Řešení zranitelností a kybernetická bezpečnost
Postup hlášení zranitelností produktů HYDAC
Kybernetická bezpečnost je hlavní priorita
Tým společnosti HYDAC pro reakci na bezpečnostní incidenty u produktů (PSIRT – Product Security Incident Response Team) je centrálním kontaktním místem, které přijímá veškerá hlášení o možných zranitelnostech a další hlášení týkající se kybernetické bezpečnosti u všech produktů společnosti HYDAC.
Téma kybernetické bezpečnosti bereme velmi vážně a jsme vděční za jakékoli informace, protože odhalení zranitelnosti nám pomáhá zajistit zákazníkům trvale vysokou úroveň bezpečnosti.
Pomozte nám zachovat bezpečnost našich produktů tím, že nám prostřednictvím našeho oznamovacího formuláře nahlásíte potenciální zranitelnost.
Hlášení a základní zásady
Centrálním kontaktním místem pro všechna hlášení, která se potenciálně týkají kybernetické bezpečnosti a která se vztahují k produktům HYDAC, je tým HYDAC PSIRT (Product Security Incident Response Team). V zásadě má právo nahlásit zranitelnost každý – ať už se jedná o zákazníky, nezávislé výzkumníky nebo jiné subjekty.
Zaručujeme důvěrné nakládání se všemi hlášeními týkajícími se kybernetické bezpečnosti. Prvním krokem k zahájení tohoto procesu je vyplnění oznamovacího formuláře.
Potřebné informace
K efektivnímu nahlášení a vyřešení zranitelnosti vás žádáme, abyste nám poskytli co nejpodrobnější informace.
Mezi tyto nezbytné detaily patří:
- Podrobné informace o samotné zranitelnosti, zejména o její povaze a spouštěcích faktorech.
- Informace o dotčeném produktu, včetně názvu produktu a všech příslušných označení.
- Používaná verze, přičemž specifikujte verzi softwaru i hardwaru (je-li to relevantní), aby bylo možné problém přesně identifikovat a reprodukovat.
Interní zpracování a analýza
Jakmile je hlášení obdrženo, nahrávají se všechna hlášení do centrálního systému, který umožňuje transparentní sledování celého procesu.
Dalším krokem je analýza:
U každého hlášení potenciální zranitelnosti se provádí specializované posouzení a analýza s cílem vyhodnotit opodstatněnost, rozsah a dopad daného problému. Tento proces zahrnuje zapojení nezbytných zainteresovaných stran z různých oddělení, aby bylo zajištěno komplexní prošetření a přístup k řešení.
Za účelem úplného objasnění situace se v případě potřeby můžeme obrátit na osobu, která zranitelnost nahlásila, aby zodpověděla otevřené otázky nebo podala doplňující informace.
Stanovení zásahu a řešení (vyřešení)
Jakmile je zranitelnost úspěšně zanalyzována a potvrzena, začíná fáze stanovení zásahu. V této fázi se definují, plánují a provádějí nezbytné kroky k vyřešení zjištěného bezpečnostního problému. Může se jednat o vývoj záplat či aktualizací nebo o úpravu konfigurací. Jakmile je řešení připraveno, informujeme osobu, která zranitelnost nahlásila, o konečném stavu nalezeného a implementovaného řešení.
Informování a spolupráce
Společnost HYDAC klade velký důraz na transparentnost a spolupráci v oblasti kybernetické bezpečnosti. Coby partner platformy CERT@VDE tuto platformu aktivně využíváme ke koordinovanému informování o zranitelnostech. U každé potvrzené zranitelnosti zveřejňujeme na platformě CERT@VDE příslušnou zprávu, aby byla veřejnost a příslušné zainteresované skupiny včas informovány.
Jsou zde k dispozici důležité informace a odkazy na zveřejněné zranitelnosti, např. prostřednictvím CERT@VDE Dashboard a příslušných upozornění CERT@VDE.
Osoba, která zranitelnost nahlásila, má možnost být uvedena jménem. Pro upřesnění tohoto požadavku obsahuje registrační formulář zaškrtávací políčko, ve kterém se dotazujeme, zda daná osoba souhlasí s uvedením svého jména.
Proaktivní zpracování hlášení o zranitelnostech týmem PSIRT zároveň připravuje společnost HYDAC na budoucí právní požadavky. Náš proces zajišťuje, že jsme připraveni na rychlé nahlášení a nápravu každé zranitelnosti, což bude mít význam pro splnění oznamovacích povinností podle aktu o kybernetické odolnosti (CRA). Účinnost při řešení bezpečnostního problému je klíčovým faktorem.