سياسة الإفصاح عن الثغرات الأمنية
التزام العلامة التجارية
تضع شركة Cybex GmbH تقديم المنتجات والخدمات الآمنة والمحمية في مقدمة أولوياتها الأساسية. نلتزم بحماية عملائنا وشركائنا ومنتجاتنا وخدماتنا الرقمية من مخاطر الأمن السيبراني، كما نحرص على بناء علاقات تقوم على الثقة والمصداقية.
وعليه، تولي شركة Cybex GmbH خصوصية البيانات وأمن المنتجات الرقمية أهميةً بالغة.
نشجّع عملاءنا وشركاءنا وباحثي الأمن السيبراني وغيرهم من أفراد مجتمع الأمن السيبراني على الإبلاغ، بحسن نية، عن أي ثغرات أمنية محتملة يكتشفونها في منتجات Cybex أو تطبيقاتها أو خدماتها أو بنيتها التحتية الرقمية.
تُقدِّر شركة Cybex GmbH الإبلاغ المسؤول عن الثغرات الأمنية وتوليه أهمية كبيرة. إذ تساعدنا البلاغات الواردة من مجتمع الأمن السيبراني في تحديد نقاط الضعف الأمنية، وحماية عملائنا، وتعزيز أمن منتجاتنا وخدماتنا وموثوقيتها، إلى جانب التطوير المستمر لعمليات إدارة الثغرات الأمنية لدينا.
توضح سياسة الإفصاح عن الثغرات الأمنية هذه ما يلي:
- المنتجات والأنظمة والخدمات المشمولة بهذه السياسة؛
- كيفية الإبلاغ عن الثغرات المحتملة؛
- القواعد المنظِّمة لإجراء الأبحاث الأمنية بحسن نية؛
- كيفية تعامل شركة Cybex مع بلاغات الثغرات الأمنية؛
- الأطُر الزمنية المتوقعة للاستجابة؛
- وكيفية تنسيق عملية الإفصاح عن الثغرات الأمنية.
تخضع هذه السياسة للمراجعة مرة واحدة على الأقل سنوياً، ويجوز تحديثها عند الضرورة لتعكس التغييرات التي تطرأ على منتجاتنا، أو خدماتنا، أو ممارساتنا الأمنية، أو المتطلبات القانونية والتنظيمية السارية.
نطاق السياسة
تُطبَّق هذه السياسة على الثغرات في الأمن السيبراني التي تؤثر في منتجات Cybex التي تتضمن عناصر رقمية، والخدمات الرقمية الداعمة التي تقع مسؤوليتها على عاتق شركة Cybex GmbH.
ويشمل ذلك، بحسب الأحوال، ما يلي:
- تطبيقات Cybex للهاتف المحمول؛
- منتجات Cybex المتصلة والوظائف الرقمية المرتبطة بها؛
- برمجيات الأجهزة والبرامج الثابتة؛
- واجهات بلوتوث وغيرها من الواجهات الرقمية؛
- واجهات برمجة التطبيقات (APIs) التي تشغِّلها Cybex؛
- خدمات الأنظمة الخلفية ومعالجة البيانات عن بُعد التي تدعم منتجات Cybex؛
- خدمات المصادقة وإدارة الحسابات التي تدعم منتجات Cybex؛
- المكونات المستضافة سحابيّاً والمُشغَّلة نيابةً عن شركة Cybex؛
- تطبيقات الويب والخدمات الرقمية التابعة لشركة Cybex المتاحة للعامة؛
- والمكونات البرمجية المدمجة في منتجات Cybex، التي من شأن أي ثغرة فيها أن تؤثر في أمن أي منتج من منتجات Cybex.
تشمل نطاقات Cybex المتاحة للعامة حالياً ما يلي:
- *cybex-online.com.
- *goodbabyprod.com.
- *gb-online.com.
- *columbustp.com.
- *goodbaby.eu.
- *rollplay.com.
- gbinternational.com.hk
- mycbx.com
- cybex.link
- cybex-online.com
لا يُقصد من القائمة أعلاه الحيلولة دون الإبلاغ عن الثغرات الأمنية التي تؤثر في أي منتج آخر من منتجات شركة Cybex يتضمن عناصر رقمية. إذا كنت تعتقد أنك اكتشفت ثغرة أمنية تؤثر في أحد منتجات Cybex أو خدماتها غير المدرجة ضمن القائمة، فلا يزال بإمكانك الإبلاغ عنها عبر قنوات الإبلاغ الموضحة أدناه.
وإذا لم تكن متأكداً مما إذا كان أحد المنتجات أو التطبيقات أو الخدمات أو الأصول الرقمية مشمولاً في نطاق هذه السياسة، يُرجى التواصل معنا قبل إجراء أي اختبارات إضافية.
أنظمة ومكونات الأطراف الثالثة
قد تتكامل منتجات Cybex وخدماتها مع خدماتٍ أو برمجياتٍ أو مكتباتٍ برمجية أو منصاتٍ سحابية أو مكوناتٍ أخرى مُقدَّمة من أطراف ثالثة، أو تعتمد عليها.
لا تمنح هذه السياسة تصريحاً بإجراء اختبارات أمنية للبنية التحتية أو التطبيقات أو الحسابات أو الأنظمة التي تشغِّلها أطراف ثالثة من دون الحصول على إذن منها.
ومع ذلك، لا يزال بإمكانك إبلاغ شركة Cybex من خلال هذه العملية، عن الثغرات الأمنية التي تؤثر في أحد منتجات Cybex وتنشأ عن مكوِّن برمجي أو تبعية برمجية تابعة لطرف ثالث أو تنطوي على أيٍّ منهما.
عند الاقتضاء، يجوز لشركة Cybex تنسيق إجراءات المعالجة مع المورِّد أو مزود الخدمة، أو المسؤول عن مشروع البرمجيات مفتوحة المصدر، أو أي طرف آخر متأثر ذي صلة.
الملاذ الآمن
تدعم Cybex GmbH أبحاث الأمن السيبراني التي تُجرى بحسن نية وفقاً لأحكام هذه السياسة.
لن تبادر شركة Cybex أو تدعم اتخاذ أي إجراء قانوني ضد أي باحث في مجال الأمن السيبراني على خلفية أبحاث أمنية أُجريت بحسن نية وبما يتوافق مع هذه السياسة.
يسري هذا الضمان في الحالات التي يلتزم فيها الباحث بالآتي:
- يبذل جهداً معقولاً للامتثال لهذه السياسة؛
- يتصرف بغرض تحديد ثغرة في الأمن السيبراني والإبلاغ عنها؛
- يتجنب إلحاق ضرر غير ضروري بشركة Cybex وعملائها وموظفيها وشركائها والأطراف الثالثة؛
- لا يتعمد الوصول إلى البيانات، أو الاحتفاظ بها، أو تعديلها، أو إتلافها، أو الإفصاح عنها بما يتجاوز ما هو ضروري بصورة معقولة لإثبات وجود الثغرة؛
- ويُبلغ شركة Cybex بالثغرة الأمنية دون تأخير لا مسوِّغ له.
لا يسري هذا الملاذ الآمن في حال وجود نوايا واضحة يُمكن وصفها بأنها خبيثة، أو احتيالية، أو إجرامية، أو ذات صلة بأغراض استخباراتية.
إذا بادر طرف ثالث باتخاذ إجراء قانوني ضد باحثٍ التزم بهذه السياسة، فيجوز لشركة Cybex، عند الاقتضاء وضمن الحدود المسموح بها قانوناً، أن تؤكد أن الباحث قد أجرى أنشطته وفقاً لهذه السياسة.
لا تمنح هذه السياسة تصريحاً بانتهاك القوانين أو اللوائح السارية.
يُوصَى الباحثون الذين لا يتيّقنون مما إذا كانت أنشطة بحثية معينة مسموحاً بها، بالتواصل مع شركة Cybex قبل الشروع في تنفيذها.
إرشادات أبحاث الأمن السيبراني
عند إجراء أبحاث الأمن السيبراني بموجب هذه السياسة، يُتوقع من الباحثين التصرف بمسؤولية والحد من أي تأثير محتمل على شركة Cybex وعملائها والأطراف الثالثة.
يتعيّن على الباحثين:
- قصر أبحاثهم على المنتجات والأنظمة والخدمات المشمولة في نطاق هذه السياسة؛
- استخدام الحسابات والأجهزة والبيانات التي يملكونها أو المصرّح لهم تحديداً باستخدامها، متى أمكن؛
- إجراء الحد الأدنى اللازم من الاختبارات اللازمة للتحقق من وجود ثغرة محتملة وإثباتها؛
- إيقاف الاختبارات إذا كان من شأنها أن تؤثر سلباً على توافر المنتجات أو الخدمات أو الأنظمة أو على بيانات العملاء، أو أمنها أو سريتها أو سلامتها من حيث التكامل؛
- تجنُّب الوصول عمداً إلى البيانات الشخصية التابعة لمستخدمين آخرين؛
- إيقاف الاختبارات فوراً وإبلاغ Cybex في حال الوصول، عن غير قصد، إلى معلومات حساسة أو شخصية؛
- تجنّب نسخ البيانات، أو تنزيلها، أو الاحتفاظ بها، أو نقلها بما يتجاوز ما هو ضروري لإثبات وجود الثغرة؛
- عدم إنشاء آليات للوصول المستمر إلى النظام أو الحفاظ على الوصول غير المصرح به؛
- عدم تنفيذ عمليات الانتقال الجانبي إلى أنظمة أخرى؛
- عدم تحميل شيفرة غير مصرح بها أو برمجيات خبيثة؛
- عدم تعديل بيانات العملاء، أو بيانات الأعمال، أو بيانات التهيئة، أو بيانات بيئة الإنتاج، أو حذفها؛
- عدم تنفيذ هجمات حجب الخدمة أو الهجمات الموزعة لحجب الخدمة؛
- عدم تنفيذ هجمات التصيد الاحتيالي، أو إرسال رسائل غير مرغوب فيها، أو ممارسة أساليب الهندسة الاجتماعية، أو شنّ هجمات تستهدف الأمن المادي؛
- عدم تنفيذ هجمات القوة الغاشمة أو هجمات رش كلمات المرور التي من شأنها التأثير على حسابات المستخدمين أو توافر الخدمة؛
- عدم اختبار الأنظمة التي تشغِّلها أطراف ثالثة، ما لم يُمنح الباحث تصريحاً منفصلاً من الطرف الثالث المعني؛
- الإبلاغ عن الثغرات المُكتشَفة على الفور عبر قنوات الإبلاغ الرسمية لشركة Cybex؛
- والتعاون مع شركة Cybex متى كانت هناك حاجة معقولة إلى معلومات إضافية للتحقق من الثغرة المُبلّغ عنها أو معالجتها.
لا يُعد الفحص الأمني الآلي بمفرده كافياً بوجه عام لتقديم بلاغ عن ثغرة أمنية. يجب أن تكون نتائج الفحص الآلي مصحوبة بأدلة كافية وسياق تقني يُتيح لشركة Cybex فهم المشكلة وإعادة إنتاجها.
الإفصاح المنسَّق عن الثغرات الأمنية
تدعم شركة Cybex الإفصاح المنسَّق عن الثغرات الأمنية (CVD).
نطلب من باحثي الأمن السيبراني منح شركة Cybex فرصة معقولة للتحقيق في الثغرة، ومعالجتها، والتخفيف من آثارها، وتوفير التحديثات الأمنية للمستخدمين المتأثرين عند اللزوم، وذلك قبل الإفصاح العلني عن معلومات تفصيلية بشأن الثغرة.
وعلى الباحثين التنسيق مع شركة Cybex بشأن توقيت الإفصاح العلني ومضمونه.
لن تفرض شركة Cybex على الباحثين الملتزِمين بأحكام هذه السياسة توقيع اتفاقية عدم إفصاح كشرط للإبلاغ عن ثغرة أمنية.
وستعمل شركة Cybex مع الطرف المُبلِّغ بحسن نية لتحديد جدول زمني مناسب للإفصاح، مع مراعاة ما يلي:
- شدة الثغرة الأمنية؛
- قابلية استغلال الثغرة؛
- أدلة على استغلال الثغرة؛
- التبِعات المحتملة على السلامة؛
- المنتجات المتأثرة وإصدارات المنتجات؛
- عدد المستخدمين المحتمل تأثرهم؛
- توافر تدابير للتخفيف من مخاطر الثغرة؛
- توافر التحديثات الأمنية ونشرها؛
- والمخاطر المرتبطة بالإفصاح العلني عن التفاصيل التقنية.
قد تطلب شركة Cybex تأجيل نشر تفاصيل الثغرة الأمنية مؤقتاً إذا كان من شأن الإفصاح الفوري عنها أن يزيد بشكل كبير من مخاطر الأمن السيبراني التي يتعرض لها العملاء أو المنتجات المتأثرة، وذلك قبل توفر تدابير معقولة للتخفيف من هذه المخاطر.
ولا يكفل هذا النص لشركة Cybex الحق في منع الإفصاح إلى أجل غير مسمى؛ بل الهدف من ذلك تنسيق عملية الإفصاح لضمان توفير حماية معقولة للمستخدمين المتأثرين.
عملية التعامل مع الثغرات الأمنية لدينا
تُعالَج الثغرات الأمنية المُبلّغ عنها من خلال آلية إدارة الثغرات لدى شركة Cybex.
وبحسب طبيعة البلاغ، قد تتضمن هذه الآلية ما يلي:
- استلام البلاغ
تسجيل بلاغ الثغرة وإحالته للمراجعة.
- التقييم الأولي للبلاغ
تحدد شركة Cybex المنتج أو التطبيق أو الخدمة أو المكوّن أو البنية التحتية المتأثرة، وتُسند المهمة إلى الجهة التقنية المختصة.
- التحقق من البلاغ
يحاول الفريق التقني إعادة إنتاج الثغرة المبلّغ عنها، للبتِّ فيما إذا كانت الحالة تشكّل ثغرة أمنية فعلية.
- تقييم المخاطر الأمنية ومخاطر المنتجات
تقيِّم Cybex عدة عوامل منها:- شدّة الثغرة الأمنية؛
- قابلية استغلال الثغرة؛
- الأثر المحتمل؛
- الإصدارات المتأثرة؛
- الأثر على العملاء؛
- سرية البيانات وسلامتها وإتاحتها؛
- التبِعات المحتملة على سلامة المنتج؛
- أدلة على الاستغلال النشط للثغرة؛
- وبيان ما إذا كانت الثغرة مرتبطة بمكوّن أو تبعية برمجية تابعة لطرف ثالث.
- معالجة الثغرة أو تخفيف آثارها
يتولّى فريق المنتج أو الفريق الهندسي المسؤول تقدير المعالجة المناسبة وتنفيذها، أو يتولى التحديث الأمني، أو تغيير الإعدادات، أو اتخاذ إجراءات للتخفيف من المخاطر.
- التحقُّق
تتحقق Cybex، عند الاقتضاء، من أن المعالجة تعالج الثغرة المحدّدة على نحو كافٍ.
- التحديث الأمني وإخطار العملاء
في الحالات التي تستوجب إصدار تحديث أمني أو اتخاذ إجراء آخر من جانب العميل، تتولى Cybex إحاطة المستخدمين المتأثرين بالمعلومات والبيانات اللازمة.
- الإفصاح المنسَّق
تتولى شركة Cybex، حيثما ينطبق ذلك، التنسيق بشأن الإفصاح مع الطرف المُبلِّغ.
- الإغلاق
يُغلَق ملف الثغرة الأمنية بعد اكتمال إجراءات المعالجة والإفصاح وإخطار العملاء وإجراءات التوثيق اللازمة.
الأطُر الزمنية للاستجابة
تهدف شركة CYBEX إلى الحفاظ على تواصل واضح وفعّال في الوقت المناسب طوال مراحل عملية التعامل مع الثغرات الأمنية.
عندما يقدم الطرف المُبلِّغ وسيلة اتصال معتمدة، فإن CYBEX ستبذل مساعيها الجادة الآتية:
| النشاط | نهج الاستجابة |
|---|---|
| الإقرار بتلقّي بلاغ الثغرة من قِبل أحد المختصين | الإقرار بتلقّي البلاغ في أقرب وقت ممكن وبصورة معقولة |
| التقييم الأولي للبلاغ | إجراء تقييم أولي بناءً على المعلومات المتاحة |
| تقديم ملاحظات تفصيلية بعد إجراء التحليل الأولي | تقديم المزيد من الملاحظات بعد استكمال قدرٍ كافٍ من التحليل |
| التحقق من صحة الثغرة، متى توفرت الإمكانية المعقولة لذلك | إبلاغ الجهة المُبلّغة بما إذا كان قد تم تأكيد الثغرة، متى توفرت الإمكانية المعقولة لذلك |
| تقديم تحديثات إضافية بشأن حالة البلاغ | تقديم تحديثات، عند الاقتضاء، أثناء التحقيق في الثغرة ومعالجتها |
| الإفصاح العلَني | تنسيق الإفصاح استناداً إلى تقدّم المعالجة، وحجم المخاطر المرتبطة بالمنتج، واعتبارات السلامة، وغيرها من العوامل ذات الصلة |
تتفاوت الأُطُر الزمنية للاستجابة والتحقيق والمعالجة بناءً على مدى تعقيد الثغرة وشدّتها، والمنتجات المتأثرة، والتبعيات التقنية، والتبِعات المتعلقة بالسلامة، ومدى توفر الحلول الوقائية أو التخفيفية، فضلاً عن دخول أطراف ثالثة في العملية.
قد تتطلب الثغرات التي تستلزم إجراء تغييرات جوهرية على المنتج أو البرمجيات أو البرامج الثابتة أو البنية التحتية وقتاً إضافياً للتحقيق والاختبار والمعالجة.
ستسعى شركة CYBEX للحفاظ على تواصل معقول مع الجهة المُبلِّغة طوال مراحل عملية التعامل مع الثغرات الأمنية.
الإبلاغ عن ثغرة أمنية
يجب الإبلاغ عن الثغرات الأمنية المحتملة إلى: it-security@cybex-online.com
يُرجى استخدام عنوان واضح ومحدد للرسالة، نحو: بلاغ عن ثغرة أمنية – [Affected Product or Service]
حيثما أمكن، يجب أن يتضمن البلاغ:
- المنتج أو التطبيق أو الخدمة أو النطاق أو واجهة برمجة التطبيقات أو المكوّن المتأثر؛
- المنتج المتأثر أو إصدار البرنامج؛
- وصف الثغرة الأمنية؛
- الخطوات اللازمة لإعادة إنتاج المشكلة؛
- إثبات المفهوم، متى أمكن ذلك؛
- السلوك المتوقع مقابل السلوك المرصود؛
- التواريخ والأوقات ذات الصلة بالاختبارات؛
- لقطات شاشة، أو سجلات أو أي أدلة داعمة أخرى؛
- الأثر المحتمل على الأمن؛
- الأثر المحتمل على العملاء أو السلامة؛
- معلومات بشأن تبعية محتملة لطرف ثالث يُحتمل تأثرها؛
- بيان ما إذا كنتَ على علم بوقوع استغلال للثغرة خارج نطاق الاختبارات التي أجريتَها؛
- المعالجة المقترحة، إن كانت معروفة؛
- ووسيلة التواصل اللازمة لتوجيه أي استفسارات إضافية.
يُرجى عدم إرسال كلمات المرور، أو مفاتيح التشفير الخاصة، أو رموز المصادقة، أو البيانات الشخصية غير الضرورية، أو أي معلومات حساسة أخرى ما لم تكن هذه المعلومات ضرورية لإثبات الثغرة الأمنية.
السرية والبيانات الشخصية
ستتعامل Cybex مع بلاغات الثغرات الأمنية والمعلومات المتعلقة بالثغرات التي لم تُعالَج بعد على أنها معلومات سرية، إلى أقصى حد ممكن معقولاً وبقدر ما يسمح به القانون.
ستُعالَج المعلومات الشخصية المتعلقة بالجهة المبلِّغة فقط لأغراض مشروعة مرتبطة بتلقّي الثغرة المبلَّغ عنها والتحقيق فيها ومعالجتها وتنسيق الإفصاح عنها، أو عندما يقتضي القانون الساري خلاف ذلك.
وستسعى Cybex إلى قصْر تداول المعلومات الشخصية لمن يقدم البلاغ على الأفراد الذين تتطلب طبيعة عملهم الاطلاع عليها للتعامل مع الثغرة.
عندما تكون شركة Cybex ملزمة قانوناً بتقديم معلومات بشأن الثغرة الأمنية إلى جهة مختصة بالأمن السيبراني، أو فرق الاستجابة لحوادث الأمن السيبراني (CSIRT)، أو هيئات مراقبة الأسواق، أو الوكالة الأوروبية للأمن السيبراني (ENISA)، أو جهات إنفاذ القانون، أو سائر السلطات ذات الاختصاص؛ فستُحال تلك المعلومات بما يتوافق مع الواجبات القانونية النافذة.
إبلاغ الجهات التنظيمية
عملية الإفصاح عن الثغرات الأمنية منفصلة عن التزامات Cybex الداخلية المتعلقة بالإبلاغ عن الحوادث والثغرات الأمنية بموجب المتطلبات التنظيمية.
وتخضع الثغرات الأمنية المُبلَّغ عنها وفقاً لأحكام هذه السياسة للتقييم لتحديد ما إذا كانت تنطبق التزامات إضافية بالإخطار أو الإبلاغ بموجب تشريعات الأمن السيبراني ذات الصلة، بما في ذلك قانون المرونة السيبرانية للاتحاد الأوروبي.
ومتى اقتضت النصوص القانونية النافذة ذلك، يجوز لشركة Cybex إبلاغ الجهة المختصة المعنية، أو فرق الاستجابة لحوادث الأمن السيبراني (CSIRT)، أو الوكالة الأوروبية للأمن السيبراني (ENISA)، أو أي جهات أخرى ذات اختصاص.
لا تقع على عاتق الجهة المُبلِّغة مسؤولية تحديد ما إذا كانت الثغرة تستوفي التزامات شركة Cybex المتعلقة بالإبلاغ التنظيمي.
الثغرات الأمنية لدى الأطراف الثالثة
في حال نشوء ثغرة مُبلغ عنها عن مكون تابع لطرف ثالث ومدمَج في أحد منتجات Cybex أو مستخدم فيه، تلتزم Cybex بتقييم الأثر المترتب على تلك الثغرة في منتجها.
ويجوز لشركة Cybex، عند الضرورة، التنسيق مع المورِّد، أو مزود البرمجيات، أو القائمين على مشروع البرمجيات مفتوحة المصدر، أو أي جهة مسؤولة أخرى لتيسير معالجة الثغرة.
ويُحظر على الباحثين اتخاذ هذه السياسة تصريحاً لاختبار البنية التحتية الخاصة بالطرف الثالث.
تقدير جهود الباحثين
تثمِّن Cybex أبحاث الأمن السيبراني التي تُجرى بمسؤولية.
ويجوز لشركة Cybex، متى كان ذلك ملائماً، وبناءً على موافقة صريحة من الباحث، الإشادة علناً بالباحثين الذين يبلغون بمسؤولية عن ثغرات أمنية مُثبتة.
لا تعني المشاركة في سياسة الإفصاح عن الثغرات الأمنية هذه أن Cybex تُدير برنامج مكافآت مقابل اكتشاف الثغرات أو برنامج مكافآت مالية، ما لم يُنص على خلاف ذلك صراحةً.
مراجعة السياسة
يتولّى قسم أمن المعلومات في شركة Cybex مسؤولية هذه السياسة، بينما تُنسَّق الالتزامات الخارجية مع إدارة مطابقة المنتجات.
وتخضع السياسة للمراجعة سنوياً على الأقل، وكلما طرأت تغييرات جوهرية على:
- منتجات Cybex أو خدماتها؛
- قنوات الإبلاغ عن الثغرات الأمنية؛
- عمليات إدارة الثغرات الأمنية؛
- لوائح الأمن السيبراني المعمول بها؛ أو
- الأدوار التنظيمية المسؤولة.
لطرح الاستفسارات المتعلقة بهذه السياسة أو عند عدم اليقين بشأن الأبحاث الأمنية المسموح بها، يُرجى التواصل عبر هذا البريد الإلكتروني: it-security@cybex-online.com