BEZPIECZEŃSTWO PRODUKTÓW I USŁUG KÄRCHER – ZGŁOSZENIA I OSTRZEŻENIA
Polityka Odpowiedzialnego Ujawniania Informacji
Preambuła
Spółka Alfred Kärcher SE & Co. KG (dalej skrótowo „Kärcher”) odpowiada za produkty IoT (Internetu Rzeczy) oraz za procedurę zgłaszania incydentów w ramach niniejszej polityki. Spółka Alfred Kärcher Vertriebs-GmbH, będąca spółką zależną należącą w 100% do Kärcher, odpowiada wyłącznie za utrzymanie (hosting) niniejszej strony internetowej do zgłoszeń i nie bierze udziału w procesie obsługi zgłoszeń przesyłanych za jej pośrednictwem.
1. Wartości i zasady
Cyberbezpieczeństwo (dalej skrótowo „bezpieczeństwo”) ma ogromne znaczenie dla produktów IoT oraz usług cyfrowych Kärcher. Stosujemy podejście security-by-design (bezpieczeństwo na etapie projektowania) i dbamy o zapewnienie oraz utrzymanie bezpieczeństwa naszych produktów IoT i usług cyfrowych przez cały cykl ich życia. Jednak cyberbezpieczeństwo to dynamiczny cel, a środowisko zagrożeń stale ewoluuje. W dowolnym momencie mogą zostać odkryte nowe wnioski, możliwości ataków oraz podatności. Choć od samego początku projektujemy nasze produkty z myślą o bezpieczeństwie, nigdy nie osiągną one 100% idealnego poziomu zabezpieczeń.
Kärcher zobowiązuje się do ciągłego wspierania i poprawy stanu bezpieczeństwa swoich produktów IoT oraz usług cyfrowych. Z tego powodu Kärcher pragnie ściśle współpracować ze społecznością ds. bezpieczeństwa. Zachęcamy badaczy, organy administracji, partnerów biznesowych oraz inne podmioty prywatne i publiczne do kontaktowania się z nami w sprawie problemów związanych z bezpieczeństwem, podatnościami czy potencjalnymi lukami w odniesieniu do naszych produktów IoT i usług cyfrowych. Każdą istotną informację dotyczącą bezpieczeństwa przekazaną przez stronę trzecią traktujemy jako cenny element naszej architektury cyberbezpieczeństwa.
2. Warunki zgłaszania i ujawniania informacji
Kärcher dołoży starań, aby komunikacja ze społecznością ds. bezpieczeństwa była jak najprostsza i najbardziej dostępna. Ważne są jednak poniższe punkty, które pozwolą nam szybko i skutecznie reagować na zgłoszenia:
2.1 Postanowienia ogólne:
- Zgłoszenia można przesyłać w języku angielskim i niemieckim.
- Nie są wymagane żadne umowy ani Umowy o Poufności (NDA).
- Zgłoszenia muszą dotyczyć:
- produktu IoT marki Kärcher (oznacza to, że produkt posiada logo Kärcher oraz dowolny rodzaj łączności: Wi-Fi, Bluetooth, Zigbee itp.) lub
- usługi cyfrowej świadczonej przez Kärcher przez Internet.
- Zachęcamy zgłaszających do korzystania z szyfrowanej komunikacji email.
- Kärcher nie będzie dochodzić roszczeń prawnych ani wnosić oskarżeń w związku ze zgłaszaniem odkryć, podatności, luk itp., pod następującymi warunkami:
- Zgłaszający nie wyrządza szkody firmie Kärcher i/lub jej podmiotom powiązanym, klientom, dostawcom lub partnerom.
- Zgłaszający nie narusza prywatności ani bezpieczeństwa firmy Kärcher i/lub jej podmiotów powiązanych, klientów, dostawców lub partnerów, ani działania usług Kärcher.
- Zgłaszający powstrzymuje się od publikacji swoich odkryć do czasu, aż Kärcher będzie w stanie dostarczyć odpowiednią poprawkę.
- Testy prowadzone przez zgłaszającego nie mogą naruszać żadnych przepisów prawa, ani zakłócać lub narażać jakichkolwiek danych czy informacji poufnych, które nie należą do niego.
2.2 Wymagana treść zgłoszenia:
- Produkt IoT, którego dotyczy zgłoszenie (najlepiej z nazwą typu lub numerem seryjnym) lub usługa cyfrowa (zidentyfikowana przez pełną nazwę domeny lub URL).
- Dane kontaktowe zgłaszającego do dalszej komunikacji (imienne lub anonimowe).
- Szczegółowy opis problemu, wniosków lub podatności (jeśli to możliwe, wraz z logami, zdjęciami lub innymi materiałami ułatwiającymi odtworzenie błędu).
- Tytuł lub kategoria odkrycia (jeśli to możliwe, w oparciu o bazę OWASP lub CWE).
- Jeśli znane: Wpływ, zależności lub inne skutki odkrycia.
- Jeśli znany: Wynik CVSS3 lub szacunkowe parametry typu CVSS (np. wymagane uprawnienia, wymagana interakcja użytkownika, dostępność narzędzi do ataku itp.).
- Jeśli znane: Poziom wiedzy/publicznej świadomości na temat danego odkrycia, podatności, luki itp.
Uwaga: Przeanalizujemy każde nadesłane zgłoszenie. Im więcej informacji otrzymamy, tym lepiej będziemy mogli na nie zareagować. Jeśli nie otrzymamy wystarczających informacji, może zaistnieć konieczność wstrzymania zgłoszenia lub niepodejmowania dalszych działań.
2.3 Proces ujawniania (rozpatrywania):
- Potwierdzenie odbioru zgłoszenia w ciągu 3 dni roboczych.
- Odpowiedź z wstępną oceną lub dodatkowymi pytaniami w ciągu 10 dni roboczych.
- Ostateczna odpowiedź oraz wdrożenie środków bezpieczeństwa zależą od stopnia złożoności odkrycia.
- Każdy zgłaszający zostanie powiadomiony po usunięciu problemu.
Inne obowiązujące postanowienia
Formularz kontaktowy
W celu zapewnienia sprawnej i odpowiedniej obsługi zgłoszenia, zachęcamy do skorzystania z formularza kontaktowego w języku angielskim.