Midea Home Appliances UK Ltd. si impegna a migliorare la sicurezza dei suoi prodotti e supporta pienamente il funzionamento sicuro delle sue reti di clienti e delle sue attività. L'azienda attribuisce grande importanza alla gestione delle vulnerabilità nello sviluppo e nella manutenzione dei prodotti e segue gli standard ISO/IEC 30111, ISO/IEC 29147 e altri standard per stabilire un processo completo di gestione delle vulnerabilità per migliorare la sicurezza dei prodotti e garantire una risposta tempestiva quando vengono scoperte vulnerabilità.

Se ritieni di aver scoperto una vulnerabilità nella sicurezza o nella privacy nei prodotti di Midea Home Appliances UK Ltd., puoi compilare il modulo modello e invia il problema di sicurezza direttamente a: iotsecurity@midea.com.
Risponderemo ai nostri clienti il prima possibile per confermare la ricezione delle informazioni sulla vulnerabilità. Il nostro specialista di audit aziendale condurrà una revisione preliminare della vulnerabilità entro 3 giorni lavorativi (la velocità di revisione potrebbe rallentare durante le festività legali o quando si verifica un'ondata di vulnerabilità, ma sarà completata entro 5 giorni lavorativi), per confermare la validità e la portata della sospetta vulnerabilità.
Il team di sicurezza di Midea Home Appliances UK Ltd. analizzerà e verificherà le vulnerabilità insieme al team del prodotto, valuterà il livello di gravità delle vulnerabilità in base al loro impatto effettivo sul prodotto, determinerà la priorità delle patch e svilupperà piani di risoluzione delle vulnerabilità (comprese misure di mitigazione, patch/versioni e altri piani di riduzione del rischio che i clienti possono eseguire). Aggiorneremo regolarmente il reporter sulle vulnerabilità sullo stato di avanzamento delle correzioni delle vulnerabilità e, sulla base dei principi di minimizzazione dei danni e riduzione dei rischi, rilasceremo informazioni sulla vulnerabilità alle parti interessate per supportare i clienti nella valutazione del rischio effettivo di vulnerabilità nelle loro reti.
Chiusura e annuncio della vulnerabilità
L'azienda conferma la correzione della vulnerabilità e chiude la vulnerabilità. Al termine del ciclo di vita della vulnerabilità, le informazioni pertinenti e i metodi di riparazione verranno annunciati nei “Bollettini sulla sicurezza”. Inoltre, invieremo un'e-mail all'utente che ha segnalato la vulnerabilità per informarlo che la vulnerabilità segnalata è stata risolta.
Durante tutto il processo di gestione della vulnerabilità, il team di risposta alle emergenze di Midea Home Appliances UK Ltd. controllerà rigorosamente la portata delle informazioni sulla vulnerabilità e le trasmetterà solo al personale competente che gestisce la vulnerabilità. Allo stesso tempo, chiediamo anche a chi segnala di mantenere riservate le informazioni sulla vulnerabilità finché i nostri clienti non ottengono una soluzione completa. La società adotterà le misure necessarie e ragionevoli per proteggere i dati ottenuti in conformità con i requisiti legali e di conformità. A meno che non sia specificamente richiesto dai clienti interessati o richiesto dalla legge, i dati di cui sopra non saranno condivisi o divulgati in modo proattivo ad altre parti.
Sulla base del punteggio completo della valutazione del livello di gravità della vulnerabilità Security Severity Rating (SSR), Midea Home Appliances UK Ltd. classifica le vulnerabilità in cinque livelli: critico, alto, medio, basso e informativo.
A causa della diversità dei metodi di integrazione e degli scenari di software/componenti di terze parti nei prodotti Midea Home Appliances UK Ltd., la società modificherà la classificazione di vulnerabilità dei software/componenti di terze parti in base agli scenari specifici del prodotto per riflettere il reale impatto della vulnerabilità. Ad esempio, se un modulo interessato di un determinato software o componente di terze parti non è in uso, la vulnerabilità associata verrebbe considerata "non sfruttabile e non influenzata". Se il sistema di valutazione esistente non può coprire le dimensioni della valutazione, Midea Home Appliances UK Ltd. è responsabile di spiegare i risultati della valutazione.
Se i seguenti tre criteri vengono soddisfatti contemporaneamente, Midea Home Appliances UK Ltd. identificherà la vulnerabilità come "di alto profilo":
Per le vulnerabilità di terze parti di "alto profilo", Midea Home Appliances UK Ltd. controllerà tutte le versioni del prodotto e, dopo aver confermato che la vulnerabilità è "di alto profilo", rilascerà un SN (avviso di sicurezza) entro 24 ore per informare i clienti interessati della gestione della vulnerabilità da parte di Midea Home Appliances UK Ltd. Quando è disponibile una soluzione per patch di vulnerabilità, Midea Home Appliances UK Ltd. fornirà supporto decisionale e di mitigazione del rischio per i clienti interessati tramite SA (annuncio di sicurezza). Per le vulnerabilità di terze parti che non sono classificate come "alto profilo", l'azienda le spiegherà nelle istruzioni della versione/patch.
Esistono due modi in cui Midea Home Appliances UK Ltd. rivela le vulnerabilità della sicurezza nei suoi prodotti:
Quando vengono soddisfatte una o più delle seguenti condizioni, Midea Home Appliances UK Ltd. rilascerà un SN o SA per fornire ai clienti supporto decisionale sui rischi in tempo reale:
Aggiorna le tue applicazioni e i tuoi dispositivi in modo tempestivo, poiché questa è una delle misure più importanti per mantenere la sicurezza dei prodotti Midea Home Appliances UK Ltd. Obtain the latest software updates from the official website:
Per le correzioni di vulnerabilità specifiche della versione del prodotto/software, fare riferimento all'annuncio: passare alla pagina dell'avviso di sicurezza.
In questa strategia vengono utilizzate le seguenti definizioni:
Nome |
Definizione |
ISO/IEC29147 |
La divulgazione delle linee guida sulle potenziali vulnerabilità sviluppate dall'Organizzazione internazionale per la standardizzazione |
ISO/IEC 30111 |
Processo di gestione delle vulnerabilità sviluppato dall'Organizzazione internazionale per la standardizzazione (ISO) |
CVSS |
Sistema comune di punteggio delle vulnerabilità |
RSS |
Valutazione della gravità della sicurezza |
rischio in linea |
Esistono varie minacce e rischi per la sicurezza su Internet, inclusi ma non limitati ad attacchi informatici, violazioni di dati, phishing, malware, furto di identità, ecc. Questi rischi possono comportare conseguenze negative come perdite economiche, danni alla reputazione e fuga di informazioni per individui, aziende, organizzazioni, ecc. Per ridurre i rischi su Internet, le persone devono adottare una serie di misure, come l'utilizzo di password complesse, l'aggiornamento regolare del software, l'installazione di software antivirus e la divulgazione non facile di informazioni personali. |