des vulnérabilités 

Midea Home Appliances UK Ltd. s'engage à améliorer la sécurité de ses produits et soutient pleinement le fonctionnement sécurisé de ses réseaux de clients et de ses activités. L'entreprise accorde une grande importance à la gestion des vulnérabilités dans le développement et la maintenance des produits et suit les normes ISO/IEC 30111, ISO/IEC 29147 et d'autres normes pour établir un processus complet de gestion des vulnérabilités afin d'améliorer la sécurité des produits et garantir une réponse rapide lorsque des vulnérabilités sont découvertes.

  • Réception de vulnérabilité :Nous acceptons et collectons des informations sur les vulnérabilités potentielles des produits.
  • Confirmation de vulnérabilité : Nous confirmons la validité et la portée des vulnérabilités suspectées.
  • Réparation de vulnérabilité :Nous élaborons et exécutons un plan pour corriger les vulnérabilités identifiées.
  • Fermeture de la vulnérabilité et publication des informations sur l'annonce :  Nous communiquons des informations sur la correction des vulnérabilités à nos clients et utilisons leurs commentaires et notre propre expérience pour améliorer continuellement nos processus.
Canal de signalement des vulnérabilités

 Si vous pensez avoir découvert une faille de sécurité ou de confidentialité dans les produits de Midea Home Appliances UK Ltd., vous pouvez remplir le formulaire modèle et envoyez le problème de sécurité directement à : iotsecurity@midea.com

Confirmation de vulnérabilité

Nous répondrons à nos clients dans les plus brefs délais pour accuser réception des informations de vulnérabilité. Notre spécialiste en audit d'entreprise procédera à un examen préliminaire de la vulnérabilité dans un délai de 3 jours ouvrables (la vitesse d'examen peut ralentir pendant les jours fériés ou en cas d'augmentation des vulnérabilités, mais elle sera complétée dans un délai de 5 jours ouvrables), afin de confirmer la validité et la portée de la vulnérabilité suspectée.

Correction de vulnérabilité

L'équipe de sécurité de Midea Home Appliances UK Ltd. analysera et vérifiera les vulnérabilités avec l'équipe produit, évaluera le niveau de gravité des vulnérabilités en fonction de leur impact réel sur le produit, déterminera la priorité des correctifs et développera des plans de correction des vulnérabilités (y compris des mesures d'atténuation, des correctifs/versions et d'autres plans de réduction des risques que les clients peuvent exécuter). Nous informerons régulièrement le rapporteur de vulnérabilités de l'avancement des corrections de vulnérabilités et, sur la base des principes de minimisation des dommages et de réduction des risques, nous publierons des informations sur les vulnérabilités aux parties prenantes pour aider les clients à évaluer le risque réel de vulnérabilités sur leurs réseaux.

Clôture et annonce de vulnérabilité

L'entreprise confirme le correctif de vulnérabilité et ferme la vulnérabilité. Une fois le cycle de vie de la vulnérabilité terminé, les informations pertinentes et les méthodes de réparation seront annoncées dans les « Bulletins de sécurité ». Et nous enverrons un e-mail à l'utilisateur qui a soumis la vulnérabilité pour l'informer que la vulnérabilité qu'il a soumise a été corrigée.

Tout au long du processus de gestion des vulnérabilités, l'équipe d'intervention d'urgence de Midea Home Appliances UK Ltd. contrôlera strictement la portée des informations sur la vulnérabilité et ne les transmettra qu'au personnel concerné gérant la vulnérabilité. Dans le même temps, nous demandons également aux journalistes de garder les informations sur les vulnérabilités confidentielles jusqu'à ce que nos clients obtiennent une solution complète. La société prendra les mesures nécessaires et raisonnables pour protéger les données obtenues conformément aux exigences légales et de conformité. Sauf demande expresse des clients concernés ou requise par la loi, les données ci-dessus ne seront pas partagées ou divulguées à d’autres parties de manière proactive.

Évaluation de la gravité des vulnérabilités

Sur la base du score complet de l'évaluation du niveau de gravité des vulnérabilités Security Severity Rating (SSR), Midea Home Appliances UK Ltd. classe les vulnérabilités en cinq niveaux : critique, élevé, moyen, faible et informatif.

Problèmes de sécurité de niveau critique
  • Obtenir directement les privilèges du système de base. Ces vulnérabilités peuvent directement mettre en péril le réseau interne et peuvent inclure, sans s'y limiter, l'exécution de commandes et le débordement à distance.
  • Vulnérabilités pouvant obtenir une grande quantité de données de base des utilisateurs.
  • Des vulnérabilités logiques qui ont directement un impact sérieux. Les vulnérabilités associées incluent, sans s'y limiter, de graves erreurs logiques, des vulnérabilités pouvant entraîner des pertes importantes pour l'entreprise et les utilisateurs.
Problèmes de sécurité de haut niveau
  • Vulnérabilités qui permettent un accès direct aux autorisations du serveur d'entreprise, y compris, mais sans s'y limiter, l'exécution de commandes arbitraires, les téléchargements Webshell et l'exécution de code arbitraire.
  • Vulnérabilités qui entraînent directement de graves fuites d'informations, y compris, mais sans s'y limiter, les vulnérabilités d'injection SQL dans les bases de données principales.
  • Des vulnérabilités logiques qui entraînent directement un impact significatif, y compris, mais sans s'y limiter, des vulnérabilités qui permettent des modifications arbitraires des mots de passe des comptes.
  • Vulnérabilités pouvant conduire à un vol massif d’informations sur l’identité des utilisateurs, telles que l’injection SQL.
  • Accès non autorisé, y compris, mais sans s'y limiter, le contournement de l'authentification pour accéder au backend.
Problèmes de sécurité de niveau moyen
  • Vulnérabilités qui nécessitent une interaction pour obtenir des informations sur l'identité de l'utilisateur, y compris, mais sans s'y limiter, les vulnérabilités XSS stockées.
  • Vulnérabilités d'exploitation arbitraire de fichiers, y compris, mais sans s'y limiter, la lecture, l'écriture, la suppression, le téléchargement arbitraires de fichiers, etc.
  • Accès non autorisé, tel que le contournement des restrictions pour modifier les informations utilisateur ou exécuter des opérations utilisateur.
  • Vulnérabilités de fuite d'informations relativement graves, y compris la fuite de fichiers d'informations sensibles (tels que les mots de passe de connexion à la base de données).
Problèmes de sécurité de bas niveau
  • Vulnérabilités pouvant avoir certains impacts, mais n'affectant pas directement les autorisations des appareils ou la sécurité des données. Celles-ci peuvent inclure des fuites d'informations mineures, la redirection d'URL, des vulnérabilités XSS moins exploitables et des vulnérabilités CSRF courantes.
Problèmes liés à l'information
  • Bogues qui n'impliquent pas de problèmes de sécurité, y compris, mais sans s'y limiter, des défauts de fonctionnement du produit, un code tronqué de page Web, un désordre de style, une traversée de répertoires de fichiers statiques, des problèmes de compatibilité d'application, etc.
  • Vulnérabilités qui ne peuvent pas être exploitées, telles que CSRF sans opérations sensibles, fuite d'informations anormales sans signification, fuite d'adresse IP/nom de domaine interne.
  • D'autres problèmes qui n'indiquent pas directement l'existence de vulnérabilités, tels que les problèmes basés uniquement sur la spéculation des utilisateurs.

Vulnérabilités des logiciels tiers

En raison de la diversité des méthodes d'intégration et des scénarios de logiciels/composants tiers dans les produits Midea Home Appliances UK Ltd., la société ajustera l'évaluation de la vulnérabilité des logiciels/composants tiers en fonction des scénarios spécifiques du produit pour refléter le véritable impact de la vulnérabilité. Par exemple, si un module affecté d'un certain logiciel ou composant tiers n'est pas utilisé, la vulnérabilité associée sera considérée comme « inexploitable et non affectée ». Si le système d'évaluation existant ne peut pas couvrir les dimensions de l'évaluation, Midea Home Appliances UK Ltd. est responsable d'expliquer les résultats de l'évaluation.

Si les trois critères suivants sont remplis en même temps, Midea Home Appliances UK Ltd. identifiera la vulnérabilité comme « profil élevé » :

  1. Le score CVSS est de 5,0 ou supérieur.
  2. La vulnérabilité a attiré l’attention du public.
  3. La vulnérabilité est probable ou comporte déjà des exploits disponibles, et peut ou est activement exploitée.

Pour les vulnérabilités tierces « High Profile », Midea Home Appliances UK Ltd. vérifiera toutes les versions du produit et, après avoir confirmé la vulnérabilité comme « High Profile », elle publiera un SN (avis de sécurité) dans les 24 heures pour informer les clients concernés de la gestion de la vulnérabilité par Midea Home Appliances UK Ltd. Lorsqu'il existe une solution de correctif de vulnérabilité, Midea Home Appliances UK Ltd. fournira une assistance à la prise de décision et à l'atténuation des risques aux clients concernés via SA (annonce de sécurité). Pour les vulnérabilités tierces qui ne sont pas classées comme « High Profile », la société les expliquera dans les instructions de version/correctif.

Publication d'un avis d'information sur la vulnérabilité

Midea Home Appliances UK Ltd. divulgue les failles de sécurité de ses produits de deux manières :

  • Avis de sécurité (SA) : Lorsqu'une vulnérabilité est confirmée, nous divulguons des informations détaillées sur la vulnérabilité et les mesures correctives correspondantes via une SA.
  • Notification de sécurité (SN) : Lorsqu'une vulnérabilité potentielle est découverte ou remarquée en externe, mais pas encore confirmée, nous divulguons des informations de base sur la vulnérabilité et l'avancement de notre enquête via un SN. Les informations sur les vulnérabilités doivent rester confidentielles jusqu'à ce que Midea Home Appliances UK Ltd. publie un avis de sécurité ou une notification de sécurité au public.

Plan d'annonce

Lorsqu'une ou plusieurs des conditions suivantes sont remplies, Midea Home Appliances UK Ltd. publiera un SN ou un SA pour fournir aux clients une aide à la décision en temps réel en matière de risques :

  • L'indice de gravité de sécurité (SSR) est défini comme une vulnérabilité « critique » ou « élevée ». Midea Home Appliances UK Ltd. a terminé le processus de réponse aux vulnérabilités et peut fournir une assistance en matière de correctifs de vulnérabilité aux clients afin de réduire les risques en temps réel.
  • Midea Home Appliances UK Ltd. accélérera le processus de réponse si une vulnérabilité dans la version du produit de Midea Home Appliances UK Ltd. peut attirer l'attention du grand public, a été observée comme étant activement exploitée ou pourrait augmenter le risque pour nos clients. Midea Home Appliances UK Ltd. informera les clients dans les 24 heures suivant le respect des conditions ci-dessus et mettra continuellement à jour l'avancement de la réponse à la vulnérabilité.

Mise à jour de sécurité

Veuillez mettre à jour vos applications et appareils en temps opportun, car il s'agit de l'une des mesures les plus importantes pour maintenir la sécurité des produits Midea Home Appliances UK Ltd. Obtenez les dernières mises à jour logicielles sur le site officiel :

Pour les correctifs de vulnérabilités spécifiques à une version de produit/logiciel, veuillez vous référer à l'annonce : accédez à la page des avis de sécurité.

Avis de non-responsabilité et réserve de droits

  • La politique décrite dans cet article ne constitue pas une garantie ou une promesse, ni ne fait partie d'un contrat. Midea Home Appliances UK Ltd. se réserve le droit d'ajuster la politique ci-dessus à sa discrétion.
  • Midea Home Appliances UK Ltd. se réserve le droit de modifier ou de mettre à jour ce document à tout moment. Nous mettrons à jour cette déclaration de politique si nécessaire pour accroître la transparence ou répondre plus activement aux commentaires des clients, des agences de réglementation, des industries ou d'autres parties prenantes, telles que :
  • Modifications de la politique globale.
  • Introduction des meilleures pratiques, etc.
  • Lorsque des modifications apportées à cette déclaration de politique seront publiées, nous réviserons la « Date de mise à jour » au bas de cette politique.

Définition

Les définitions suivantes sont utilisées dans cette stratégie:

Nom

Définition

ISO/CEI 29147

Les lignes directrices sur la divulgation des vulnérabilités potentielles élaborées par l'Organisation internationale de normalisation

ISO/CEI 30111

Processus de gestion des vulnérabilités développé par l'Organisation internationale de normalisation (ISO)

CVSS

Système commun de notation des vulnérabilités

RSS

Indice de gravité de la sécurité

risque en ligne

Il existe diverses menaces et risques de sécurité sur Internet, notamment les cyberattaques, les violations de données, le phishing, les logiciels malveillants, le vol d'identité, etc. Ces risques peuvent entraîner des conséquences néfastes telles que des pertes économiques, des atteintes à la réputation et des fuites d'informations pour les individus, les entreprises, les organisations, etc.

Language