Hoppa till innehåll (tryck på Enter) Hoppa till sidfot (tryck på Enter)
Det verkar som att du befinner dig i ett annat land. Vill du uppdatera ditt landsval?

Child Safety Month: exklusivt CYBEX Club-erbjudande på Cloud T.

Skip to main section (Press Enter)

Policy för offentliggörande av sårbarheter

Vårt varumärkeslöfte

För Cybex GmbH är det en grundläggande prioritering att tillhandahålla säkra och trygga produkter och tjänster. Vi är fast beslutna att skydda våra kunder, samarbetspartner, produkter och digitala tjänster mot cybersäkerhetsrisker och att skapa relationer som bygger på förtroende och tillit.

Därför är dataskydd och säkerhet för digitala produkter av stor betydelse för Cybex GmbH.

Vi uppmuntrar kunder, samarbetspartner, säkerhetsforskare och andra aktörer inom säkerhetsbranschen att i god tro rapportera eventuella sårbarheter som de upptäcker hos Cybex produkter, applikationer, tjänster eller digitala infrastruktur.

Cybex GmbH värdesätter och uppskattar ansvarsfull rapportering av sårbarheter. Rapporter från säkerhetsbranschen hjälper oss att identifiera säkerhetsbrister, skydda våra kunder, förbättra säkerheten och tillförlitligheten hos våra produkter och tjänster samt kontinuerligt förbättra våra processer för sårbarhetshantering.

Denna policy för offentliggörande av sårbarheter beskriver:

  • de produkter, system och tjänster som omfattas av denna policy
  • hur eventuella sårbarheter ska rapporteras
  • reglerna för att bedriva säkerhetsforskning i god tro
  • hur Cybex hanterar rapporter om sårbarheter
  • förväntade svarstider och
  • hur offentliggörande av sårbarheter kan samordnas.

Denna policy ses över minst en gång om året och kan vid behov uppdateras för att återspegla förändringar hos våra produkter, tjänster, säkerhetsrutiner eller gällande lag- och regelkrav.

Omfattning

Denna policy gäller cybersäkerhetsbrister som påverkar Cybex-produkter med digitala komponenter samt tillhörande digitala tjänster som Cybex GmbH ansvarar för.

Detta omfattar, i tillämpliga fall:

  • Cybex mobilappar
  • uppkopplade Cybex-produkter och tillhörande digitala funktioner
  • enhetsprogramvara och firmware
  • Bluetooth och andra digitala gränssnitt
  • API:er som drivs av Cybex
  • backend-tjänster och fjärrdatabehandling som stöder Cybex-produkter
  • tjänster för autentisering och kontohantering som stöder Cybex-produkter
  • molnbaserade komponenter som drivs på uppdrag av Cybex
  • webbapplikationer och allmänhetstillgängliga digitala tjänster från Cybex
  • programvarukomponenter som är integrerade i Cybex-produkter och där en sårbarhet skulle kunna påverka säkerheten hos en Cybex-produkt.

Cybex-domäner som för närvarande är tillgängliga för allmänheten omfattar:

  • *.cybex-online.com
  • *.goodbabyprod.com
  • *.gb-online.com
  • *.columbustp.com
  • *.goodbaby.eu
  • *.rollplay.com
  • gbinternational.com.hk
  • mycbx.com
  • cybex.link
  • cybex-online.com

Ovanstående lista är inte avsedd att hindra rapportering av sårbarheter som påverkar andra Cybex-produkter med digitala komponenter. Om du tror att du har upptäckt en sårbarhet som påverkar en Cybex-produkt eller -tjänst som inte uttryckligen nämns här, kan du ändå rapportera den via de rapporteringskanaler som beskrivs nedan.

Om du är osäker på om en produkt, applikation, tjänst eller digital tillgång omfattas av tillämpningsområdet, kontakta oss innan du genomför ytterligare tester.

System och komponenter tillhörande tredje part

Cybex produkter och tjänster kan integrera eller vara beroende av tjänster, programvara, bibliotek, molnplattformar eller andra komponenter som tillhandahålls av tredje part.

Denna policy tillåter inte säkerhetstester av infrastruktur, applikationer, konton eller system som drivs av tredje part utan deras tillstånd.

Sårbarheter som påverkar en Cybex-produkt och som härrör från, eller involverar, en programvarukomponent från, eller som är beroende av, en tredje part kan dock fortfarande rapporteras till Cybex via denna process.

I förekommande fall kan Cybex samordna åtgärderna med berörd leverantör, tjänsteleverantör, projekt med öppen källkod eller annan berörd part.

Ansvarsfrihetsregel

Cybex GmbH stöder säkerhetsforskning i god tro som bedrivs i enlighet med denna policy.

Cybex kommer inte att inleda eller stödja rättsliga åtgärder mot en säkerhetsforskare för säkerhetsforskning som bedrivs i god tro och i enlighet med denna policy.

Denna försäkran gäller när forskaren:

  • gör rimliga ansträngningar för att följa denna policy
  • åtgärder som agerar i syfte att identifiera och rapportera en sårbarhet inom cybersäkerhet
  • förhindrar onödig skada för Cybex, dess kunder, anställda, samarbetspartner och tredje parter
  • inte avsiktligt hämtar, lagrar, ändrar, förstör eller lämnar ut uppgifter utöver vad som rimligen är nödvändigt för att påvisa sårbarheten
  • anmäler sårbarheten till Cybex utan onödigt dröjsmål.

Denna ansvarsfrihetsregel gäller inte i de fall där det föreligger uppenbara illvilliga, bedrägliga, brottsliga eller underrättelserelaterade avsikter.

Om en tredje part väcker talan mot en forskare som har agerat i enlighet med denna policy kan Cybex, i den mån det är lämpligt och rättsligt tillåtet, bekräfta att forskaren har bedrivit sin verksamhet i enlighet med denna policy.

Denna policy ger inte rätt att bryta mot gällande lagar eller föreskrifter.

Forskare som är osäkra på om vissa forskningsaktiviteter är tillåtna uppmanas att kontakta Cybex innan de fortsätter.

Riktlinjer för säkerhetsforskning

När forskare bedriver säkerhetsforskning inom ramen för denna policy förväntas de agera ansvarsfullt och minimera eventuella konsekvenser för Cybex, dess kunder och tredje parter.

Forskare bör:

  • begränsa forskningen till produkter, system och tjänster som omfattas av denna policy
  • i möjligaste mån använda konton, enheter och data som de äger eller har särskild behörighet att använda
  • endast utföra de minimala tester som krävs för att verifiera och påvisa en potentiell sårbarhet
  • avbryta testningen om den skulle kunna påverka tillgängligheten, säkerheten, sekretessen eller integriteten för en produkt, tjänst, ett system eller kunddata negativt
  • undvika att avsiktligt ta del av personuppgifter som tillhör andra användare
  • omedelbart avbryta testningen och underrätta Cybex vid oavsiktlig åtkomst till känsliga uppgifter eller personuppgifter
  • undvika att kopiera, ladda ner, lagra eller överföra data utöver vad som är nödvändigt för att påvisa sårbarheten
  • inte etablera bestående åtkomst eller upprätthålla obehörig åtkomst
  • inte utföra lateral förflyttning in i andra system
  • inte ladda upp obehörig kod eller skadlig programvara
  • inte ändra eller radera kund-, affärs-, konfigurations- eller produktionsdata
  • inte genomföra överbelastningsattacker eller distribuerade överbelastningsattacker
  • inte bedriva nätfiske, skicka skräppost, utöva social manipulation eller genomföra fysiska säkerhetsattacker
  • inte utföra brute-force- eller password-spraying-attacker som kan påverka användarkonton eller tjänstens tillgänglighet
  • inte testa system som drivs av tredje part, såvida inte särskild tillåtelse har givits av den berörda tredje parten
  • omedelbart anmäla identifierade sårbarheter via Cybex officiella rapporteringskanaler
  • samarbeta med Cybex i de fall där ytterligare information rimligen krävs för att verifiera eller åtgärda den rapporterade sårbarheten.

En automatiserad säkerhetsskanning räcker i regel inte i sig för en sårbarhetsrapport. Automatiska felrapporter ska åtföljas av tillräcklig dokumentation och teknisk bakgrundsinformation för att Cybex ska kunna förstå och återskapa problemet.

Samordnat offentliggjord sårbarhetsinformation

Cybex stöder Samordnat offentliggjord sårbarhetsinformation (Coordinated Vulnerability Disclosure, CVD).

Vi ber säkerhetsforskare att ge Cybex en rimlig möjlighet att utreda, åtgärda, mildra och, vid behov, tillhandahålla säkerhetsuppdateringar till berörda användare innan detaljerad information om sårbarheten offentliggörs.

Forskare bör samordna tidpunkten och innehållet i offentliggörandet med Cybex.

Cybex kommer inte att kräva att forskare som agerar i enlighet med denna policy ingår ett sekretessavtal som villkor för att rapportera en sårbarhet.

Cybex kommer att samarbeta med den som lämnar in anmälan i god tro för att fastställa en lämplig tidsplan för offentliggörandet, med beaktande av följande:

  • sårbarhetens allvarlighetsgrad
  • sårbarhet
  • tecken på utnyttjande
  • möjliga säkerhetskonsekvenser
  • berörda produkter och produktversioner
  • antalet användare som potentiellt kan beröras
  • tillgång till riskminskningar
  • tillgänglighet och distribution av säkerhetsuppdateringar
  • risker som är förknippade med att offentliggöra tekniska detaljer.

Cybex kan begära att offentliggörandet av uppgifter om sårbarheter tillfälligt skjuts upp i de fall där ett omedelbart offentliggörande skulle kunna medföra en betydande ökning av cybersäkerhetsrisken för kunderna eller de berörda produkterna innan rimliga riskminskning är möjlig.

Detta ger inte Cybex en rättighet att på obestämd tid förhindra offentliggörande. Syftet är att samordna offentliggörandet så att berörda användare kan få ett rimligt skydd.

Vår process för hantering av sårbarheter

Rapporterade sårbarheter hanteras genom Cybex process för hantering av sårbarheter.

Beroende på rapportens karaktär kan processen omfatta följande:

  1. Mottagande
    Sårbarhetsrapporten registreras och tilldelas för granskning.
     
  2. Inledande bedömning
    Cybex fastställer vilken produkt, applikation, tjänst, komponent eller infrastruktur som berörs och utser en lämplig teknisk ansvarig.
     
  3. Validering
    Det tekniska teamet försöker återskapa den rapporterade sårbarheten och avgör om problemet utgör en faktisk säkerhetsrisk.
     
  4. Säkerhets- och produktriskbedömning
    Cybex utvärderar bland annat följande faktorer:
    • allvarlighetsgrad
    • sårbarhet
    • möjliga konsekvenser
    • berörda versioner
    • konsekvenser för kunderna
    • datasekretess-, integritet- och tillgänglighet
    • möjliga konsekvenser för produktsäkerheten
    • tecken på aktiv sårbarhet och
    • om en tredjepartskomponent eller ett beroende är involverat.
       
  5. Avhjälpande eller riskminskning
    Det ansvariga produkt- eller teknikteamet utvärderar och genomför lämpliga åtgärder, säkerhetsuppdateringar, konfigurationsändringar eller riskbegränsande åtgärder.
     
  6. Verifiering
    I förekommande fall kontrollerar Cybex att åtgärden på ett adekvat sätt åtgärdar den identifierade sårbarheten.
     
  7. Säkerhetsuppdatering och kundkommunikation
    Om en säkerhetsuppdatering eller annan åtgärd från kundens sida krävs kommer Cybex att tillhandahålla lämplig information till de berörda användarna.
     
  8. Samordnat offentliggörande
    I tillämpliga fall kommer Cybex att samordna offentliggörandet med den rapporterande enheten.
     
  9. Avslutning
    Sårbarhetsproblemet avslutas när lämpliga åtgärder för avhjälpande, offentliggörande, kommunikation och dokumentation har genomförts.

Svarstider

CYBEX strävar efter att upprätthålla en tydlig och snabb kommunikation under hela processen för hantering av sårbarheter.

Om den rapporterande enheten har angett en giltig kontaktmetod kommer CYBEX att vidta rimliga åtgärder för att:

Aktivitet Angreppssätt för respons
Manuell bekräftelse av sårbarhetsrapport Bekräfta mottagandet så snart det rimligen är möjligt
Inledande bedömning Göra en inledande bedömning utifrån den information som finns tillgänglig
Detaljerad återkoppling efter den inledande analysen Lämna ytterligare synpunkter när en tillräckligt omfattande analys har genomförts
Valideringsstatus, i den mån det är rimligt möjligt Meddela, i den mån det är rimligt möjligt, om sårbarheten har bekräftats
Ytterligare statusuppdateringar Lämna uppdateringar vid behov under utredningen och saneringsarbetet
Offentliggörande Samordna offentliggörandet utifrån framstegen i åtgärdsarbetet, produktrisker, säkerhetsaspekter och andra relevanta faktorer

Tidsramarna för åtgärd, utredning och avhjälpande kan variera beroende på sårbarhetens komplexitet och allvarlighetsgrad, berörda produkter, tekniska beroenden, säkerhetsmässiga konsekvenser, tillgången till avhjälpande åtgärder samt tredje parters inblandning.

Sårbarheter som kräver omfattande ändringar av produkter, programvara, firmware eller infrastruktur kan medföra att ytterligare tid krävs för utredning, testning och åtgärdande.

CYBEX kommer att sträva efter att upprätthålla en rimlig kommunikation med den anmälande enheten under hela processen för hantering av sårbarheten.

Rapportera en sårbarhet

Eventuella sårbarheter bör rapporteras till: it-security@cybex-online.com

Vänligen ange en tydlig ämnesrad, till exempel: Rapport om sårbarheter – [Affected Product or Service]

I den mån det är möjligt bör rapporten innehålla följande:

  • berörd produkt, applikation, tjänst, domän, API eller komponent
  • berörd produkt eller programvaruversion
  • beskrivning av sårbarheten
  • åtgärder som krävs för att återskapa felet
  • koncepttest, i förekommande fall
  • förväntat kontra observerat beteende
  • tidsstämplar som är relevanta för testningen
  • skärmdumpar, loggfiler eller annan styrkande bevisning
  • potentiell säkerhetspåverkan
  • eventuella konsekvenser för kunder eller säkerheten
  • information om ett beroende från tredje part som eventuellt kan påverkas
  • om du är medveten om att utnyttjande förekommer utanför dina egna tester
  • föreslagna avhjälpande åtgärder, om sådana är kända, och
  • en kontaktmetod för uppföljningsfrågor.

Skicka inte lösenord, privata kryptografiska nycklar, autentiseringstoken, onödiga personuppgifter eller annan känslig information, såvida inte denna information är nödvändig för att påvisa sårbarheten.

Sekretess och personuppgifter

Cybex kommer att behandla rapporter om sårbarheter och information som rör olösta sårbarheter som konfidentiell i den utsträckning det är rimligt möjligt och tillåtet enligt lag.

Personuppgifter som rör en anmälande enhet kommer endast att behandlas för berättigade ändamål i samband med mottagande, utredning, åtgärdande och samordning av den anmälda sårbarheten eller i de fall då tillämplig lagstiftning kräver detta.

Cybex kommer att sträva efter att begränsa utlämnandet av den rapporterande enhetens personuppgifter till de personer som av rimliga skäl behöver tillgång till dessa för att hantera sårbarheten.

I de fall där Cybex enligt lag är skyldigt att lämna ut information om sårbarheter till en behörig myndighet för cybersäkerhet, ett CSIRT, en marknadstillsynsmyndighet, ENISA, en brottsbekämpande myndighet eller annan behörig myndighet, kommer informationen att lämnas ut i enlighet med gällande rättsliga skyldigheter.

Rapportering till tillsynsmyndigheter

Processen för att offentliggöra sårbarheter är skild från Cybex interna skyldigheter att rapportera incidenter och sårbarheter enligt gällande regelverk.

Sårbarheter som rapporteras enligt denna policy utvärderas för att avgöra om ytterligare anmälnings- eller rapporteringsskyldigheter gäller enligt relevant lagstiftning om cybersäkerhet, däribland cyberresiliensförordningen.

I de fall det krävs enligt lag kan Cybex underrätta den berörda behöriga myndigheten, CSIRT, ENISA eller annan myndighet.

Den rapporterande enheten har inte ansvaret för att avgöra om en sårbarhet omfattas av Cybex lagstadgade rapporteringsskyldigheter.

Sårbarheter hos tredjepartsleverantörer

Om en rapporterad sårbarhet härrör från en komponent från tredje part som ingår i eller används av en Cybex-produkt, kommer Cybex att bedöma vilken inverkan den sårbarheten har på Cybex-produkten.

Vid behov kan Cybex samordna åtgärderna med leverantören, programvaruleverantören, open source-projektet eller annan ansvarig part för att underlätta åtgärdandet av felet.

Forskare får inte använda denna riktlinje som grund för att testa tredje parts egen infrastruktur.

Forskarigenkännande

Cybex uppskattar ansvarsfull säkerhetsforskning.

I tillämpliga fall och med forskarens uttryckliga samtycke kan Cybex offentligt uppmärksamma forskare som på ett ansvarsfullt sätt rapporterar giltiga sårbarheter.

Deltagande i denna policy för offentliggörande av sårbarheter innebär inte att Cybex bedriver något buggbelöningsprogram eller program för ekonomisk ersättning, såvida inte annat uttryckligen anges.

Policygranskning

Denna policy förvaltas av Cybex IT Security, och externa åtaganden samordnas med avdelningen för produktöverensstämmelse.

Policyn kommer att ses över minst en gång om året och varje gång det sker väsentliga förändringar av:

  • Cybex produkter eller tjänster
  • kanaler för rapportering av sårbarheter
  • processer för sårbarhetshantering
  • gällande bestämmelser om cybersäkerhet
  • roller med tydligt ansvarsområde.

Om du har frågor om denna policy eller är osäker på vad som räknas som tillåten säkerhetsforskning, kontakta: it-security@cybex-online.com