Indberet en sårbarhed eller et sikkerhedsproblem i et produkt

Hvis du opdager en sårbarhed eller et potentielt cybersikkerhedsproblem i et FAKRO-produkt, bedes du rapportere det i henhold til nedenstående vejledning. Dette gælder især produkter såsom:

  • elektroniske enheder;
  • styreenheder;
  • centrale styreenheder;
  • produkter med trådløs kommunikation;
  • mobilapplikationer;
  • webapplikationer, der anvendes til betjening af produkter;
  • firmware og indlejret software;
  • kommunikationsgrænseflader og tjenester, der er knyttet til produkterne.

Alle indberetninger analyseres af FAKROs produktsikkerhedsteam.

Hvordan indberetter du en sårbarhed eller et sikkerhedsproblem?

En indberetning vedrørende en sårbarhed eller et andet cybersikkerhedsproblem i vores produkt skal sendes via e-mail til: psirt@fakro.com

Hvis du sender fortrolige oplysninger eller kode, der viser, hvordan en sårbarhed kan udnyttes, kan du kryptere e-mailen ved hjælp af vores PGP-nøgle.

Link til nøglen: PGP KEY

Hvad skal indberetningen indeholde?

For at vi hurtigt og effektivt kan verificere indberetningen, bedes du angive følgende oplysninger:

  • produktets serienummer;
  • en beskrivelse af det observerede problem;
  • fremgangsmåden til at genskabe problemet, hvis den er kendt;
  • oplysninger om sårbarhedens mulige konsekvenser;
  • dine kontaktoplysninger (e-mailadresse og telefonnummer), så vi kan kommunikere videre med dig.

Serienummeret er produktets primære identifikator. På grundlag af dette kan vi blandt andet fastslå produktmodellen samt de tilknyttede hardware- og softwareversioner.

Vi anbefaler også, at du vedhæfter et foto af produktets typeskilt. Dette begrænser risikoen for, at serienummeret aflæses forkert.

Du kan desuden vedhæfte materiale, der kan lette analysen af problemet, herunder især:

  • fotos eller skærmbilleder;
  • optagelser;
  • systemlogfiler;
  • konfigurationsfiler;
  • eksempler på meddelelser eller netværkspakker;
  • testrapporter;
  • et script eller et Proof of Concept, der viser, hvordan sårbarheden kan genskabes.

Du behøver ikke at udarbejde en exploit eller selv klassificere sårbarheden. Det er tilstrækkeligt, at du beskriver det observerede problem så præcist som muligt i indberetningen.

Hvad sker der, efter at indberetningen er sendt?

Når vi har modtaget indberetningen:

  1. bekræfter vi modtagelsen;
  2. kontrollerer vi, om de fremsendte oplysninger er fuldstændige;
  3. gennemfører vi en teknisk analyse;
  4. kontakter vi dig, hvis det er nødvendigt;
  5. fastlægger vi afhjælpende foranstaltninger og metoder til at begrænse risikoen;
  6. informerer vi dig så vidt muligt om analysens forløb eller resultat.

Forventet tid til bekræftelse af modtagelsen: op til 3 arbejdsdage. Den tid, der kræves for at gennemføre den fulde analyse, afhænger af problemets kompleksitet, produktets tilgængelighed, behovet for at udføre tests og omfanget af de nødvendige afhjælpende foranstaltninger.

Retningslinjer for ansvarlig indberetning

Ved test og indberetning af sårbarheder skal du overholde følgende regler:

  • skaf dig ikke adgang til andre personers data;
  • kopiér, slet eller ændr ikke data, der ikke tilhører dig;
  • forstyr ikke driften af produkter, tjenester eller infrastruktur;
  • udfør ikke tests på kunders enheder uden deres udtrykkelige samtykke;
  • udnyt ikke sårbarheder for personlig vinding eller med det formål at forvolde skade;
  • offentliggør ikke oplysninger om sårbarheden, før tidspunktet for offentliggørelsen er blevet aftalt;
  • videregiv kun de oplysninger, der er nødvendige for at gennemføre analysen.

Hvis du under test ved et uheld får adgang til personoplysninger, fortrolige oplysninger eller tredjeparters systemer, skal du straks indstille dine aktiviteter og beskrive situationen i indberetningen.

Oplysninger om offentliggørelse

Offentliggør ikke oplysninger, der kan gøre det muligt at udnytte en sårbarhed, før analysen er afsluttet, og passende afhjælpende foranstaltninger er blevet gennemført.

Hvis en sårbarhed bekræftes, kan vi aftale følgende med dig:

  • datoen for offentliggørelse af oplysningerne;
  • omfanget af de oplysninger, der offentliggøres;
  • hvordan indberetteren krediteres (dine oplysninger offentliggøres kun med dit samtykke);
  • offentliggørelse af en sikkerhedsmeddelelse;
  • tildeling af en CVE-identifikator, hvis det er relevant.

Andre sikkerhedsindberetninger

Hvis indberetningen vedrører sikkerheden på et websted, IT-infrastruktur, brugerkonti eller interne systemer, bedes du kontakte os via: cybersecurity@fakro.pl

Kontakt:

Produktsikkerhedsteam: FAKRO PSIRT
E-mail: psirt@fakro.com
PGP-nøgle: PGP KEY

Kontaktoplysninger til sikkerhedsforskere findes også på følgende adresse: security.txt