ETA АД - Политика за координирано оповестяване на уязвимости

Политика за координирано оповестяване на уязвимости (ПКОУ)

1.  Цел и обхват

ETA АД (наричано по-нататък „ETA“) с настоящото установява Политика за координирано оповестяване на уязвимости (Coordinated Vulnerability Disclosure (CVD)) в съответствие с Регламент (ЕС) 2024/2847 относно Кибер-устойчивостта (Cyber Resilience (CRA)).
Политиката се прилага за всички продукти на ETA с цифрови елементи, пуснати на пазара в Европейското икономическо пространство, включително техния фърмуер, придружаващите ги мобилни приложения и свързаните с тях облачни услуги. Политиката се прилага за целия период на поддръжка на всеки продукт, но за не по-малко от 5 години от пускането му на пазара.

2.  Канал за връзка за докладване на уязвимости

Уязвимости в продуктите на ETA могат да бъдат докладвани чрез следните канали:

Канал Адрес
E-mail psirt@eta.cz
Web-адрес https://www.jvcaudio.cz/product-security/
security.txt (RFC 9116) https://www.eta.cz/.well-known/security.txt

Приемаме доклади на чешки, словашки и английски език. Възможни са и анонимни доклади.

2.1  Какво да включите в доклада

За бърза оценка, моля, предоставете:

  • име и версия на засегнатия продукт или фърмуер,
  • описание на уязвимостта и нейното потенциално въздействие,
  • стъпки за възпроизвеждане, ако е възможно,
  • информация за контакт или искане за запазване на анонимност.

3.  Крайни срокове за обработка на доклади

Дейност Краен срок
Потвърждение за получаване на доклад в рамките на 3 работни дни
Първо съществено реагиране (триаж) в рамките на 10 работни дни
Редовна актуализация на състоянието най-малко веднъж на всеки 14 дни
Възстановяване — критична уязвимост (CVSS 9,0–10,0) в рамките на 7 календарни дни
Възстановяване — висока уязвимост (CVSS 7,0–8,9) в рамките на 30 календарни дни
Възстановяване — уязвимост от средна степен (CVSS 4.0–6.9) в рамките на 90 календарни дни
Възстановяване — ниска уязвимост (CVSS 0.1–3.9) в рамките на 180 календарни дни

Крайните срокове могат да бъдат разумно удължени, ако е необходима координация с външен доставчик. ETA трябва дя уведоми лицето откривател (на проблема) за това, без неоправдано забавяне.

4.  Процедура за обработка на доклади

Стъпка Описание
1 — Получаване Докладът се регистрира, като на лицето, направило съобщението, се предоставя номер за проследяване, а получаването се потвърждава в рамките на 3 работни дни.
2 — Триаж Екипът на PSIRT проверява възпроизводимостта, определя степента на сериозност (CVSS) и идентифицира засегнатите продукти и версии.
3 — Възстановяване Отговорният екип за разработка изготвя корекция или мярка за смекчаване на проблема в рамките на определените край ни срокове.
4 — Тестване

Корекцията преминава през тестове за сигурност и проверка.

5 — Пускане на актуализация Корекцията се пуска и се разпространява до потребителите чрез стандартните канали за актуализация.
6 — Публикуване ETA публикува бюлетин за сигурността, съдържащ описание на уязвимостта, CVSS оценка и насоки за потребителите.

5.  Координирано оповестяване

Информация за уязвимост се публикува след издаването на корекция или ефективна мярка за смекчаване на риска. ETA съгласува датата на публикуване с откривателя (на проблема); стандартният ембаргов период е 90 дни от потвърждаването на доклада.

5.1  Съдържание на бюлетина за сигурност

Всеки бюлетин за сигурност съдържа:

  • CVE идентификатор и CVSS v3.1 рейтинг за тежест,
  • засегнати продукти и версии,
  • описание на уязвимостта и условията на експлоатация,
  • инструкции за възстановяване или препоръчителни действия,
  • машинно-четима версия във формат CSAF 2.0.

5.2  Канали за публикуване

  • https://www.jvcaudio.bg/product-security/,
  • известяване с имейл на регистрирани потребители и бизнес партньори,
  • координирано оповестяване с CSIRT.CZ и ENISA.

6.  Задължения за докладване

При установяване на активно експлоатирана уязвимост или сериозен инцидент, свързан със сигурността, ETA е длъжна, считано от 11 септември 2026 г., да докладва този факт на ENISA и на националния екип CSIRT.CZ чрез Единната платформа на ЕС за докладване:

За целите на тази статия сериозен инцидент със сигурността означава инцидент, който (а) влияе отрицателно върху способността на продукта да защитава наличността, автентичността, целостта или поверителността на данни или функции, ИЛИ (б) е довел или може да доведе до въвеждане на злонамерен код в продукта или мрежата на потребителя.

Тип събитие Ранно предупреждение Начално известяване Краен доклад
Активно експлоатирана уязвимост 24 часа 72 часа 14 дни от наличността на корекцията
Сериозен инцидент със сигурността 24 часа 72 часа 30 дни от първоначалното известяване

Сроковете за ранно предупреждение и първоначално известяване започват да текат от момента, в който ETA засече активна експлоатация или сериозен инцидент – а не от момента на получаване на доклада от откривателя (на проблема). Срокът за представяне на окончателния доклад относно активно експлоатирана уязвимост започва да тече от момента, в който е налична коригираща или смекчаваща мярка. Срокът за представяне на окончателния доклад за сериозен инцидент започва да важи от момента на изпращане на първоначалното уведомление.

7.  Управление на SBOM и компоненти от трети страни

ETA съставя и поддържа списък на софтуерните компоненти -Software Bill of Materials (SBOM) за всеки продукт с цифрови елементи. SBOM се изготвя в машинночетим формат (SPDX или CycloneDX) и съдържа поне най-критичните зависимости на продукта. SBOM се актуализира при всяко пускане на нова версия и се предоставя на органите за надзор на пазара при поискване.

Ако в продукт на ETA са включени компоненти на трети страни (библиотеки, фърмуер за чипсети, SDK), ETA следи за съобщения относно сигурността от съответните доставчици и отстранява уязвимостите в такива компоненти в съответствие със сроковете, посочени в Раздел 3 от настоящата политика. При установяване на уязвимост в компонент на трета страна, ETA незабавно уведомява съответния доставчик и координира отстраняването ѝ.

Публичен PGP ключ

Връзка за изтегляне на PGP ключ

Къде да купя JVC