Midea Home Appliances UK Ltd. s'engage à améliorer la sécurité de ses produits et soutient pleinement le fonctionnement sécurisé de ses réseaux de clients et de ses activités. L'entreprise accorde une grande importance à la gestion des vulnérabilités dans le développement et la maintenance des produits et suit les normes ISO/IEC 30111, ISO/IEC 29147 et d'autres normes pour établir un processus complet de gestion des vulnérabilités afin d'améliorer la sécurité des produits et garantir une réponse rapide lorsque des vulnérabilités sont découvertes.

Si vous pensez avoir découvert une faille de sécurité ou de confidentialité dans les produits de Midea Home Appliances UK Ltd., vous pouvez remplir le formulaire modèle et envoyez le problème de sécurité directement à : iotsecurity@midea.com.
Nous répondrons à nos clients dans les plus brefs délais pour accuser réception des informations de vulnérabilité. Notre spécialiste en audit d'entreprise procédera à un examen préliminaire de la vulnérabilité dans un délai de 3 jours ouvrables (la vitesse d'examen peut ralentir pendant les jours fériés ou en cas d'augmentation des vulnérabilités, mais elle sera complétée dans un délai de 5 jours ouvrables), afin de confirmer la validité et la portée de la vulnérabilité suspectée.
L'équipe de sécurité de Midea Home Appliances UK Ltd. analysera et vérifiera les vulnérabilités avec l'équipe produit, évaluera le niveau de gravité des vulnérabilités en fonction de leur impact réel sur le produit, déterminera la priorité des correctifs et développera des plans de correction des vulnérabilités (y compris des mesures d'atténuation, des correctifs/versions et d'autres plans de réduction des risques que les clients peuvent exécuter). Nous informerons régulièrement le rapporteur de vulnérabilités de l'avancement des corrections de vulnérabilités et, sur la base des principes de minimisation des dommages et de réduction des risques, nous publierons des informations sur les vulnérabilités aux parties prenantes pour aider les clients à évaluer le risque réel de vulnérabilités sur leurs réseaux.
Clôture et annonce de vulnérabilité
L'entreprise confirme le correctif de vulnérabilité et ferme la vulnérabilité. Une fois le cycle de vie de la vulnérabilité terminé, les informations pertinentes et les méthodes de réparation seront annoncées dans les « Bulletins de sécurité ». Et nous enverrons un e-mail à l'utilisateur qui a soumis la vulnérabilité pour l'informer que la vulnérabilité qu'il a soumise a été corrigée.
Tout au long du processus de gestion des vulnérabilités, l'équipe d'intervention d'urgence de Midea Home Appliances UK Ltd. contrôlera strictement la portée des informations sur la vulnérabilité et ne les transmettra qu'au personnel concerné gérant la vulnérabilité. Dans le même temps, nous demandons également aux journalistes de garder les informations sur les vulnérabilités confidentielles jusqu'à ce que nos clients obtiennent une solution complète. La société prendra les mesures nécessaires et raisonnables pour protéger les données obtenues conformément aux exigences légales et de conformité. Sauf demande expresse des clients concernés ou requise par la loi, les données ci-dessus ne seront pas partagées ou divulguées à d’autres parties de manière proactive.
Sur la base du score complet de l'évaluation du niveau de gravité des vulnérabilités Security Severity Rating (SSR), Midea Home Appliances UK Ltd. classe les vulnérabilités en cinq niveaux : critique, élevé, moyen, faible et informatif.
En raison de la diversité des méthodes d'intégration et des scénarios de logiciels/composants tiers dans les produits Midea Home Appliances UK Ltd., la société ajustera l'évaluation de la vulnérabilité des logiciels/composants tiers en fonction des scénarios spécifiques du produit pour refléter le véritable impact de la vulnérabilité. Par exemple, si un module affecté d'un certain logiciel ou composant tiers n'est pas utilisé, la vulnérabilité associée sera considérée comme « inexploitable et non affectée ». Si le système d'évaluation existant ne peut pas couvrir les dimensions de l'évaluation, Midea Home Appliances UK Ltd. est responsable d'expliquer les résultats de l'évaluation.
Si les trois critères suivants sont remplis en même temps, Midea Home Appliances UK Ltd. identifiera la vulnérabilité comme « profil élevé » :
Pour les vulnérabilités tierces « High Profile », Midea Home Appliances UK Ltd. vérifiera toutes les versions du produit et, après avoir confirmé la vulnérabilité comme « High Profile », elle publiera un SN (avis de sécurité) dans les 24 heures pour informer les clients concernés de la gestion de la vulnérabilité par Midea Home Appliances UK Ltd. Lorsqu'il existe une solution de correctif de vulnérabilité, Midea Home Appliances UK Ltd. fournira une assistance à la prise de décision et à l'atténuation des risques aux clients concernés via SA (annonce de sécurité). Pour les vulnérabilités tierces qui ne sont pas classées comme « High Profile », la société les expliquera dans les instructions de version/correctif.
Midea Home Appliances UK Ltd. divulgue les failles de sécurité de ses produits de deux manières :
Lorsqu'une ou plusieurs des conditions suivantes sont remplies, Midea Home Appliances UK Ltd. publiera un SN ou un SA pour fournir aux clients une aide à la décision en temps réel en matière de risques :
Veuillez mettre à jour vos applications et appareils en temps opportun, car il s'agit de l'une des mesures les plus importantes pour maintenir la sécurité des produits Midea Home Appliances UK Ltd. Obtenez les dernières mises à jour logicielles sur le site officiel :
Pour les correctifs de vulnérabilités spécifiques à une version de produit/logiciel, veuillez vous référer à l'annonce : accédez à la page des avis de sécurité.
Les définitions suivantes sont utilisées dans cette stratégie:
Nom |
Définition |
ISO/CEI 29147 |
Les lignes directrices sur la divulgation des vulnérabilités potentielles élaborées par l'Organisation internationale de normalisation |
ISO/CEI 30111 |
Processus de gestion des vulnérabilités développé par l'Organisation internationale de normalisation (ISO) |
CVSS |
Système commun de notation des vulnérabilités |
RSS |
Indice de gravité de la sécurité |
risque en ligne |
Il existe diverses menaces et risques de sécurité sur Internet, notamment les cyberattaques, les violations de données, le phishing, les logiciels malveillants, le vol d'identité, etc. Ces risques peuvent entraîner des conséquences néfastes telles que des pertes économiques, des atteintes à la réputation et des fuites d'informations pour les individus, les entreprises, les organisations, etc. |