พระราชบัญญัติความทนทานทางไซเบอร์ของสหภาพยุโรป (CRA)
การรายงานจุดอ่อน
อุปกรณ์ของเราช่วยปกป้องผู้คนในสถานที่ทำงานที่อันตรายที่สุดที่พวกเขาอาจต้องเผชิญได้ แต่สิ่งนี้จะเกิดขึ้นได้ก็ต่อเมื่อผลิตภัณฑ์และระบบที่อยู่เบื้องหลังมีความปลอดภัย หากคุณเชื่อว่าได้พบจุดอ่อนด้านความปลอดภัยในผลิตภัณฑ์ ฮาร์ดแวร์ เฟิร์มแวร์ หรือซอฟต์แวร์ของ Crowcon โปรดแจ้งให้เราทราบทันที ผ่านกระบวนการเปิดเผยจุดอ่อนอย่างเป็นระบบ (CVD) ของเราดังต่อไปนี้
กระบวนการนี้ได้รับการพัฒนาขึ้นตามพระราชบัญญัติความทนทานทางไซเบอร์ของสหภาพยุโรป (EU Cyber Resilience Act) และมาตรฐานอุตสาหกรรมเกี่ยวกับการเปิดเผยและจัดการช่องโหว่ (ISO/IEC 29147 และ 30111) การรายงานช่วยเราในการรักษาความปลอดภัยให้ลูกค้าทุกคนที่ใช้งานอุปกรณ์ของเรา และช่วยให้เราปฏิบัติตามข้อผูกพันตามกฎหมายของสหภาพยุโรป
วิธีรายงานจุดอ่อน
กรอกแบบฟอร์มให้ครบถ้วนและให้รายละเอียดมากที่สุดเท่าที่ทำได้
1. การระบุผลิตภัณฑ์
- ชื่อผลิตภัณฑ์และหมายเลขรุ่น
- หมายเลขซีเรียลของผลิตภัณฑ์ (หากมี)
- เวอร์ชันเฟิร์มแวร์หรือซอฟต์แวร์
- วันที่ซื้อ (ไม่บังคับ)
2. รายละเอียดจุดอ่อน
- ประเภทของช่องโหว่ (ตัวอย่างเช่น: cross-site scripting, buffer overflow, การ bypass การตรวจสอบสิทธิ์, การแก้ไขเฟิร์มแวร์)
- คำอธิบายปัญหา
3. ผลกระทบ
- คุณคิดว่าความเสี่ยงนั้นคืออะไร
- ไม่ว่ามันกำลังถูกใช้ประโยชน์อยู่หรือไม่
4. ข้อมูลติดต่อของคุณ
- ชื่อ(ไม่บังคับ)
- ที่อยู่อีเมล
- วิธีติดต่อที่คุณสะดวกที่สุด(ไม่บังคับ)
- ชื่อบริษัท
- ประเทศ
ขออย่าเปิดเผยจุดอ่อนนี้ต่อสาธารณะจนกว่าเราจะมีเวลาที่เพียงพอเพื่อแก้ไขปัญหานี้เรามุ่งมั่นที่จะร่วมมือกับท่านตามกรอบเวลา CVD มาตรฐาน
สิ่งที่เราจะทำ
- จะตอบรับรายงานของคุณภายใน 3 วันทำการ
- ตรวจสอบปัญหาและจัดลำดับความสำคัญในการแก้ไขตามระดับความรุนแรง
- เราจะแจ้งให้ท่านทราบความคืบหน้าอย่างต่อเนื่องระหว่างที่เรากำลังดำเนินการ
- จะประสานงานกับคุณเกี่ยวกับเวลาที่จะเปิดเผยข้อมูลต่อสาธารณะ เมื่อการแก้ไขปัญหาพร้อมแล้ว
- เผยแพร่คำแจ้งเตือนให้กับลูกค้าที่ได้รับผลกระทบ โดยระบุถึงสิ่งที่เปลี่ยนแปลงไปและสิ่งที่พวกเขาต้องทำ
หากมีช่องโหว่ที่ถูกใช้ประโยชน์อย่างจริงจัง หรือเกี่ยวข้องกับเหตุการณ์ที่ส่งผลกระทบอย่างรุนแรงต่อความปลอดภัยของผลิตภัณฑ์ พระราชบัญญัติความยืดหยุ่นทางไซเบอร์ (Cyber Resilience Act) กำหนดให้เราต้องแจ้งให้ ENISA และ CSIRT ของประเทศที่เกี่ยวข้องทราบ