Polityka zgłaszania podatności ZAMEL Sp. z o.o.
1. Cel dokumentu
Niniejsza polityka opisuje publiczny proces zgłaszania, triage, obsługi, remediacji i skoordynowanego ujawniania podatności bezpieczeństwa dotyczących produktów i usług ZAMEL Sp. z o.o.
2. Właściciel polityki i kanału zgłoszeń
- ZAMEL Sp. z o.o.
- NIP: 6380000669
- ul. Zielona 27
- 43-200 Pszczyna
- kontakt PSIRT: security@zamel.pl
- telefon ogólny: (32) 210-46-65
3. Zakres
Polityka obejmuje zgłoszenia dotyczące między innymi następujących grup produktowych:
- ExtaLife
- Exalus TR7
- Exalus Home
- Lavva
- Supla
- Entra
- Matec
- pozostałych produktów i usług ZAMEL Sp. z o.o. objętych procesem bezpieczeństwa
Polityka ma zastosowanie także do produktów z elementami cyfrowymi oraz usług powiązanych, które mogą podlegać obowiązkom wynikającym z Cyber Resilience Act.
4. Kanały zgłoszeń
Zgłoszenia mogą być przekazywane przez:
- publiczny formularz platformy cybersec
- kanał PGP opublikowany na platformie
- wiadomość na adres security@zamel.pl
- inny zatwierdzony kanał wskazany przez ZAMEL Sp. z o.o.
5. Oczekiwania wobec zgłaszającego
ZAMEL Sp. z o.o. oczekuje, że zgłaszający:
- działa w dobrej wierze
- ogranicza działania do minimum koniecznego do potwierdzenia problemu
- nie powoduje celowego zakłócenia usług
- nie pozyskuje i nie ujawnia nadmiarowych danych
- przekazuje zgłoszenie możliwie szybko po potwierdzeniu problemu
- informuje, jeżeli podatność jest aktywnie wykorzystywana albo może dotyczyć danych osobowych
6. Działania niedopuszczalne
Bez odrębnego uzgodnienia nie należy:
- prowadzić testów destrukcyjnych
- utrwalać dostępu do systemów
- eskalować uprawnień ponad zakres niezbędny do potwierdzenia podatności
- przetwarzać danych osób trzecich szerzej niż to konieczne do przygotowania zgłoszenia
- publicznie ujawniać szczegółów podatności przed uzgodnionym disclosure
7. Jakie informacje powinno zawierać zgłoszenie
W zgłoszeniu należy, o ile to możliwe, podać:
- grupę produktową lub nazwę produktu
- wersję firmware, aplikacji, usługi chmurowej albo integracji
- środowisko, konfigurację i warunki wystąpienia
- krótki tytuł problemu
- opis techniczny
- kroki reprodukcji lub PoC
- wpływ na poufność, integralność, dostępność, prywatność albo bezpieczeństwo produktu
- informację, czy podatność jest aktywnie wykorzystywana
- informację, czy sprawa dotyczy produktu na rynku UE
- zakres potencjalnie dotkniętych urządzeń, instalacji lub klientów
- informację o możliwym wpływie na dane osobowe
- znane obejście lub działanie tymczasowe
- dane kontaktowe albo wskazanie zgłoszenia anonimowego
8. Obsługa zgłoszenia przez ZAMEL Sp. z o.o.
Po otrzymaniu zgłoszenia ZAMEL Sp. z o.o.:
- rejestruje sprawę i nadaje tracking ID
- przypisuje zgłoszenie do właściwej grupy produktowej
- prowadzi triage i klasyfikację severity
- ocenia wpływ biznesowy i techniczny
- ocenia, czy sprawa wymaga kwalifikacji pod obowiązki CRA, NIS2, ochrony danych osobowych albo inne obowiązki regulacyjne
- podejmuje decyzję o remediacji, ograniczeniu ryzyka, disclosure i ewentualnych notyfikacjach
- dokumentuje działania w śladzie audytowym
9. Komunikacja zwrotna
Komunikacja zwrotna może odbywać się przez:
- portal trackingowy
- pocztę elektroniczną
- kanał PGP, jeśli zgłaszający udostępni własny klucz publiczny
ZAMEL Sp. z o.o. może ograniczyć zakres komunikacji, jeżeli zgłoszenie jest anonimowe albo nie zawiera danych potrzebnych do kontaktu.
10. Classification, CVSS, CVE i identyfikatory wewnętrzne
- ZAMEL Sp. z o.o. samodzielnie ocenia severity, scoring CVSS, potrzebę nadania CVE i identyfikatorów wewnętrznych.
- W sprawie mogą zostać użyte:
- identyfikatory wewnętrzne PSIRT, incydentu albo advisory
- identyfikator CVE
- opis remediacji lub działań tymczasowych
- Identyfikatory istotne dla przebiegu sprawy mogą być publikowane w trackingowym widoku zgłoszenia.
11. Disclosure i advisory
- ZAMEL Sp. z o.o. prowadzi obsługę zgłoszeń w modelu coordinated vulnerability disclosure.
- Publiczne disclosure może nastąpić po:
- przygotowaniu poprawki lub działań ograniczających
- ocenie ryzyka dla użytkowników
- wykonaniu niezbędnych działań notyfikacyjnych
- uznaniu, że publikacja jest uzasadniona z punktu widzenia bezpieczeństwa
- ZAMEL Sp. z o.o. może publikować security advisory obejmujące:
- produkt i wersje dotknięte
- severity
- identyfikatory wewnętrzne i ewentualny CVE
- status poprawki
- działania tymczasowe
- datę publikacji i aktualizacji
12. Relacja do Cyber Resilience Act
Jeżeli zgłoszenie dotyczy produktu z elementami cyfrowymi objętego CRA, ZAMEL Sp. z o.o. prowadzi ocenę, czy sprawa stanowi:
- aktywnie wykorzystywaną podatność
- poważny incydent bezpieczeństwa
- zdarzenie wymagające zgłoszenia lub aktualizacji informacji do właściwych organów
Szczegółowe terminy i zasady kwalifikacji opisuje publiczny dokument CRA / Vulnerability Handling Policy oraz wewnętrzna procedura PSIRT.
13. Brak programu nagród
Niniejsza polityka nie ustanawia programu bug bounty ani automatycznego prawa do nagrody.
14. Zastrzeżenia
- Przyjęcie zgłoszenia nie oznacza automatycznego potwierdzenia istnienia podatności.
- Zgłoszenia niezwiązane z bezpieczeństwem albo naruszające prawo mogą zostać odrzucone.
- Niniejsza polityka nie stanowi generalnego upoważnienia do prowadzenia testów bezpieczeństwa wobec infrastruktury ZAMEL Sp. z o.o.
15. Przegląd dokumentu
Polityka jest poddawana okresowemu przeglądowi oraz aktualizowana po istotnych zmianach organizacyjnych, produktowych lub prawnych.