產品資訊安全漏洞管理政策
一、政策目的
圓剛科技股份有限公司(以下稱「本公司」)重視產品資訊安全,並致力於建立完善、可追蹤且有效之產品資訊安全漏洞通報及處理機制,故參考歐盟《網路韌性法》(Cyber Resilience Act,CRA)、ISO/IEC 29147(漏洞揭露)等相關法規、標準制定本政策。
本公司歡迎客戶、使用者、資安研究人員、合作夥伴及其他利害關係人,以善意且負責任的方式,通報可能影響本公司產品資訊安全之漏洞。本公司將依既有之產品資訊安全漏洞管理程序,執行漏洞接收、技術驗證、風險評估、修補或風險降低、資訊揭露及持續改善,以降低產品資訊安全風險並維護使用者權益。
二、適用範圍
本政策主要適用於本公司已上市且仍處於產品支援期間之產品,以及與該等產品相關之資訊安全漏洞通報及處理事件。適用範圍包括:
本公司設計、開發、製造、銷售、提供更新、維護或技術支援之硬體、韌體、軟體、驅動程式、行動應用程式、雲端服務及產品相關配套系統。
由外部通報、本公司內部測試、公開漏洞資料庫、供應商安全公告、第三方元件資訊或其他來源所發現,且可能影響本公司產品資訊安全之漏洞。
涉及漏洞接收、確認、分析、重現、影響評估、風險分級、修補、測試、發布、揭露、法規通報、追蹤及結案之相關作業。
所有參與產品生命週期及產品資訊安全漏洞管理之相關單位,包括產品安全事件應變團隊(PSIRT)、產品企劃、研發、品質驗證、客戶支援、資訊、法務與法規遵循及其他相關部門。
已終止支援之產品原則上不在本政策之主要適用範圍;惟如通報內容可能同時影響仍在支援期間之產品或服務,本公司仍得視個案情形進行必要之調查與評估。
三、漏洞處理原則
本公司收到漏洞通報或自其他來源識別潛在漏洞後,將依產品資訊安全漏洞管理程序進行處理。處理作業可能包括:
確認收到通報並建立案件紀錄。
進行初步審查、技術驗證及必要之重現測試。
分析漏洞成因、攻擊途徑、受影響元件、產品、版本及使用情境。
評估漏洞嚴重程度、實際遭利用可能性及可能造成之影響。
決定修補或風險降低措施及其優先順序。
開發、測試及驗證修補程式、更新或其他風險降低措施。
視需要發布產品安全公告、安全更新或使用者因應指引。
完成後續追蹤、文件保存、經驗回饋及持續改善。
漏洞處理優先順序將採風險導向方式決定,並得綜合考量通用漏洞評分系統(CVSS)分數、實際遭利用之可能性、受影響產品之部署規模與暴露程度、是否已有補償控制、營運或安全影響、法規要求,以及修補措施之可行性等因素。
如漏洞涉及第三方元件,本公司得與該元件之供應商、維護者或其他相關單位進行協調,以取得修補建議、更新或其他必要支援。
四、本公司之回應
本公司將依通報內容、漏洞性質及案件進度,採取適當之回應措施,包括確認收件、要求補充資料、通知初步評估結果、說明案件處理狀態,或於適當時機告知修補或風險降低措施。
因漏洞之複雜程度、影響範圍、第三方元件依賴、產品生命週期及修補驗證需求各有不同,實際處理時間可能因個案而異。本公司無法保證所有漏洞均於固定期限內完成修補或公開揭露。
基於產品安全、使用者保護、商業機密或調查完整性之考量,本公司可能無法提供完整之內部分析、技術細節或修補計畫;惟仍將在合理且適當之範圍內與通報人保持溝通。
五、目標回應時程
為建立有效且透明之漏洞通報機制,本公司將依案件性質、嚴重程度及可取得資訊,以下列時程作為處理目標。下列時程屬於一般性處理目標,並非保證修補期限或服務水準協議:
處理階段 | 目標時程 |
|---|---|
確認收件及提供案件編號 | 原則上於收到完整通報後 3 個工作天內。 |
初步審查 | 於合理期間內確認通報是否涉及本公司產品,並視需要要求補充資訊。 |
技術驗證及風險評估 | 依漏洞複雜程度、重現條件、受影響產品及資訊完整性辦理。 |
修補或風險降低措施之開發與驗證 | 依漏洞嚴重程度、技術可行性、第三方元件依賴及產品影響辦理。 |
案件進度通知 | 於有重要進展、需補充資料或有適當處理結果時,視需要通知通報人。 |
產品安全公告 | 於修補或適當風險降低措施可供使用後,依實際風險及揭露需要發布。 |
實際處理時間可能因通報資料完整性、漏洞複雜程度、重現及測試需求、產品生命週期、第三方元件修補情形、法規要求或其他合理因素而調整。本公司將依風險程度優先處理已遭實際利用、可能造成重大影響或依法應立即處理之案件。
六、不適用範圍
下列事項原則上不屬於本政策受理之產品資訊安全漏洞範圍,或不屬於本政策所支持之善意研究行為:
- 與本公司產品或服務無關之漏洞。
- 不涉及資訊安全風險之一般產品瑕疵、相容性問題、功能建議、客戶服務或技術支援需求。
- 已公開且本公司已提供修補、更新或風險降低措施之相同漏洞;但通報內容顯示既有措施無效者不在此限。
- 僅提供自動化掃描結果、缺乏可驗證資訊,且經本公司要求後仍未補充必要內容之通報。
- 已終止支援產品之單一問題,且經評估不影響仍在支援期間之產品或服務。
- 社交工程、網路釣魚、實體侵入或針對員工、供應商、客戶或其他第三人之測試。
- 阻斷服務或分散式阻斷服務攻擊、流量壓力測試、垃圾郵件、大量自動化請求或其他可能影響正常營運之行為。
- 惡意程式散播、勒索、資料竊取、未經授權存取、權限擴張、持續控制、資料竄改、刪除或公開揭露等違法或惡意行為。
本政策如有更新,將以本公司官網公布之最新版本為準。
