Proces voor afhandeling van kwetsbaarheden

 

Proces voor afhandeling van kwetsbaarheden 

Midea Home Appliances UK Ltd. zet zich in voor het verbeteren van de veiligheid van zijn producten en ondersteunt de veilige werking van zijn klantnetwerken en bedrijven volledig. Het bedrijf hecht groot belang aan kwetsbaarheidsbeheer bij productontwikkeling en -onderhoud en volgt ISO/IEC 30111, ISO/IEC 29147 en andere normen om een ​​compleet proces voor de afhandeling van kwetsbaarheden op te zetten om de productveiligheid te verbeteren en een tijdige reactie te garanderen wanneer kwetsbaarheden worden ontdekt.

  • Kwetsbaarheid receptie:Wij accepteren en verzamelen informatie over potentiële productkwetsbaarheden.
  • Bevestiging van kwetsbaarheid: Wij bevestigen de geldigheid en omvang van de vermoedelijke kwetsbaarheden.
  • Reparatie van kwetsbaarheden:Wij ontwikkelen en voeren een plan uit om geïdentificeerde kwetsbaarheden te verhelpen.
  • Sluiting van kwetsbaarheid en vrijgave van informatie over aankondiging:  We geven informatie over het herstel van de kwetsbaarheid vrij aan onze klanten en gebruiken hun feedback en onze eigen ervaring om onze processen voortdurend te verbeteren.
Kwetsbaarheidsrapportagekanaal

 Als u denkt dat u een beveiligings- of privacyprobleem heeft ontdekt in de producten van Midea Home Appliances UK Ltd., kunt u het formulier invullen sjabloon en stuur het beveiligingsprobleem rechtstreeks naar: iotsecurity@midea.com

Bevestiging van kwetsbaarheid

We zullen onze klanten zo snel mogelijk antwoorden om de ontvangst van informatie over de kwetsbaarheid te bevestigen. Onze bedrijfsauditspecialist zal binnen drie werkdagen een voorlopige beoordeling van de kwetsbaarheid uitvoeren (de beoordelingssnelheid kan afnemen tijdens wettelijke feestdagen of wanneer er een golf van kwetsbaarheden is, maar deze zal binnen vijf werkdagen worden voltooid) om de geldigheid en omvang van de vermoedelijke kwetsbaarheid te bevestigen.

Kwetsbaarheidsoplossing

Het beveiligingsteam van Midea Home Appliances UK Ltd. zal samen met het productteam kwetsbaarheden analyseren en verifiëren, het ernstniveau van de kwetsbaarheden evalueren op basis van hun daadwerkelijke impact op het product, de prioriteit van patches bepalen en plannen voor herstel van kwetsbaarheden ontwikkelen (inclusief risicobeperkende maatregelen, patches/versies en andere plannen voor risicovermindering die klanten kunnen uitvoeren). We zullen de kwetsbaarheidsrapporteur regelmatig informeren over de voortgang van het oplossen van kwetsbaarheden, en op basis van de principes van het minimaliseren van schade en het verminderen van risico's zullen we kwetsbaarheidsinformatie vrijgeven aan belanghebbenden om klanten te ondersteunen bij het beoordelen van het werkelijke risico van kwetsbaarheden in hun netwerken.

Sluiting en aankondiging van kwetsbaarheid

De onderneming bevestigt de oplossing van de kwetsbaarheid en sluit de kwetsbaarheid. Nadat de levenscyclus van de kwetsbaarheid is geëindigd, worden relevante informatie en reparatiemethoden aangekondigd in de “Beveiligingsbulletins”. En we sturen een e-mail naar de gebruiker die de kwetsbaarheid heeft ingediend om hem te informeren dat de kwetsbaarheid die hij heeft ingediend, is verholpen.

Gedurende het hele proces voor de afhandeling van kwetsbaarheden zal het noodhulpteam van Midea Home Appliances UK Ltd. de omvang van de kwetsbaarheidsinformatie strikt controleren en deze alleen doorgeven aan relevant personeel dat de kwetsbaarheid behandelt. Tegelijkertijd vragen we ook dat verslaggevers de informatie over de kwetsbaarheid vertrouwelijk houden totdat onze klanten een volledige oplossing hebben verkregen. Het bedrijf zal noodzakelijke en redelijke maatregelen nemen om de verkregen gegevens te beschermen in overeenstemming met wettelijke en compliancevereisten. Tenzij specifiek gevraagd door betrokken klanten of vereist door de wet, zullen de bovenstaande gegevens niet proactief worden gedeeld of bekendgemaakt aan andere partijen.

Beoordeling van de ernst van kwetsbaarheden

Op basis van de uitgebreide score van de Security Severity Rating (SSR) beoordeling van het ernstniveau van kwetsbaarheden classificeert Midea Home Appliances UK Ltd. kwetsbaarheden in vijf niveaus: kritiek, hoog, gemiddeld, laag en informatief.

Beveiligingsproblemen op kritiek niveau
  • Rechtstreeks verkrijgen van kernsysteemrechten. Deze kwetsbaarheden kunnen het interne netwerk rechtstreeks in gevaar brengen en kunnen onder meer bestaan ​​uit, maar zijn niet beperkt tot, het uitvoeren van opdrachten en overflow op afstand.
  • Kwetsbaarheden die een grote hoeveelheid kerngegevens van gebruikers kunnen verkrijgen.
  • Logische kwetsbaarheden die direct ernstige gevolgen hebben. Gerelateerde kwetsbaarheden omvatten, maar zijn niet beperkt tot, ernstige logische fouten, kwetsbaarheden die aanzienlijke verliezen voor het bedrijf en de gebruikers kunnen veroorzaken.
Beveiligingsproblemen op hoog niveau
  • Kwetsbaarheden die directe toegang tot bedrijfsservermachtigingen mogelijk maken, inclusief maar niet beperkt tot willekeurige uitvoering van opdrachten, webshell-uploads en uitvoering van willekeurige code.
  • Kwetsbaarheden die direct resulteren in ernstige informatielekken, inclusief maar niet beperkt tot SQL-injectiekwetsbaarheden in kerndatabases.
  • Logische kwetsbaarheden die direct resulteren in een aanzienlijke impact, inclusief maar niet beperkt tot kwetsbaarheden die willekeurige wijzigingen in accountwachtwoorden mogelijk maken.
  • Kwetsbaarheden die kunnen leiden tot massale diefstal van gebruikersidentiteitsinformatie, zoals SQL-injectie.
  • Ongeautoriseerde toegang, inclusief maar niet beperkt tot het omzeilen van authenticatie om toegang te krijgen tot de backend.
Beveiligingsproblemen op gemiddeld niveau
  • Kwetsbaarheden die interactie vereisen om informatie over de gebruikersidentiteit te verkrijgen, inclusief maar niet beperkt tot opgeslagen XSS-kwetsbaarheden.
  • Kwetsbaarheden bij de werking van willekeurige bestanden, inclusief maar niet beperkt tot het willekeurig lezen, schrijven, verwijderen, downloaden van bestanden, enz.
  • Ongeautoriseerde toegang, zoals het omzeilen van beperkingen om gebruikersinformatie te wijzigen of gebruikersbewerkingen uit te voeren.
  • Relatief ernstige kwetsbaarheden bij het lekken van informatie, waaronder het lekken van gevoelige informatiebestanden (zoals wachtwoorden voor DB-verbindingen).
Beveiligingsproblemen op laag niveau
  • Kwetsbaarheden die bepaalde gevolgen kunnen hebben, maar geen directe invloed hebben op apparaatrechten of gegevensbeveiliging. Hierbij kan het gaan om kleine informatielekken, URL-omleiding, minder exploiteerbare XSS-kwetsbaarheden en veelvoorkomende CSRF-kwetsbaarheden.
Informatiegerelateerde kwesties
  • Bugs die geen beveiligingsproblemen met zich meebrengen, inclusief maar niet beperkt tot defecten aan de productfunctie, verminkte code van webpagina's, stijlstoornissen, het doorlopen van statische bestandsdirectory's, problemen met de compatibiliteit van applicaties, enz.
  • Kwetsbaarheden die niet kunnen worden uitgebuit, zoals CSRF zonder gevoelige bewerkingen, betekenisloos abnormaal informatielekken, interne IP-adressen/domeinnamen.
  • Andere problemen die niet direct wijzen op het bestaan ​​van kwetsbaarheden, zoals problemen die puur gebaseerd zijn op gebruikersspeculatie.

Kwetsbaarheden in software van derden

Vanwege de diversiteit aan integratiemethoden en scenario's van software/componenten van derden in Midea Home Appliances UK Ltd.-producten, zal het bedrijf de kwetsbaarheidsbeoordeling van software/componenten van derden aanpassen aan de specifieke scenario's van het product om de werkelijke impact van de kwetsbaarheid weer te geven. Als een getroffen module van een bepaalde software of component van een derde partij bijvoorbeeld niet in gebruik is, wordt de bijbehorende kwetsbaarheid als 'niet-exploiteerbaar en onaangetast' beschouwd. Als het bestaande evaluatiesysteem de dimensies van de evaluatie niet kan dekken, is Midea Home Appliances UK Ltd. verantwoordelijk voor het uitleggen van de evaluatieresultaten.

Als tegelijkertijd aan de volgende drie criteria wordt voldaan, identificeert Midea Home Appliances UK Ltd. de kwetsbaarheid als 'High Profile':

  1. CVSS-score is 5,0 of hoger.
  2. De kwetsbaarheid heeft brede publieke aandacht getrokken.
  3. Er zijn waarschijnlijk exploits beschikbaar voor de kwetsbaarheid, of er zijn al exploits beschikbaar, en deze kan of wordt actief misbruikt.

Voor 'High Profile'-kwetsbaarheden van derden controleert Midea Home Appliances UK Ltd. alle productversies en nadat de kwetsbaarheid als 'High Profile' is bevestigd, wordt binnen 24 uur een SN (Security Notice) vrijgegeven om relevante klanten op de hoogte te stellen van de manier waarop Midea Home Appliances UK Ltd. de kwetsbaarheid heeft afgehandeld. Als er een oplossing voor een kwetsbaarheidspatch beschikbaar is, biedt Midea Home Appliances UK Ltd. ondersteuning bij het nemen van risicobeslissingen en het beperken van risico's voor getroffen klanten via SA (Security Announcement). Voor kwetsbaarheden van derden die niet als "High Profile" zijn geclassificeerd, zal het bedrijf deze uitleggen in de versie-/patchinstructies.

Vrijgave van informatie over kwetsbaarheden

Er zijn twee manieren waarop Midea Home Appliances UK Ltd. beveiligingsproblemen in haar producten openbaar maakt:

  • Beveiligingsadvies (SA): Wanneer een kwetsbaarheid wordt bevestigd, maken we via een SA gedetailleerde informatie over de kwetsbaarheid en de bijbehorende herstelmaatregelen bekend.
  • Beveiligingsmelding (SN): Wanneer een potentiële kwetsbaarheid extern wordt ontdekt of opgemerkt, maar nog niet bevestigd, maken we basisinformatie over de kwetsbaarheid en de voortgang van ons onderzoek openbaar via een SN. Informatie over kwetsbaarheden moet vertrouwelijk worden gehouden totdat Midea Home Appliances UK Ltd. een beveiligingsadvies of beveiligingsmelding openbaar maakt.

Aankondigingsplan

Wanneer aan een of meer van de volgende voorwaarden is voldaan, zal Midea Home Appliances UK Ltd. een SN of SA vrijgeven om klanten realtime ondersteuning bij risicobeslissingen te bieden:

  • De Security Severity Rating (SSR) wordt gedefinieerd als ‘kritieke’ of ‘hoge’ kwetsbaarheden. Midea Home Appliances UK Ltd. heeft het responsproces op kwetsbaarheden voltooid en kan klanten ondersteuning bieden voor kwetsbaarheidspatches om realtime risico's te verminderen.
  • Midea Home Appliances UK Ltd. zal het reactieproces versnellen als een kwetsbaarheid in de productversie van Midea Home Appliances UK Ltd brede publieke aandacht kan trekken, actief wordt misbruikt of het risico voor onze klanten zou kunnen vergroten. Midea Home Appliances UK Ltd. zal klanten binnen 24 uur nadat aan de bovenstaande voorwaarden is voldaan op de hoogte stellen en de voortgang van de reactie op de kwetsbaarheid voortdurend bijwerken.

Beveiligingsupdate

Update uw applicaties en apparaten tijdig, aangezien dit een van de belangrijkste maatregelen is om de veiligheid van Midea Home Appliances UK Ltd.-producten te behouden. Verkrijg de nieuwste software-updates van de officiële website:

Voor specifieke oplossingen voor kwetsbaarheden in product-/softwareversies verwijzen wij u naar de aankondiging: ga naar de pagina met beveiligingsmeldingen.

Disclaimer en voorbehoud van rechten

  • Het beleid dat in dit artikel wordt beschreven, vormt geen garantie of belofte, noch maakt het deel uit van een contract. Midea Home Appliances UK Ltd. behoudt zich het recht voor om het bovenstaande beleid naar eigen goeddunken aan te passen.
  • Midea Home Appliances UK Ltd. behoudt zich het recht voor om dit document op elk moment te wijzigen of bij te werken. We zullen deze beleidsverklaring indien nodig bijwerken om de transparantie te vergroten of actiever te reageren op feedback van klanten, regelgevende instanties, industrieën of andere belanghebbenden, zoals:
  • Wijzigingen in het algemene beleid.
  • Introductie van best practices, etc.
  • Wanneer er wijzigingen in deze beleidsverklaring worden gepubliceerd, zullen we de "Updatedatum" onderaan dit beleid herzien.

Definitie

In deze strategie worden de volgende definities gebruikt:

Naam

Definitie

ISO/IEC 29147

De openbaarmaking van richtlijnen voor potentiële kwetsbaarheden, ontwikkeld door de Internationale Organisatie voor Standaardisatie

ISO/IEC 30111

Kwetsbaarheidsbeheerproces ontwikkeld door de Internationale Organisatie voor Standaardisatie (ISO)

CVSS

Gemeenschappelijk kwetsbaarheidsscoresysteem

SSR

Beoordeling van de ernst van de beveiliging

online risico

Er zijn verschillende veiligheidsbedreigingen en risico's op internet, inclusief maar niet beperkt tot cyberaanvallen, datalekken, phishing, malware, identiteitsdiefstal, enz. Deze risico's kunnen nadelige gevolgen hebben zoals economische verliezen, reputatieschade en informatielekken voor individuen, bedrijven, organisaties, enz. Om de risico's op internet te verminderen, moeten mensen een reeks maatregelen nemen, zoals het gebruik van sterke wachtwoorden, het regelmatig updaten van software, het installeren van antivirussoftware en het niet gemakkelijk vrijgeven van persoonlijke informatie.

Language