Thermian haavoittuvuuksien hallintapolitiikka

Johdanto 

Thermia pyrkii varmistamaan käyttäjiensä turvallisuuden suojelemalla heidän tietojaan. Tämä käytäntö tarjoaa tietoturvatutkijoille selkeät ohjeet tuotteisiimme ja palveluihimme liittyvien haavoittuvuuksien tunnistamiseen ja selventää toiveitamme siitä, miten havaitut haavoittuvuudet tulee raportoida meille. 

Tässä ohjeistuksessa kuvataan, mitkä Thermian tuotteet ja palvelut kuuluvat tämän ohjeistuksen piiriin, turvallisuustutkijoille tarkoitetut ohjeemme, haavoittuvuuksien raportointiprosessimme sekä menettelytapamme haavoittuvuuksien koordinoidusta julkistamisesta. 

Kannustamme sinua ottamaan meihin yhteyttä ja ilmoittamaan tuotteidemme ja palveluidemme mahdollisista haavoittuvuuksista. 

Lupa 

Jos noudatat tätä käytäntöä turvallisuustutkimuksessasi, pidämme tutkimustasi sallittuna. Teemme yhteistyötä kanssasi haavoittuvuuden ymmärtämiseksi ja korjaamiseksi viipymättä, emmekä suosittele tai ryhdy oikeudellisiin toimenpiteisiin, jotka liittyvät tutkimukseesi. Jos kolmas osapuoli ryhtyy oikeustoimiin sinua vastaan tämän ohjeiston mukaisesti suoritettujen toimien vuoksi, ilmoitamme tästä sallitusta toiminnasta. 

Ohjeet 

Suorittaessasi toimintoja, joilla tunnistetaan tuotteisiimme ja palveluihimme liittyviä haavoittuvuuksia, sinun on noudatettava seuraavia ohjeita: 

  • Kohdista toimintasi ainoastaan omiin Thermia-tuotteisiisi ja omiin palvelutileihisi. 

  • Varmista, että tutkittavat tuotteet ja palvelut on päivitetty uusimpaan saatavilla olevaan versioon. 

  • Ilmoita meille mahdollisimman pian, kun olet havainnut todellisen tai potentiaalisen tietoturva-aukon. 

  • Toteuta kaikki tarvittavat toimenpiteet, jotta vältetään tietosuojarikkomukset, käyttökokemuksen heikkeneminen, tuotantojärjestelmien häiriöt sekä tietojen tuhoaminen tai manipulointi. 

  • Käytä exploiteja vain siinä määrin kuin on välttämätöntä haavoittuvuuden olemassaolon todentamiseksi. Älä käytä exploiteja tietojen vaarantamiseen tai vuotamiseen, pysyvän pääsyn luomiseen tai muiden järjestelmien saavuttamiseen (pivoting). 

  • Älä yritä päästä käsiksi muiden tietoihin millään muulla tavalla.  

  • Älä julkista haavoittuvuutta, ennen kuin olemme sopineet sopivasta julkistamisaikataulusta. 

  • Älä uhkaa pidättää haavoittuvuuden yksityiskohtia, myydä haavoittuvuutta kolmannelle osapuolelle, julkistaa sitä tai esittää muita uhkauksia. 

  • Älä lähetä suurta määrää heikkolaatuisia ilmoituksia. 

  • Älä riko lakia. 

Heti kun olet todennut haavoittuvuuden olemassaolon tai jos törmäät arkaluonteisiin tietoihin (kuten henkilötietoihin, taloudellisiin tietoihin tai jonkun osapuolen liikesalaisuuksiin), sinun on välittömästi keskeytettävä toimintasi, ilmoitettava asiasta meille välittömästi ja pidettävä nämä tiedot salassa muilta. 

Kielletyt toimet 

Seuraavat toimet eivät ole sallittuja: 

  • Toiminnan kohdistaminen Thermian tuotteisiin tai palvelutileihin, jotka eivät kuulu sinulle. 

  • Verkkopohjaiset denial-of-service-testit (DoS tai DDoS) tai muut testit, jotka voivat vaikeuttaa järjestelmän tai tietojen käyttöä tai vahingoittaa niitä. 

  • Brute-force-hyökkäysten suorittaminen järjestelmään pääsemiseksi. 

  • Haitallisen koodin tuominen järjestelmään. 

  • Tehdä muutoksia järjestelmään. 

  • Järjestelmän tietojen kopioiminen, muokkaaminen tai poistaminen. 

  • Toistuva pääsy järjestelmään tai järjestelmän käyttöoikeuden jakaminen muiden kanssa. 

  • Fyysinen testaus (esim. pääsy toimistoihin, avoimet ovet, tailgating), social engineering (esim. phishing, vishing) tai muu ei-tekninen haavoittuvuustestaus. 

  • Petolliset ilmoitukset (esim. raporttien tahallinen lähettäminen, joissa haavoittuvuuden alkuperä tai vaikutus esitetään harhaanjohtavalla tavalla, tai harhaanjohtavat ”proof-of-concept”-kokeilut). 

Soveltamisala 

Tämä käytäntö koskee seuraavia Thermia-tuotteita ja -palveluita: 

  • Verkkoon liitetyt Thermia-lämpöpumput, joissa on Osiria-ohjelmistoalusta 

  • MyThermia-palvelu 

Tuotteet tai palvelut, joita ei ole nimenomaisesti mainittu yllä, eivät kuulu tämän politiikan piiriin, eikä niitä saa testata tai altistaa muille haavoittuvuuksien tunnistamiseen liittyville toimille. Sama koskee toimittajiemme taustalla olevia infrastruktuureja tai järjestelmiä. Ennen kuin kohdistat toimia toimittajien infrastruktuuriin tai järjestelmiin, sinun tulee varmistaa, että suunnitellut toimet ovat toimittajien omien haavoittuvuuksien hallintaa koskevien käytäntöjen mukaisia. Toimittajien infrastruktuurista tai järjestelmistä havaitut haavoittuvuudet on raportoitava välittömästi toimittajille. Thermia ei ole millään tavalla vastuussa toiminnastasi toimittajien infrastruktuurissa tai järjestelmissä. Jos et ole varma, kuuluuko järjestelmä tämän politiikan piiriin, ota meihin yhteyttä osoitteeseen security@thermia.com ennen toiminnan aloittamista. 

Vaikka kehitämme ja ylläpidämme myös muita tuotteita tai palveluita, joihin pääsee internetin kautta, pyydämme sinua kohdistamaan toimintasi ainoastaan niihin järjestelmiin ja palveluihin, jotka kuuluvat tämän käytännön piiriin. Jos on olemassa jokin tietty tuote tai palvelu, joka ei kuulu tämän käytännön piiriin, mutta jonka katsot ansaitsevan testauksen, ota meihin yhteyttä, jotta voimme keskustella asiasta ensin. Laajennamme tämän käytännön soveltamisalaa ajan myötä. 

Haavoittuvuuksien ilmoittaminen 

Otamme vastaan haavoittuvuusselvityksiä osoitteessa security@thermia.com. Selvitykset voidaan lähettää nimettömästi. Jos annat yhteystietosi, vahvistamme selvityksesi vastaanottamisen 3 työpäivän kuluessa. Emme tue PGP-salattuja sähköpostiviestejä. 

Tarvitsemamme tiedot 

Jotta voimme arvioida ja priorisoida ilmoituksia, suosittelemme, että ilmoituksissasi: 

  • Kuvataan, missä haavoittuvuus havaittiin ja mitkä ovat sen mahdolliset vaikutukset, jos sitä hyödynnetään. 

  • sisältävät yksityiskohtaisen kuvauksen haavoittuvuuden toistamiseen tarvittavista vaiheista (”proof of concept” -skripti tai kuvakaappaukset ovat hyödyllisiä) 

  • Ovat mahdollisuuksien mukaan englanniksi tai ruotsiksi. 

Mitä voit odottaa meiltä 

Kun päätät jakaa yhteystietosi kanssamme, sitoudumme toimimaan kanssasi mahdollisimman avoimesti ja nopeasti. 

  • Vahvistamme raporttisi vastaanottamisen 3 työpäivän kuluessa.  

  • Vahvistamme sinulle haavoittuvuuden olemassaolon siinä määrin kuin se on mahdollista ja olemme mahdollisimman avoimia toimenpiteistä, joita toteutamme korjausprosessin aikana, mukaan lukien mahdolliset ongelmat tai haasteet, jotka voivat viivästyttää ratkaisua. 

  • Pidämme yllä avointa vuoropuhelua kysymysten käsittelemiseksi. 

Haavoittuvuuksia koskevan tiedon koordinoitu ilmoittaminen 

Haavoittuvuuksia koskevan tiedon koordinoitu ilmoittamisprosessimme noudattaa voimassa olevaa kyberturvallisuuslainsäädäntöä. Käsittelemme saapuneet haavoittuvuusilmoitukset kaikkien sovellettavien lakien mukaisesti, mukaan lukien pakolliset ilmoitusvelvollisuudet. 

Henkilötiedot 

Jos jaat henkilötietoja raportissasi (esim. sähköpostiosoitteesi tai nimesi), käsittelemme näitä tietoja Privacy Policymme mukaisesti. 

Kysymykset 

Tätä käytäntöä koskevat kysymykset voi lähettää osoitteeseen security@thermia.com. Otamme mielellämme vastaan myös ehdotuksesi tämän käytännön parantamiseksi. 

Yhteystiedot 

Thermia AB 
Postilokero 950 
671 29 Arvika 
Ruotsi 
Yritysnumero: 556269-6483 
Verkkosivusto: www.thermia.com 
Sähköposti: security@thermia.com