Johdanto
Thermia pyrkii varmistamaan käyttäjiensä turvallisuuden suojelemalla heidän tietojaan. Tämä käytäntö tarjoaa tietoturvatutkijoille selkeät ohjeet tuotteisiimme ja palveluihimme liittyvien haavoittuvuuksien tunnistamiseen ja selventää toiveitamme siitä, miten havaitut haavoittuvuudet tulee raportoida meille.
Tässä ohjeistuksessa kuvataan, mitkä Thermian tuotteet ja palvelut kuuluvat tämän ohjeistuksen piiriin, turvallisuustutkijoille tarkoitetut ohjeemme, haavoittuvuuksien raportointiprosessimme sekä menettelytapamme haavoittuvuuksien koordinoidusta julkistamisesta.
Kannustamme sinua ottamaan meihin yhteyttä ja ilmoittamaan tuotteidemme ja palveluidemme mahdollisista haavoittuvuuksista.
Lupa
Jos noudatat tätä käytäntöä turvallisuustutkimuksessasi, pidämme tutkimustasi sallittuna. Teemme yhteistyötä kanssasi haavoittuvuuden ymmärtämiseksi ja korjaamiseksi viipymättä, emmekä suosittele tai ryhdy oikeudellisiin toimenpiteisiin, jotka liittyvät tutkimukseesi. Jos kolmas osapuoli ryhtyy oikeustoimiin sinua vastaan tämän ohjeiston mukaisesti suoritettujen toimien vuoksi, ilmoitamme tästä sallitusta toiminnasta.
Ohjeet
Suorittaessasi toimintoja, joilla tunnistetaan tuotteisiimme ja palveluihimme liittyviä haavoittuvuuksia, sinun on noudatettava seuraavia ohjeita:
-
Toteuta kaikki tarvittavat toimenpiteet, jotta vältetään tietosuojarikkomukset, käyttökokemuksen heikkeneminen, tuotantojärjestelmien häiriöt sekä tietojen tuhoaminen tai manipulointi.
Heti kun olet todennut haavoittuvuuden olemassaolon tai jos törmäät arkaluonteisiin tietoihin (kuten henkilötietoihin, taloudellisiin tietoihin tai jonkun osapuolen liikesalaisuuksiin), sinun on välittömästi keskeytettävä toimintasi, ilmoitettava asiasta meille välittömästi ja pidettävä nämä tiedot salassa muilta.
Kielletyt toimet
Seuraavat toimet eivät ole sallittuja:
-
Fyysinen testaus (esim. pääsy toimistoihin, avoimet ovet, tailgating), social engineering (esim. phishing, vishing) tai muu ei-tekninen haavoittuvuustestaus.
Soveltamisala
Tämä käytäntö koskee seuraavia Thermia-tuotteita ja -palveluita:
Tuotteet tai palvelut, joita ei ole nimenomaisesti mainittu yllä, eivät kuulu tämän politiikan piiriin, eikä niitä saa testata tai altistaa muille haavoittuvuuksien tunnistamiseen liittyville toimille. Sama koskee toimittajiemme taustalla olevia infrastruktuureja tai järjestelmiä. Ennen kuin kohdistat toimia toimittajien infrastruktuuriin tai järjestelmiin, sinun tulee varmistaa, että suunnitellut toimet ovat toimittajien omien haavoittuvuuksien hallintaa koskevien käytäntöjen mukaisia. Toimittajien infrastruktuurista tai järjestelmistä havaitut haavoittuvuudet on raportoitava välittömästi toimittajille. Thermia ei ole millään tavalla vastuussa toiminnastasi toimittajien infrastruktuurissa tai järjestelmissä. Jos et ole varma, kuuluuko järjestelmä tämän politiikan piiriin, ota meihin yhteyttä osoitteeseen security@thermia.com ennen toiminnan aloittamista.
Vaikka kehitämme ja ylläpidämme myös muita tuotteita tai palveluita, joihin pääsee internetin kautta, pyydämme sinua kohdistamaan toimintasi ainoastaan niihin järjestelmiin ja palveluihin, jotka kuuluvat tämän käytännön piiriin. Jos on olemassa jokin tietty tuote tai palvelu, joka ei kuulu tämän käytännön piiriin, mutta jonka katsot ansaitsevan testauksen, ota meihin yhteyttä, jotta voimme keskustella asiasta ensin. Laajennamme tämän käytännön soveltamisalaa ajan myötä.
Haavoittuvuuksien ilmoittaminen
Otamme vastaan haavoittuvuusselvityksiä osoitteessa security@thermia.com. Selvitykset voidaan lähettää nimettömästi. Jos annat yhteystietosi, vahvistamme selvityksesi vastaanottamisen 3 työpäivän kuluessa. Emme tue PGP-salattuja sähköpostiviestejä.
Tarvitsemamme tiedot
Jotta voimme arvioida ja priorisoida ilmoituksia, suosittelemme, että ilmoituksissasi:
Mitä voit odottaa meiltä
Kun päätät jakaa yhteystietosi kanssamme, sitoudumme toimimaan kanssasi mahdollisimman avoimesti ja nopeasti.
-
Vahvistamme sinulle haavoittuvuuden olemassaolon siinä määrin kuin se on mahdollista ja olemme mahdollisimman avoimia toimenpiteistä, joita toteutamme korjausprosessin aikana, mukaan lukien mahdolliset ongelmat tai haasteet, jotka voivat viivästyttää ratkaisua.
Haavoittuvuuksia koskevan tiedon koordinoitu ilmoittaminen
Haavoittuvuuksia koskevan tiedon koordinoitu ilmoittamisprosessimme noudattaa voimassa olevaa kyberturvallisuuslainsäädäntöä. Käsittelemme saapuneet haavoittuvuusilmoitukset kaikkien sovellettavien lakien mukaisesti, mukaan lukien pakolliset ilmoitusvelvollisuudet.
Henkilötiedot
Jos jaat henkilötietoja raportissasi (esim. sähköpostiosoitteesi tai nimesi), käsittelemme näitä tietoja Privacy Policymme mukaisesti.