พระราชบัญญัติความทนทานทางไซเบอร์ของสหภาพยุโรป (CRA)

การรายงานจุดอ่อน

อุปกรณ์ของเราช่วยปกป้องผู้คนในสถานที่ทำงานที่อันตรายที่สุดที่พวกเขาอาจต้องเผชิญได้ แต่สิ่งนี้จะเกิดขึ้นได้ก็ต่อเมื่อผลิตภัณฑ์และระบบที่อยู่เบื้องหลังมีความปลอดภัย หากคุณเชื่อว่าได้พบจุดอ่อนด้านความปลอดภัยในผลิตภัณฑ์ ฮาร์ดแวร์ เฟิร์มแวร์ หรือซอฟต์แวร์ของ Crowcon โปรดแจ้งให้เราทราบทันที ผ่านกระบวนการเปิดเผยจุดอ่อนอย่างเป็นระบบ (CVD) ของเราดังต่อไปนี้

กระบวนการนี้ได้รับการพัฒนาขึ้นตามพระราชบัญญัติความทนทานทางไซเบอร์ของสหภาพยุโรป (EU Cyber Resilience Act) และมาตรฐานอุตสาหกรรมเกี่ยวกับการเปิดเผยและจัดการช่องโหว่ (ISO/IEC 29147 และ 30111) การรายงานช่วยเราในการรักษาความปลอดภัยให้ลูกค้าทุกคนที่ใช้งานอุปกรณ์ของเรา และช่วยให้เราปฏิบัติตามข้อผูกพันตามกฎหมายของสหภาพยุโรป

วิธีรายงานจุดอ่อน

กรอกแบบฟอร์มให้ครบถ้วนและให้รายละเอียดมากที่สุดเท่าที่ทำได้

1. การระบุผลิตภัณฑ์

  • ชื่อผลิตภัณฑ์และหมายเลขรุ่น
  • หมายเลขซีเรียลของผลิตภัณฑ์ (หากมี)
  • เวอร์ชันเฟิร์มแวร์หรือซอฟต์แวร์
  • วันที่ซื้อ (ไม่บังคับ)

2. รายละเอียดจุดอ่อน

  • ประเภทของช่องโหว่ (ตัวอย่างเช่น: cross-site scripting, buffer overflow, การ bypass การตรวจสอบสิทธิ์, การแก้ไขเฟิร์มแวร์)
  • คำอธิบายปัญหา

3. ผลกระทบ

  • คุณคิดว่าความเสี่ยงนั้นคืออะไร
  • ไม่ว่ามันกำลังถูกใช้ประโยชน์อยู่หรือไม่

4. ข้อมูลติดต่อของคุณ

  • ชื่อ(ไม่บังคับ)
  • ที่อยู่อีเมล
  • วิธีติดต่อที่คุณสะดวกที่สุด(ไม่บังคับ)
  • ชื่อบริษัท 
  • ประเทศ

ขออย่าเปิดเผยจุดอ่อนนี้ต่อสาธารณะจนกว่าเราจะมีเวลาที่เพียงพอเพื่อแก้ไขปัญหานี้เรามุ่งมั่นที่จะร่วมมือกับท่านตามกรอบเวลา CVD มาตรฐาน

 

สิ่งที่เราจะทำ

  • จะตอบรับรายงานของคุณภายใน 3 วันทำการ
  • ตรวจสอบปัญหาและจัดลำดับความสำคัญในการแก้ไขตามระดับความรุนแรง
  • เราจะแจ้งให้ท่านทราบความคืบหน้าอย่างต่อเนื่องระหว่างที่เรากำลังดำเนินการ
  • จะประสานงานกับคุณเกี่ยวกับเวลาที่จะเปิดเผยข้อมูลต่อสาธารณะ เมื่อการแก้ไขปัญหาพร้อมแล้ว
  • เผยแพร่คำแจ้งเตือนให้กับลูกค้าที่ได้รับผลกระทบ โดยระบุถึงสิ่งที่เปลี่ยนแปลงไปและสิ่งที่พวกเขาต้องทำ

หากมีช่องโหว่ที่ถูกใช้ประโยชน์อย่างจริงจัง หรือเกี่ยวข้องกับเหตุการณ์ที่ส่งผลกระทบอย่างรุนแรงต่อความปลอดภัยของผลิตภัณฑ์ พระราชบัญญัติความยืดหยุ่นทางไซเบอร์ (Cyber Resilience Act) กำหนดให้เราต้องแจ้งให้ ENISA และ CSIRT ของประเทศที่เกี่ยวข้องทราบ