Thermias retningslinjer for håndtering av sårbarheter

Innledning 

Thermia streber etter å sikre brukernes sikkerhet ved å beskytte deres data og informasjon. Denne policyen gir sikkerhetsforskere klare retningslinjer for å gjennomføre aktiviteter for å identifisere sårbarheter knyttet til våre produkter og tjenester, og tydeliggjør våre ønsker om hvordan oppdagede sårbarheter skal rapporteres til oss. 

Denne retningslinjen beskriver hvilke av Thermias produkter og tjenester som omfattes av denne retningslinjen, våre retningslinjer for sikkerhetsforskere, vår prosess for rapportering av sårbarheter samt våre rutiner for koordinert offentliggjøring av sårbarheter. 

Vi oppfordrer deg til å kontakte oss for å rapportere potensielle sårbarheter i våre produkter og tjenester. 

Forutsetninger 

Hvis du følger denne policyen i din sikkerhetsforskning, anser vi forskningen din som tillatt. Vi vil samarbeide med deg for å forstå og utbedre sårbarheten så raskt som mulig, og vi vil ikke anbefale eller iverksette rettslige tiltak knyttet til forskningen din. Dersom en tredjepart iverksetter rettslige tiltak mot deg for aktiviteter utført i samsvar med denne retningslinjen, vil vi informere om denne tillatelsen. 

Retningslinjer 

Når du utfører aktiviteter for å identifisere sårbarheter knyttet til våre produkter og tjenester, må du overholde følgende retningslinjer: 

  • Rett aktiviteter utelukkende mot dine egne Thermia-produkter og dine egne tjenestekontoer. 

  • Sørg for at produktene og tjenestene som undersøkes, er oppdatert til den nyeste tilgjengelige versjonen. 

  • Gi oss beskjed så snart som mulig etter at du har oppdaget en faktisk eller potensiell sikkerhetsbrist. 

  • Iverksett alle nødvendige tiltak for å unngå brudd på personvernet, forringelse av brukeropplevelsen, forstyrrelser i produksjonssystemene samt ødeleggelse av eller manipulering av data. 

  • Bruk kun exploits i den grad det er nødvendig for å bekrefte at en sårbarhet eksisterer. Ikke bruk exploits for å kompromittere eller stjele data, etablere permanent tilgang eller for å få tilgang til andre systemer (pivoting). 

  • Forsøk ikke å få tilgang til andres data på noen annen måte.  

  • Ikke offentliggjør en sårbarhet før vi har blitt enige om en passende tidsplan for offentliggjøring. 

  • Ikke true med å holde tilbake detaljer om sårbarheter, selge sårbarheten til en tredjepart, offentliggjøre den eller fremsette noen andre typer trusler. 

  • Ikke send inn et stort antall rapporter av lav kvalitet. 

  • Ikke bryt noen lover. 

Så snart du har fastslått at en sårbarhet eksisterer, eller hvis du støter på sensitive data (f.eks. personopplysninger, finansiell informasjon eller en parts forretningshemmeligheter), må du umiddelbart avbryte aktiviteten din, varsle oss umiddelbart og ikke dele disse dataene med noen andre. 

Ulovlige aktiviteter 

Følgende aktiviteter er ikke tillatt: 

  • Å rette aktivitetene dine mot Thermia-produkter eller tjenestekontoer som ikke tilhører deg. 

  • Nettverksbaserte denial-of-service-tester (DoS eller DDoS) eller andre tester som kan vanskeliggjøre tilgang til eller skade et system eller data. 

  • Å utføre brute-force-angrep for å få tilgang til et system. 

  • Å innføre skadelig kode i et system. 

  • Å foreta endringer i et system. 

  • Å kopiere, redigere eller slette data i et system. 

  • Å gjentatte ganger få tilgang til et system eller dele tilgang til et system med andre. 

  • Fysisk testing (f.eks. tilgang til kontorer, åpne dører, tailgating), social engineering (f.eks. phishing, vishing) eller annen ikke-teknisk sårbarhetstesting. 

  • Falske rapporter (f.eks. å bevisst sende inn rapporter som fremstiller opprinnelsen eller virkningen av en sårbarhet på en misvisende måte, eller villedende ”proof-of-concepts”). 

Gjeldende område 

Denne policyen gjelder følgende Thermia-produkter og -tjenester: 

  • Tilkoblede Thermia-varmepumper med programvareplattformen Osiria 

  • Tjenesten MyThermia 

Produkter eller tjenester som ikke uttrykkelig er oppført ovenfor, omfattes ikke av denne policyen og må ikke testes eller utsettes for andre aktiviteter knyttet til identifisering av sårbarheter. Det samme gjelder for underliggende infrastruktur eller systemer fra våre leverandører. Før du retter aktiviteter mot leverandørers infrastruktur eller systemer, bør du forsikre deg om at dine planlagte aktiviteter er i samsvar med leverandørenes egne retningslinjer for sårbarhetshåndtering. Sårbarheter som oppdages i leverandørenes infrastruktur eller systemer skal rapporteres direkte til leverandørene. Thermia påtar seg intet ansvar for dine aktiviteter i leverandørenes infrastruktur eller systemer. Hvis du er usikker på om et system er omfattet eller ikke, må du kontakte oss på security@thermia.com før du starter aktivitetene dine. 

Selv om vi utvikler og vedlikeholder andre produkter eller tjenester som er tilgjengelige via internett, ber vi deg om å begrense aktivitetene dine til de systemene og tjenestene som omfattes av denne retningslinjen. Dersom det finnes et bestemt produkt eller en bestemt tjeneste som ikke er omfattet, men som du mener bør testes, ber vi deg om å kontakte oss for å diskutere dette først. Vi vil utvide retningslinjens omfang over tid. 

Rapportering av sårbarheter 

Vi tar imot sårbarhetsrapporter via security@thermia.com. Rapporter kan sendes inn anonymt. Dersom du oppgir kontaktopplysninger, vil vi bekrefte mottakelsen av rapporten din innen 3 virkedager. Vi støtter ikke PGP-krypterte e-postmeldinger. 

Informasjon vi trenger 

For å hjelpe oss med å vurdere og prioritere rapporter, anbefaler vi at rapportene dine: 

  • Beskriver hvor sårbarheten ble oppdaget og den potensielle virkningen ved utnyttelse. 

  • Inneholder en detaljert beskrivelse av trinnene som kreves for å gjenskape sårbarheten (skript for "proof of concept" eller skjermbilder er nyttige). 

  • Er på engelsk eller svensk, om mulig. 

Hva du kan forvente av oss 

Når du velger å dele kontaktinformasjonen din med oss, forplikter vi oss til å samarbeide med deg så åpent og raskt som mulig. 

  • Vi vil bekrefte at rapporten din er mottatt innen 3 virkedager.  

  • Vi vil, i den grad det er mulig, bekrefte at sårbarheten eksisterer og være så transparente som mulig når det gjelder tiltakene vi iverksetter under utbedringsprosessen, inkludert eventuelle problemer eller utfordringer som kan forsinke løsningen. 

  • Vi vil opprettholde en åpen dialog for å diskutere spørsmål. 

Koordinert formidling av informasjon om sårbarheter 

Vår prosess for koordinert deling av informasjon om sårbarheter følger gjeldende lovgivning om cybersikkerhet. Vi vil behandle innsendte sårbarhetsrapporter i samsvar med all gjeldende lovgivning, inkludert obligatoriske rapporteringsplikter. 

Personopplysninger 

Hvis du deler personopplysninger i rapporten din (f.eks. e-postadressen eller navnet ditt), vil vi behandle disse opplysningene i samsvar med vår Privacy Policy. 

Spørsmål 

Spørsmål angående denne policyen kan sendes til security@thermia.com. Vi tar også gjerne imot forslag til forbedringer av denne policyen. 

Kontakt 

Thermia AB 
Postboks 950 
671 29 Arvika 
Sverige 
Org. nr.: 556269-6483 
Nettside: www.thermia.com 
E-post: security@thermia.com