Centrum wsparcia bezpieczeństwa
Cel
Zobowiązujemy się do dostarczania bezpiecznych produktów naszym klientom i z najwyższą powagą traktujemy wszelkie kwestie bezpieczeństwa. Dokładamy wszelkich starań, aby szybko analizować, weryfikować i usuwać przesłane nam luki w zabezpieczeniach.
Celem zespołu Vertiv Security Incident Response Team (SIRT) jest minimalizacja ryzyka związanego z bezpieczeństwem poprzez szybkie dostarczanie informacji i usuwanie luk w zabezpieczeniach naszej sieci, własności internetowej i produktów. Nasze portfolio obejmuje rozwiązania sprzętowe i programowe.
Zespół SIRT zarządza procesem przyjmowania, analizy, prowadzenia dochodzeń i rozwiązywania problemów z bezpieczeństwem. Zespół SIRT odpowiada również za koordynację ujawniania informacji o lukach w zabezpieczeniach.
Z zadowoleniem przyjmujemy raporty od niezależnych badaczy, organizacji branżowych, dostawców i klientów zajmujących się bezpieczeństwem.
Zasady działania
Działamy zgodnie z polityką przestrzegania skoordynowanego procesu ujawniania luk w zabezpieczeniach. Dzięki temu procesowi niezależne podmioty, które odkryły lukę w zabezpieczeniach produktu Vertiv, mogą bezpośrednio przekazać swoje uwagi firmie Vertiv, zapewniając nam czas na zbadanie i usunięcie luki przed jej publicznym ujawnieniem. Takie podejście zapewnia ochronę klientów Vertiv, doceniając jednocześnie wysiłki osób zgłaszających. Jeśli zgłoszona luka dotyczy produktu dostawcy, zespół SIRT podejmie współpracę z dostawcą w celu usunięcia luki. Zespół SIRT utrzymuje stały kontakt z osobą zgłaszającą w trakcie badania podatności i wspólnie ustala kolejne kroki.
Zgłoś problem dotyczący zabezpieczeń produktu
Jeśli luka dotyczy wyłącznie produktu Vertiv, prosimy kliknąć „Zgłoś problem dotyczący zabezpieczeń produktu”.
W zgłoszeniu należy zawrzeć następujące informacje:
- Produkt i jego wersja
- Szczegółowy opis potencjalnej podatności na zagrożenia
- Wszelkie specjalne konfiguracje wymagane do odtworzenia problemu
- Dokumentacja koncepcji lub kod wykorzystania, jeśli jest dostępny
- Potencjalny wpływ
- Numer CVE
- Dane firmy lub organizacji
- Wykorzystane narzędzie do wykrywania potencjalnych luk w zabezpieczeniach
Formularz zgłaszania innych wątpliwości dotyczących zabezpieczeń
W przypadku pozostałych problemów związanych z bezpieczeństwem prosimy kliknąć „Zgłoś inne wątpliwości dotyczące zabezpieczeń”.
W zgłoszeniu należy zawrzeć następujące informacje:
- Adres URL lub lokalizacja strony internetowej
- Rodzaj potencjalnej luki w zabezpieczeniach (XSS, Injection itp.)
- Instrukcje dotyczące odtworzenia potencjalnej podatności
- Dokumentacja koncepcji lub wykorzystania kodu, wraz z opisem sposobu, w jaki atakujący może wykorzystać potencjalną lukę w zabezpieczeniach
- Potencjalny wpływ
Przykładamy najwyższą wagę do kwestii bezpieczeństwa i dokładamy wszelkich starań, aby terminowo je oceniać i rozwiązywać. Czas reakcji zależy od wielu czynników, w tym od: istotności problemu, produktu, którego dotyczy, bieżącego cyklu rozwoju, cykli zapewnienia jakości i możliwości wprowadzenia aktualizacji tylko w wersji głównej.
Działania naprawcze mogą przyjmować jedną lub więcej z następujących form:
- Wydanie nowej wersji
- Wprowadzenie łaty
- Udostępnienie instrukcji pobierania i instalacji aktualizacji lub poprawki od strony trzeciej
- Wdrożenie obejścia minimalizującego podatność na zagrożenia
Pragniemy zaznaczyć, że nie wszystkie zgłoszone problemy zostaną zakwalifikowane jako zweryfikowane luki w zabezpieczeniach i nie gwarantujemy konkretnego rozwiązania dla każdego zgłoszonego problemu.