Midea Home Appliances UK Ltd. stara się zwiększać bezpieczeństwo swoich produktów i w pełni wspiera bezpieczne działanie sieci i firm swoich klientów. Firma przywiązuje dużą wagę do zarządzania podatnościami na rozwój i konserwację produktów i przestrzega norm ISO/IEC 30111, ISO/IEC 29147 i innych norm, aby ustanowić kompletny proces obsługi podatności na zagrożenia w celu zwiększenia bezpieczeństwa produktu i zapewnienia terminowej reakcji w przypadku wykrycia luk.

Jeśli uważasz, że odkryłeś lukę w zabezpieczeniach lub ochronie prywatności w produktach Midea Home Appliances UK Ltd., możesz wypełnić formularz szablon i wyślij problem bezpieczeństwa bezpośrednio na adres: iotsecurity@midea.com.
Odpowiemy naszym klientom tak szybko, jak to możliwe, aby potwierdzić otrzymanie informacji o lukach w zabezpieczeniach. Nasz specjalista ds. audytu przedsiębiorstwa przeprowadzi wstępny przegląd podatności w ciągu 3 dni roboczych (szybkość przeglądu może spaść w dni ustawowo wolne od pracy lub w przypadku wzrostu liczby podatności, ale zakończy się w ciągu 5 dni roboczych), aby potwierdzić ważność i zakres podejrzewanej podatności.
Zespół ds. bezpieczeństwa firmy Midea Home Appliances UK Ltd. wspólnie z zespołem ds. produktu przeanalizuje i zweryfikuje luki w zabezpieczeniach, oceni poziom ważności luk w zabezpieczeniach na podstawie ich rzeczywistego wpływu na produkt, określi priorytet poprawek i opracuje plany usunięcia luk w zabezpieczeniach (w tym środki łagodzące, poprawki/wersje i inne plany redukcji ryzyka, które klienci mogą wykonać). Będziemy regularnie informować osobę zgłaszającą podatności o postępie usuwania podatności i w oparciu o zasady minimalizacji szkód i ograniczania ryzyka będziemy udostępniać informacje o podatnościach zainteresowanym stronom, aby pomóc klientom w ocenie rzeczywistego ryzyka związanego z podatnościami w ich sieciach.
Zamknięcie i ogłoszenie luki w zabezpieczeniach
Przedsiębiorstwo potwierdza usunięcie luki i zamyka lukę. Po zakończeniu cyklu życia podatności odpowiednie informacje i metody naprawy zostaną ogłoszone w „Biuletynach Bezpieczeństwa”. Do użytkownika, który zgłosił lukę, wyślemy wiadomość e-mail z informacją, że przesłana przez niego luka została naprawiona.
Przez cały proces obsługi luk w zabezpieczeniach zespół reagowania kryzysowego firmy Midea Home Appliances UK Ltd. będzie ściśle kontrolować zakres informacji o lukach w zabezpieczeniach i będzie je przekazywać wyłącznie odpowiedniemu personelowi zajmującemu się luką. Jednocześnie prosimy również reporterów o zachowanie poufności informacji o lukach w zabezpieczeniach do czasu uzyskania przez naszych klientów kompletnego rozwiązania. Firma podejmie niezbędne i uzasadnione środki w celu ochrony uzyskanych danych zgodnie z wymogami prawnymi i zgodnościowymi. O ile nie zażądali tego klienci, których to dotyczy, lub nie jest to wymagane przez prawo, powyższe dane nie będą udostępniane ani ujawniane innym stronom w sposób proaktywny.
Na podstawie kompleksowego wyniku oceny poziomu ważności luki w zabezpieczeniach Security Severity Rating (SSR) firma Midea Home Appliances UK Ltd. klasyfikuje luki na pięciu poziomach: krytyczny, wysoki, średni, niski i informacyjny.
Ze względu na różnorodność metod i scenariuszy integracji oprogramowania/komponentów innych firm w produktach Midea Home Appliances UK Ltd. firma dostosuje ocenę podatności oprogramowania/komponentów innych firm zgodnie z konkretnymi scenariuszami produktu, aby odzwierciedlić prawdziwy wpływ luki. Na przykład, jeśli moduł określonego oprogramowania lub komponentu strony trzeciej, którego dotyczy problem, nie jest używany, powiązana luka zostanie uznana za „niemożliwą do wykorzystania i nienaruszoną”. Jeśli istniejący system oceny nie jest w stanie objąć wymiarów oceny, firma Midea Home Appliances UK Ltd. jest odpowiedzialna za wyjaśnienie wyników oceny.
Jeśli jednocześnie zostaną spełnione poniższe trzy kryteria, firma Midea Home Appliances UK Ltd. zidentyfikuje lukę jako „wysoką”:
W przypadku luk w zabezpieczeniach „High Profile” stron trzecich firma Midea Home Appliances UK Ltd. sprawdzi wszystkie wersje produktów i po potwierdzeniu luki jako „High Profile” w ciągu 24 godzin opublikuje SN (Notę bezpieczeństwa), aby powiadomić odpowiednich klientów firmy Midea Home Appliances UK Ltd. o sposobie postępowania z tą luką. Jeśli zostanie udostępnione rozwiązanie polegające na łataniu luk w zabezpieczeniach, Midea Home Appliances UK Ltd. zapewni wsparcie w zakresie podejmowania decyzji i ograniczania ryzyka dla klientów, których to dotyczy, za pośrednictwem SA (ogłoszenie dotyczące bezpieczeństwa). W przypadku luk w zabezpieczeniach stron trzecich, które nie są sklasyfikowane jako „wysokie profile”, firma wyjaśni je w instrukcjach dotyczących wersji/łatki.
Istnieją dwa sposoby, na jakie firma Midea Home Appliances UK Ltd. ujawnia luki w zabezpieczeniach swoich produktów:
Gdy spełniony zostanie co najmniej jeden z poniższych warunków, firma Midea Home Appliances UK Ltd. wyda numer SN lub SA, aby zapewnić klientom wsparcie w podejmowaniu decyzji dotyczących ryzyka w czasie rzeczywistym:
Prosimy o terminowe aktualizowanie aplikacji i urządzeń, ponieważ jest to jeden z najważniejszych środków zapewniających bezpieczeństwo produktów Midea Home Appliances UK Ltd. Uzyskaj najnowsze aktualizacje oprogramowania z oficjalnej strony internetowej:
Aby zapoznać się z poprawkami luk w zabezpieczeniach konkretnych wersji produktów/oprogramowania, zapoznaj się z ogłoszeniem: przejdź do strony z informacjami dotyczącymi bezpieczeństwa.
W tej strategii stosowane są następujące definicje:
Imię |
Definicja |
ISO/IEC 29147 |
Wytyczne dotyczące ujawniania potencjalnych luk opracowane przez Międzynarodową Organizację Normalizacyjną |
ISO/IEC 30111 |
Proces zarządzania podatnościami opracowany przez Międzynarodową Organizację Normalizacyjną (ISO) |
CVSS |
Wspólny system punktacji podatności na zagrożenia |
SSR |
Ocena ważności zabezpieczeń |
ryzyko w Internecie |
W Internecie istnieją różne zagrożenia i zagrożenia bezpieczeństwa, w tym między innymi cyberataki, naruszenia bezpieczeństwa danych, phishing, złośliwe oprogramowanie, kradzież tożsamości itp. Zagrożenia te mogą powodować niekorzystne konsekwencje, takie jak straty ekonomiczne, szkody dla reputacji i wyciek informacji dla osób fizycznych, firm, organizacji itp. Aby zmniejszyć ryzyko w Internecie, ludzie muszą podjąć szereg środków, takich jak używanie silnych haseł, regularne aktualizowanie oprogramowania, instalowanie oprogramowania antywirusowego i utrudnianie ujawniania danych osobowych. |