Thermias policy för sårbarhetshantering

Introduktion 

Thermia strävar efter att säkerställa våra användares säkerhet genom att skydda deras data och information. Denna policy ger säkerhetsforskare tydliga riktlinjer för att genomföra aktiviteter för identifiering av sårbarheter relaterade till våra produkter och tjänster, och tydliggör våra önskemål kring hur upptäckta sårbarheter ska rapporteras till oss. 

Denna policy beskriver vilka av Thermias produkter och tjänster som omfattas av denna policy, våra riktlinjer för säkerhetsforskare, vår process för rapportering av sårbarheter samt våra rutiner för koordinerat offentliggörande av sårbarheter. 

Vi uppmuntrar dig att kontakta oss för att rapportera potentiella sårbarheter i våra produkter och tjänster. 

Tillstånd 

Om du följer denna policy vid din säkerhetsforskning betraktar vi din forskning som tillåten. Vi kommer att samarbeta med dig för att förstå och åtgärda sårbarheten skyndsamt, och vi kommer inte att rekommendera eller vidta rättsliga åtgärder relaterade till din forskning. Om rättsliga åtgärder inleds mot dig av en tredje part för aktiviteter som utförts i enlighet med denna policy, kommer vi att informera om detta tillstånd. 

Riktlinjer 

Vid utförande av aktiviteter för identifiering av sårbarheter relaterade till våra produkter och tjänster måste du efterleva följande riktlinjer: 

  • Rikta endast dina aktiviteter mot dina egna Thermia-produkter och dina egna tjänstekonton. 

  • Säkerställ att de produkter och tjänster som undersöks är uppdaterade till den senaste tillgängliga versionen. 

  • Meddela oss så snart som möjligt efter att du har upptäckt en faktisk eller potentiell säkerhetsbrist. 

  • Vidta alla åtgärder som krävs för att undvika integritetsintrång, försämring av användarupplevelsen, störningar i produktionssystem samt förstörelse av eller manipulering av data. 

  • Använd endast exploits i den utsträckning det är nödvändigt för att verifiera en sårbarhetsexistens. Använd inte exploits för att kompromettera eller exfiltrera data, etablera permanent åtkomst, eller för att få åtkomst till andra system (pivoting). 

  • Försök inte att få åtkomst till någon annans data på något annat sätt.  

  • Offentliggör inte en sårbarhet förrän vi har enats om en lämplig tidsplan för offentliggörande. 

  • Hota inte med att hålla tillbaka detaljer om sårbarheter, sälja sårbarheten till en tredje part, offentliggöra den eller framföra några andra typer av hot. 

  • Skicka inte ett stort antal rapporter av låg kvalitet. 

  • Bryt inte mot någon lagstiftning. 

Så snart du har fastställt att en sårbarhet existerar, eller om du stöter på känsliga data (t.ex. personuppgifter, finansiell information eller någon parts företagshemligheter eller affärshemligheter), måste du omedelbart avbryta din aktivitet, direkt meddela oss och inte dela denna data med någon annan. 

Otillåtna aktiviteter 

Följande aktiviteter är inte tillåtna: 

  • Att rikta dina aktiviteter mot Thermia-produkter eller tjänstekonton som inte tillhör dig. 

  • Nätverksbaserade denial-of-service-tester (DoS eller DDoS) eller andra tester som kan försvåra åtkomst till eller skada ett system eller data. 

  • Att utföra brute-force-attacker för att få tillgång till ett system. 

  • Att föra in skadlig kod i ett system. 

  • Att göra ändringar i ett system. 

  • Att kopiera, redigera eller radera data i ett system. 

  • Att upprepade gånger få åtkomst till ett system eller dela åtkomst till ett system med andra. 

  • Fysisk testning (t.ex. åtkomst till kontor, öppna dörrar, tailgating), social engineering (t.ex. phishing, vishing) eller annan icke-teknisk sårbarhetstestning. 

  • Bedrägliga rapporteringar (t.ex. att medvetet skicka in rapporter som framställer ursprunget eller påverkan av en sårbarhet på ett missvisande sätt eller vilseledande ”proof-of-concepts”). 

Tillämpningsområde 

Denna policy gäller följande Thermia-produkter och tjänster: 

  • Uppkopplade Thermia värmepumpar med mjukvaruplattformen Osiria 

  • Tjänsten MyThermia 

Produkter eller tjänster som inte uttryckligen listas ovan omfattas inte av denna policy och får inte testas eller exponeras för andra aktiviteter relaterade till identifiering av sårbarheter. Detsamma gäller för underliggande infrastruktur eller system från våra leverantörer. Innan du riktar aktiviteter mot leverantörers infrastruktur eller system bör du säkerställa att dina planerade aktiviteter är förenliga med leverantörernas egna policyer för sårbarhetshantering. Sårbarheter som upptäcks i leverantörers infrastruktur eller system ska rapporteras direkt till leverantörerna. Thermia har inget som helst ansvar för dina aktiviteter i leverantörers infrastruktur eller system. Om du är osäker på om ett system omfattas eller inte, kontakta oss på security@thermia.com innan du påbörjar dina aktiviteter. 

Även om vi utvecklar och underhåller andra produkter eller tjänster som är åtkomliga via internet, ber vi dig att endast rikta dina aktiviteter mot de system och tjänster som omfattas av denna policy. Om det finns en särskild produkt eller tjänst som inte omfattas men som du anser förtjänar testning, vänligen kontakta oss för att diskutera detta först. Vi kommer att utöka policyns omfattning över tid. 

Rapportering av sårbarheter 

Vi accepterar sårbarhetsrapporter via security@thermia.com. Rapporter kan skickas in anonymt. Om du delar kontaktuppgifter kommer vi att bekräfta mottagandet av din rapport inom 3 arbetsdagar. Vi stöder inte PGP-krypterade e-postmeddelanden. 

Information vi behöver 

För att hjälpa oss att bedöma och prioritera rapporter rekommenderar vi att dina rapporter: 

  • Beskriver var sårbarheten upptäcktes och den potentiella påverkan vid en exploatering. 

  • Innehåller en detaljerad beskrivning av de steg som krävs för att återskapa sårbarheten (script för ”proof of concept” eller skärmdumpar är hjälpsamma). 

  • Är på engelska eller svenska, om möjligt. 

Vad du kan förvänta dig av oss 

När du väljer att dela din kontaktinformation med oss, åtar vi oss att samarbeta med dig så öppet och snabbt som möjligt. 

  • Vi kommer att bekräfta att din rapport har tagits emot inom 3 arbetsdagar.  

  • Vi kommer, i den utsträckning det är möjligt, att bekräfta sårbarhetens existens för dig och vara så transparenta som möjligt gällande de åtgärder vi vidtar under åtgärdsprocessen, inklusive eventuella problem eller utmaningar som kan fördröja lösningen. 

  • Vi kommer att upprätthålla en öppen dialog för att diskutera frågor. 

Samordnad delgivning av information om sårbarheter 

Vår process för samordnad delgivning av information om sårbarheter följer gällande cybersäkerhetslagstiftning. Vi kommer att hantera inlämnade sårbarhetsrapporter i enlighet med all tillämplig lagstiftning, inklusive obligatoriska rapporteringsskyldigheter. 

Personuppgifter 

Om du delar personuppgifter i din rapport (t.ex. din e-postadress eller ditt namn), kommer vi att behandla dessa uppgifter i enlighet med vår Privacy Policy. 

Frågor 

Frågor gällande denna policy kan skickas till security@thermia.com. Vi välkomnar även dina förslag på förbättringar av denna policy. 

Kontakt 

Thermia AB 
Box 950 
671 29 Arvika 
Sverige 
Org. nr.: 556269-6483 
Web: www.thermia.com 
E-post: security@thermia.com