Richtlinie zur Offenlegung von Sicherheitslücken
Einführung
WeiHeng Intelligent Technology Co., Ltd. (nachfolgend “WeiHeng” genannt) engagiert sich für die Sicherheit und den Schutz unserer Produkte. Wenn eine Sicherheitslücke entdeckt wird, arbeiten wir daran, diese zu beheben und veröffentlichen Updates. Dieses Dokument beschreibt den Prozess zur Meldung von potenziellen Sicherheitslücken in unseren Produkten an WeiHeng und unsere Vorgehensweise, um Kunden und andere betroffene Parteien über verifizierte Sicherheitslücken zu informieren.
Prozess zur Bearbeitung von Sicherheitslücken
Um die grundlegende Position und Vorgehensweise von WeiHeng im Bereich des Sicherheitslückenmanagements zu klären, hält sich WeiHeng an die folgenden grundlegenden Prinzipien für den Reaktions- und Offenlegungsprozess im Umgang mit Sicherheitslücken:
Vorläufige Untersuchung: versucht, potenzielle Sicherheitslücken zu identifizieren.
Ursachenanalyse: versucht, die Hauptursache der Sicherheitslücke zu ermitteln.
Weitergehende Untersuchung: versucht, andere Vorkommen derselben Art von Sicherheitslücke in einem Produkt oder Dienst zu finden.
Priorisierung: Für jedes betroffene Produkt oder Online-Dienst kann es unterschiedliche Schweregrade des gleichen grundlegenden Problems geben.
Mögliche Handhabungssituationen bei Sicherheitslücken: Nicht reproduzierbare Sicherheitslücke. Bekannter Wiederholungsfehler - Das Problem ist eine wiederkehrende Sicherheitslücke, die bereits durch diesen Prozess behoben oder gelöst wurde. Veraltetes Produktfehler - Die Sicherheitslücke existiert in einem Produkt, das nicht mehr unterstützt wird. Nicht-Sicherheitsfehler - Das Problem ist ein Fehler, der keine Sicherheitsauswirkungen hat oder derzeit nicht durch bekannte Techniken ausgenutzt werden kann. Drittanbieterfehler - Die Sicherheitslücke wird durch Drittanbieter-Code, -Konfiguration oder eine Spezifikation verursacht, für die nicht direkt verantwortlich ist.
Entwicklung von Strategien zur Behebung von Sicherheitslücken: Lösungsentscheidungen: Bestimmen von Wegen, um die Sicherheitslücke vollständig zu beheben, die Auswirkungen der ausgenutzten Sicherheitslücke zu verringern oder die Exposition zu reduzieren. Erstellen von Fix-Patches: Erstellen von Patches, Fehlerbehebungen, Upgrades, Dokumentationen oder Konfigurationsänderungen zur Behebung der Sicherheitslücke.
Testen der Behebungsstrategien (Patches): Entwicklung und Durchführung geeigneter Tests, um sicherzustellen, dass die Sicherheitslücken auf allen unterstützten Plattformen behoben sind.
Ausgabe von Sicherheitslückenbehebungen: Lösungen für Online-Dienste: Folgen Sie dem Produktionssystem-Update-Bereitstellungsprozess oder dem Konfigurationsänderungsprozess der Organisation.
Produktlösungen für Sicherheitslücken: Für betroffene Benutzer, die bestimmte Schritte unternehmen müssen, um sich vor Sicherheitslücken in ihren Produkten zu schützen (z. B. Installation von Patches).
Fallpflege: Weitere Updates zur Lösung können nach der Veröffentlichung der Lösung fortgesetzt werden.
Feedback zum sicheren Entwicklungslebenszyklus: Verwenden Sie die Informationen, die während der Ursachenanalyse gewonnen wurden, um den Entwicklungslebenszyklus zu aktualisieren und ähnliche Sicherheitslücken in neuen oder aktualisierten Produkten oder Dienstleistungen zu verhindern.
Überwachung: Bei Sicherheitslücken in Online-Diensten wird die Stabilität des Produkts oder der Dienstleistung überwacht, nachdem eine Behebung angewendet wurde. Die Nachverfolgung nach der Veröffentlichung von Patches für die Entwicklung kann helfen, die Kommunikation auf die Mehrheit der betroffenen Nutzer zu fokussieren.
Kontaktaufnahme mit WeiHeng bezüglich einer potenziellen Sicherheitslücke
Kontaktieren Sie WeiHeng, indem Sie eine E-Mail an service@whes.com senden, falls Sie eine potenzielle Sicherheitslücke in einem unserer Produkte festgestellt haben. Ihr Bericht wird überprüft, und die entsprechenden Mitarbeiter werden sich bei Bedarf mit Ihnen in Verbindung setzen, um weitere Schritte zu besprechen. Wir werden uns bemühen, den Eingang Ihres Berichts innerhalb von 2 Werktagen zu bestätigen und eine vorläufige Antwort innerhalb von 7 Werktagen zu geben.
Bitte fügen Sie Ihrem Bericht keine Daten bei, die die Privatsphäre eines Nutzers verletzen könnten, ohne zuvor die informierte Zustimmung dieses Nutzers einzuholen und entsprechende Vorkehrungen zu treffen, um diese Informationen ordnungsgemäß zu verschlüsseln und zu sichern, bevor Sie sie an WeiHeng übermitteln. WeiHeng lehnt jede Haftung für solche personenbezogenen Daten ab, die ohne Anfrage oder Zustimmung von WeiHeng an WeiHeng übermittelt werden.
Sicherheitswarnungen
Wenn es sicherheitsrelevante Hinweise zu unseren Produkten gibt, werden diese auf der Seite “Unternehmensnachrichten” unter der Rubrik “Informationen” auf unserer Website veröffentlicht https://www.whes.com. Beispielsweise: https://www.whes.com/explore/news.
In der Regel geben wir eine Sicherheitswarnung heraus, wenn eine praktikable Lösung oder ein Fix für eine bestimmte Sicherheitslücke veröffentlicht wurde.
Falls uns ein Dritter, wie ein Sicherheitsforscher, auf eine potenzielle Sicherheitslücke hinweist, werden wir diese untersuchen und möglicherweise eine koordinierte Offenlegung gemeinsam mit diesem Dritten veröffentlichen. Wenn wir einen Bericht unter einer Geheimhaltungsvereinbarung erhalten, arbeiten wir weiterhin daran, eine Sicherheitslösung bereitzustellen, können jedoch nur begrenzte Informationen zur Sicherheitslücke veröffentlichen.
WeiHeng strebt an, Sicherheitslücken und andere Probleme innerhalb von 90 Tagen nach der Meldung zu beheben. Wir können zusätzliche Zeit anfordern, um ein Problem zu beheben, wenn dies erforderlich ist, insbesondere in Fällen, in denen Dritte betroffen sind und eine koordinierte Reaktion erforderlich ist.
Schweregrad und Auswirkungen
WeiHeng folgt den branchenüblichen Praktiken zur Messung und Berichterstattung des potenziellen Einflusses von Sicherheitslücken und orientiert sich an der aktuellen Version des Common Vulnerability Scoring Systems (CVSS). Details zum CVSS-System finden Sie hier.
Unsere Sicherheitsmitteilungen dokumentieren in der Regel eine Liste der betroffenen WeiHeng-Produkte sowie den entsprechenden Weg, um eine Lösung oder Umgehung zu erhalten. In den meisten Fällen erfolgt dies über ein Update-Mechanismus des Ökosystems, wie z. B. Windows Update.
Wann immer möglich, werden wir alle betroffenen Versionen des Produkts auflisten. Unsere Empfehlungen können sich auf “die Version, die vor einem bestimmten Datum veröffentlicht wurde” oder “die Version, die innerhalb eines bestimmten Zeitraums veröffentlicht wurde”, beziehen. Wenn Sie detailliertere Informationen benötigen, können Sie sich unter service@whes.com an uns wenden.
Anerkennung
Wenn zutreffend und mit Erlaubnis, wird WeiHeng den Forscher oder Entdecker der Sicherheitslücke anerkennen und sich für ihre Bemühungen bedanken, unsere Produkte zu verbessern.