Принципы компании по управлению уязвимостями
C-Data стремится уменьшить или устранить вред, причиняемый клиентам уязвимостями продуктов и услуг, а также снизить потенциальные риски безопасности, которые уязвимости создают для клиентов/пользователей. Мы будем проактивно определять свои обязанности в управлении уязвимостями, выстраивать систему управления и осуществлять проактивное управление. При этом сетевая безопасность — это постоянно развивающийся динамический процесс, сопровождающийся эволюцией угроз. Мы продолжим оптимизировать рабочие процессы и стандарты, связанные с управлением уязвимостями, постоянно опираясь на отраслевые стандарты и лучшие практики, чтобы повысить зрелость нашего управления уязвимостями.
Процесс обработки уязвимостей
C-Data стремится повышать безопасность продуктов и всецело поддерживать безопасную эксплуатацию сетей и услуг клиентов. Мы уделяем особое внимание управлению уязвимостями при разработке и обслуживании продуктов, чтобы повысить их защищённость и обеспечить своевременное реагирование при обнаружении уязвимостей.
Этапы:
1. Приём и сбор информации о предполагаемых уязвимостях продукта. (Мы отвечаем клиенту в течение 1–3 рабочих дней с момента получения информации и собираем как можно больше достоверных данных — это первоначальный ответ.)
2. Подтверждение действительности уязвимости и оценка масштабов её влияния. (Мы проведём оценку уровня серьёзности уязвимости и проинформируем всех клиентов, которых это может затронуть, чтобы ограничить масштаб риска. Если время устранения затягивается, мы предусматриваем предоставление экстренных мер в течение 90 дней.)
3. Разработка и реализация плана устранения уязвимости. (Мы будем поддерживать связь с сообщившим и лабораторией, создадим необходимую экспериментальную среду и условия для проверки, разработаем график завершения и проинформируем клиента.)
4. Выпуск информации о патчах для клиентов. (После проверки патча мы предоставляем клиентам обновлённые файлы программ, инструкции по применению и другие документы, а также публикуем информацию об уязвимости.)
5. Постоянное совершенствование на основе отзывов клиентов и практического опыта.
Публикация уведомления об уязвимости
Уведомление содержит информацию об уровне серьёзности уязвимости, влиянии на работу сервисов и плане устранения, чтобы донести стратегию исправления уязвимости. Одновременно мы реагируем на публичные темы, касающиеся безопасности продукта (включая темы, связанные и не связанные с уязвимостями), чтобы заинтересованные клиенты могли отслеживать ход реагирования компании на данную уязвимость.
Отказ от ответственности и сохранение прав
Описание в данном документе не является гарантией или обязательством, и компания оставляет за собой право изменять или обновлять этот документ в любое время.
Контактная информация
Политика услуг по обновлению программного обеспечения
C-DATA стремится предоставлять клиентам непрерывную техническую поддержку и более профессиональные сервисы по продуктам. Наши услуги по обновлению программного обеспечения разработаны так, чтобы оборудование сохраняло наилучшую производительность и безопасность, отвечая при этом дифференцированным потребностям клиентов. Мы не навязываем обновления ПО; новое программное обеспечение должно пройти строгую проверку в наших лабораториях, прежде чем мы сможем рекомендовать его клиентам.
План обновления программного обеспечения
У нас нет фиксированного графика обновлений, мы в большей степени ориентируемся на отзывы клиентов и особенности эксплуатации оборудования. Кроме того, наша команда инженеров непрерывно оптимизирует продукты, и если мы обнаруживаем потенциальные проблемы или возможности повышения производительности, мы своевременно информируем клиентов.
Рекомендации пользователям по обновлению
Наша инженерная команда поддерживает связь с клиентами и уведомляет их о выходе нового программного обеспечения. Мы также рекомендуем клиентам посещать наш веб-сайт (https://www.cdatatec.com/tech-support/), чтобы подать заявку на обновление ПО, или обращаться в нашу службу поддержки для получения информации.
Политика жизненного цикла программного обеспечения
C-DATA предоставляет клиенту 2 года сервисного обслуживания и обновлений встроенного ПО продукта с момента завершения контракта на заказ. Если продукт снят с производства в течение периода обслуживания, C-DATA продолжит выполнять соглашение и обеспечит получение клиентом 2 лет обслуживания и обновления встроенного ПО. Если 2-летний период истёк или продукт снят с производства более 2 лет назад, а клиенту необходимо продлить срок обслуживания, он должен направить запрос и заключить соглашение с C-DATA.
Операция обновления показана на примере одного из продуктов; для других продуктов процедура аналогична, подробные инструкции приведены в руководстве пользователя конкретного продукта.
1. Войдите в веб-интерфейс.
2. Выберите «Управление» -> «Обновление прошивки». Нажмите «+», чтобы выбрать файл прошивки, нажмите кнопку «Обновить».
3. Кнопка для обновления CPE.
4. После применения обновления устройство обновляется до последней версии программного обеспечения.
Если в процессе эксплуатации и обслуживания клиент обнаружит или заподозрит наличие уязвимостей сетевой безопасности, пожалуйста, предоставьте следующую информацию, чтобы наши специалисты могли быстро и точно провести оценку рисков и разработать меры по устранению: 1. тип продукта и номер модели; 2. версия программного/аппаратного обеспечения; 3. информация о партии продукта и заказе; 4. описание уязвимости безопасности (задействованный функциональный модуль или код); 5. атакуемая уязвимость и процесс её эксплуатации; 6. сетевые пакеты, сгенерированные в ходе атаки.
Электронная почта:support@cdatatec.com
Тел.: +86 18138281179