ETA a.s. - Politica privind divulgarea coordonată a vulnerabilităților
Politica privind divulgarea coordonată a vulnerabilităților (CVD)
1. Scop și domeniu de aplicare
ETA a.s. (denumită în continuare „ETA”) stabilește prin prezenta o politică de divulgare coordonată a vulnerabilităților (CVD) în conformitate cu Regulamentul (UE) 2024/2847 privind reziliența cibernetică (CRA).
Politica se aplică tuturor produselor ETA cu elemente digitale introduse pe piață în Spațiul Economic European, inclusiv firmware-ului acestora, aplicațiilor mobile asociate și serviciilor cloud conectate. Politica se aplică pe întreaga perioadă de asistență a fiecărui produs, dar cel puțin timp de 5 ani de la introducerea pe piață.
2. Canalul de contact pentru raportarea vulnerabilităților
Vulnerabilitățile din produsele ETA pot fi raportate prin următoarele canale:
|
Canal |
Adresă |
|
|
|
|
Web |
|
|
security.txt (RFC 9116) |
Acceptăm rapoarte în limbile cehă, slovacă și engleză. Sunt acceptate și rapoartele anonime.
2.1 Ce trebuie să conțină o sesizare
Pentru o evaluare rapidă, vă rugăm să furnizați:
- numele și versiunea produsului sau firmware-ului afectat,
- descrierea vulnerabilității și a impactului potențial al acesteia,
- pașii necesari pentru reproducerea vulnerabilității, dacă este posibil,
- datele de contact sau o solicitare de a rămâne anonim.
3. Termene limită pentru procesarea rapoartelor
|
Activitate |
Termen |
|
Confirmarea primirii raportului |
în termen de 3 zile lucrătoare |
|
Primul răspuns de fond (triere) |
în termen de 10 zile lucrătoare |
|
Actualizare periodică a stării |
cel puțin o dată la 14 zile |
|
Remediere — vulnerabilitate critică (CVSS 9,0–10,0) |
în termen de 7 zile calendaristice |
|
Remediere — vulnerabilitate ridicată (CVSS 7,0–8,9) |
în termen de 30 de zile calendaristice |
|
Remediere — vulnerabilitate medie (CVSS 4,0–6,9) |
în termen de 90 de zile calendaristice |
|
Remediere — vulnerabilitate scăzută (CVSS 0,1–3,9) |
în termen de 180 de zile calendaristice |
Termenele pot fi prelungite în mod rezonabil dacă este necesară coordonarea cu un furnizor terț. ETA va informa descoperitorul cu privire la acest lucru fără întârziere nejustificată.
4. Procedura de procesare a rapoartelor
|
Etapa |
Descriere |
|
1 — Primirea |
Raportul este înregistrat, se atribuie un număr de urmărire persoanei care a semnalat problema, iar primirea acestuia este confirmată în termen de 3 zile lucrătoare. |
|
2 — Triere |
Echipa PSIRT verifică dacă problema poate fi reprodusă, determină gravitatea (CVSS) și identifică produsele și versiunile afectate. |
|
3 — Remediere |
Echipa de dezvoltare responsabilă elaborează un patch sau o măsură de atenuare în termenele stabilite. |
|
4 — Testare |
Patch-ul este supus unor teste de securitate și verificări. |
|
5 — Lansarea actualizării |
Remedierea este lansată și distribuită utilizatorilor prin canalele standard de actualizare. |
|
6 — Publicare |
ETA publică un aviz de securitate care conține descrierea vulnerabilității, scorul CVSS și îndrumări pentru utilizatori. |
5. Dezvăluire coordonată
Informațiile despre o vulnerabilitate sunt publicate după lansarea unui patch sau a unei măsuri eficiente de atenuare. ETA coordonează data publicării cu descoperitorul; termenul standard de embargo este de 90 de zile de la confirmarea raportului.
5.1 Conținutul avizului de securitate
Fiecare aviz de securitate conține:
- identificatorul CVE și nivelul de gravitate CVSS v3.1,
- produsele și versiunile afectate,
- descrierea vulnerabilității și a condițiilor de exploatare,
- instrucțiuni de remediere sau acțiuni recomandate,
- o versiune lizibila în format CSAF 2.0.
5.2 Canale de publicare
- https://www.jvcaudio.ro/product-security/,
- notificarea prin e-mail a utilizatorilor înregistrați și a partenerilor de afaceri,
- notificare coordonată cu CSIRT.CZ și ENISA.
6. Obligații de raportare
La detectarea unei vulnerabilități exploatate în mod activ sau a unui incident de securitate grav, ETA are obligația, începând cu 11 septembrie 2026, de a raporta acest fapt către ENISA și CSIRT.CZ național prin intermediul Platformei unice de raportare a UE:
În sensul prezentului articol, un incident grav de securitate înseamnă un incident care (a) afectează negativ capacitatea produsului de a proteja disponibilitatea, autenticitatea, integritatea sau confidențialitatea datelor sau funcțiilor , SAU (b) a condus sau poate conduce la introducerea unui cod rău intenționat în produs sau în rețeaua utilizatorului.
|
Tipul evenimentului |
Avertisment timpuriu |
Notificare inițială |
Raport final |
|
Vulnerabilitate exploatată în mod activ |
24 de ore |
72 de ore |
14 zile de la disponibilitatea patch-ului |
|
Incident grav de securitate |
24 de ore |
72 de ore |
30 de zile de la notificarea inițială |
Termenele limită pentru avertizarea timpurie și notificarea inițială încep să curgă din momentul în care ETA detectează o exploatare activă sau un incident grav — nu din momentul primirii raportului de la persoana care a descoperit vulnerabilitatea. Termenul limită pentru raportul final privind o vulnerabilitate exploatată activ începe să curgă din momentul în care este disponibilă o măsură corectivă sau de atenuare. Termenul limită pentru raportul final privind un incident grav începe să curgă din momentul trimiterii notificării inițiale.
7. SBOM și gestionarea componentelor terțe
ETA întocmește și menține o listă a componentelor software (SBOM) pentru fiecare produs care conține elemente digitale. SBOM-ul este întocmit într-un format lizibil de mașini (SPDX sau CycloneDX) și conține cel puțin dependențele cele mai critice ale produsului. SBOM-ul este actualizat odată cu fiecare lansare a unei noi versiuni și este pus la dispoziția autorităților de supraveghere a pieței, la cerere.
În cazul în care un produs ETA include componente de la terți (biblioteci, firmware pentru chipseturi, SDK-uri), ETA monitorizează avizele de securitate emise de furnizorii respectivi și remediază vulnerabilitățile din aceste componente în conformitate cu termenele stabilite în secțiunea 3 a prezentei politici. La detectarea unei vulnerabilități într-o componentă de la terți, ETA va informa fără întârziere furnizorul relevant și va coordona remedierea acesteia.
Cheie PGP publică