Összehangolt sérülékenység-közzétételi szabályzat

Coordinated Vulnerability Disclosure Policy (CVD)

1. Cél és hatály

Az ETA a.s. (a továbbiakban: „ETA”) jelen szabályzatban az (EU) 2024/2847 rendelettel (kiberrezilienciáról szóló rendelet, CRA) összhangban meghatározza a sérülékenységek koordinált közzétételének (CVD) rendjét. A szabályzat az ETA valamennyi, az Európai Gazdasági Térségben forgalomba hozott, digitális elemeket tartalmazó termékére vonatkozik, beleértve azok firmware-ét, kapcsolódó mobilalkalmazásait és összekapcsolt felhőalapú szolgáltatásait. A szabályzat minden egyes termék támogatási időszaka alatt, de legalább a forgalomba hozataltól számított 5 évig érvényes.

2. A sérülékenységek bejelentésének lehetőségei

Az ETA termékeiben feltárt sérülékenységek az alábbi módokon jelenthetők be:

Bejelentési csatorna Cím
E-mail psirt@eta.cz
Web https://www.hyundai-electronics.hu/pages/osszehangolt-serulekenyseg-kozzeteteli-szabalyzat
security.txt (RFC 9116) https://www.eta.cz/.well-known/security.txt

A bejelentéseket cseh, szlovák és angol nyelven fogadjuk. Anonim bejelentésre is van lehetőség.

2.1 Mit kell feltüntetni a bejelentésben

A gyors kivizsgálás érdekében kérjük, adja meg az alábbiakat:

  • az érintett termék vagy firmware megnevezését és verzióját,
  • a sérülékenység leírását és annak lehetséges hatását,
  • a sérülékenység reprodukálásához szükséges lépéseket, amennyiben lehetséges,
  • elérhetőségét, vagy jelezze, ha anonim kíván maradni.

3. A bejelentések feldolgozásának határideje

Tevékenység Határidő
A bejelentés beérkezésének visszaigazolása 3 munkanapon belül
Első érdemi visszajelzés (triage) 10 munkanapon belül
Rendszeres állapotfrissítés legalább 14 naponta egyszer
Javítás – kritikus sérülékenység (CVSS 9,0–10,0) 7 naptári napon belül
Javítás – magas kockázatú sérülékenység (CVSS 7,0–8,9) 30 naptári napon belül
Javítás – közepes kockázatú sérülékenység (CVSS 4,0–6,9) 90 naptári napon belül
Javítás – alacsony kockázatú sérülékenység (CVSS 0,1–3,9) 180 naptári napon belül

A határidők harmadik félként eljáró beszállítóval szükséges koordináció esetén észszerű mértékben meghosszabbíthatók. Az ETA erről a bejelentőt haladéktalanul tájékoztatja.

4. A bejelentések feldolgozásának menete

Lépés Leírás
1 – Beérkezés A bejelentést nyilvántartásba vesszük, a bejelentő egy nyomon követési számot kap, és a bejelentés beérkezését 3 munkanapon belül visszaigazoljuk.
2 – Triage A PSIRT csapata ellenőrzi a sérülékenység reprodukálhatóságát, meghatározza annak súlyosságát (CVSS), valamint azonosítja az érintett termékeket és verziókat.
3 – Elhárítás Az illetékes fejlesztőcsapat a meghatározott határidőkön belül elkészíti a javítást vagy a kockázatcsökkentő intézkedést (mitigációt).
4 – Tesztelés A javítást biztonsági tesztelésnek és ellenőrzésnek vetik alá.
5 – Frissítés kiadása A javítást kiadják, és a felhasználókhoz a szokásos frissítési csatornákon keresztül eljuttatják.
6 – Közzététel Az ETA biztonsági közleményt (security advisory) tesz közzé, amely tartalmazza a sérülékenység leírását, a CVSS-pontszámot és a felhasználóknak szóló útmutatást.

5. Összehangolt közzététel

A sérülékenységre vonatkozó információk a javítás vagy a hatékony kockázatcsökkentő intézkedés (mitigáció) kiadását követően kerülnek közzétételre. Az ETA a közzététel időpontját a bejelentővel egyezteti; a standard embargóidő a bejelentés visszaigazolásától számított 90 nap.

5.1 A biztonsági közlemény (security advisory) tartalma

Minden biztonsági közlemény tartalmazza:

  • a CVE-azonosítót és a sérülékenység CVSS v3.1 szerinti súlyossági besorolását,
  • az érintett termékeket és verziókat,
  • a sérülékenység leírását és a kihasználás feltételeit,
  • a javításra vonatkozó útmutatást vagy az ajánlott intézkedéseket,
  • géppel olvasható változatot CSAF 2.0 formátumban.

5.2 A közzététel csatornái

6. Bejelentési kötelezettségek

Aktívan kihasznált sérülékenység vagy súlyos biztonsági esemény észlelése esetén az ETA 2026. szeptember 11-től köteles az eseményt az ENISA ügynökségnek és a nemzeti CSIRT.CZ-nek az EU Single Reporting Platformján keresztül bejelenteni.

E szabályzat alkalmazásában súlyos biztonsági eseménynek minősül az olyan esemény, amely (a) hátrányosan befolyásolja a termék azon képességét, hogy biztosítsa az adatok vagy funkciók rendelkezésre állását, hitelességét, sértetlenségét vagy bizalmas jellegét, VAGY (b) rosszindulatú kódnak a termékbe vagy a felhasználó hálózatába történő bejuttatásához vezetett, illetve ahhoz vezethet.

Esemény típusa Korai figyelmeztetés Első bejelentés Végleges jelentés
Aktívan kihasznált sérülékenység 24 órán belül 72 órán belül A javítás elérhetővé válásától számított 14 napon belül
Súlyos biztonsági esemény 24 órán belül 72 órán belül Az első bejelentéstől számított 30 napon belül

A korai figyelmeztetésre és az első bejelentésre vonatkozó határidők attól az időponttól kezdődnek, amikor az ETA tudomást szerez az aktívan kihasznált sérülékenységről vagy a súlyos biztonsági eseményről – nem pedig attól az időponttól, amikor a bejelentő bejelentése beérkezik. Az aktívan kihasznált sérülékenységre vonatkozó végleges jelentés határideje attól az időponttól kezdődik, amikor a javító vagy kockázatcsökkentő intézkedés elérhetővé válik. A súlyos biztonsági eseményre vonatkozó végleges jelentés határideje az első bejelentés elküldésének időpontjától kezdődik.

7. SBOM és a harmadik felektől származó komponensek kezelése

Az ETA minden, digitális elemeket tartalmazó termékhez összeállítja és naprakészen tartja a szoftveranyagjegyzéket (SBOM). Az SBOM géppel olvasható formátumban (SPDX vagy CycloneDX) készül, és legalább a termék legfontosabb függőségeit tartalmazza. Az SBOM minden új verzió kiadásakor frissítésre kerül, továbbá a piacfelügyeleti hatóságok kérésére azokat rendelkezésére kell bocsátani.

Amennyiben az ETA terméke harmadik felektől származó komponenseket (könyvtárakat, lapkakészletek firmware-ét, SDK-kat) tartalmaz, az ETA figyelemmel kíséri az érintett beszállítók biztonsági közleményeit, és az ilyen komponensekben feltárt sérülékenységeket a jelen szabályzat 3. pontjában meghatározott határidőknek megfelelően kezeli. Harmadik féltől származó komponensben feltárt sérülékenység esetén az ETA haladéktalanul tájékoztatja az érintett beszállítót, és összehangolja a szükséges intézkedéseket.

Nyilvános PGP-kulcs

PGP-kulcs letöltése