ETA a.s. - Politica privind divulgarea coordonată a vulnerabilităților

Politica privind divulgarea coordonată a vulnerabilităților (CVD)

1. Scop și domeniu de aplicare

ETA a.s. (denumită în continuare „ETA”) stabilește prin prezenta o politică de divulgare coordonată a vulnerabilităților (CVD) în conformitate cu Regulamentul (UE) 2024/2847 privind reziliența cibernetică (CRA).
Politica se aplică tuturor produselor ETA cu elemente digitale introduse pe piață în Spațiul Economic European, inclusiv firmware-ului acestora, aplicațiilor mobile asociate și serviciilor cloud conectate. Politica se aplică pe întreaga perioadă de asistență a fiecărui produs, dar cel puțin timp de 5 ani de la introducerea pe piață.

2. Canalul de contact pentru raportarea vulnerabilităților

Vulnerabilitățile din produsele ETA pot fi raportate prin următoarele canale:

Canal

Adresă

E-mail

psirt@eta.cz

Web

https://www.jvcaudio.ro/product-security/

security.txt (RFC 9116)

https://www.eta.cz/.well-known/security.txt

Acceptăm rapoarte în limbile cehă, slovacă și engleză. Sunt acceptate și rapoartele anonime.

2.1 Ce trebuie să conțină o sesizare

Pentru o evaluare rapidă, vă rugăm să furnizați:

  • numele și versiunea produsului sau firmware-ului afectat,
  • descrierea vulnerabilității și a impactului potențial al acesteia,
  • pașii necesari pentru reproducerea vulnerabilității, dacă este posibil,
  • datele de contact sau o solicitare de a rămâne anonim.

3. Termene limită pentru procesarea rapoartelor

Activitate

Termen

Confirmarea primirii raportului

în termen de 3 zile lucrătoare

Primul răspuns de fond (triere)

în termen de 10 zile lucrătoare

Actualizare periodică a stării

cel puțin o dată la 14 zile

Remediere — vulnerabilitate critică (CVSS 9,0–10,0)

în termen de 7 zile calendaristice

Remediere — vulnerabilitate ridicată (CVSS 7,0–8,9)

în termen de 30 de zile calendaristice

Remediere — vulnerabilitate medie (CVSS 4,0–6,9)

în termen de 90 de zile calendaristice

Remediere — vulnerabilitate scăzută (CVSS 0,1–3,9)

în termen de 180 de zile calendaristice

Termenele pot fi prelungite în mod rezonabil dacă este necesară coordonarea cu un furnizor terț. ETA va informa descoperitorul cu privire la acest lucru fără întârziere nejustificată.

4. Procedura de procesare a rapoartelor

Etapa

Descriere

1 — Primirea

Raportul este înregistrat, se atribuie un număr de urmărire persoanei care a semnalat problema, iar primirea acestuia este confirmată în termen de 3 zile lucrătoare.

2 — Triere

Echipa PSIRT verifică dacă problema poate fi reprodusă, determină gravitatea (CVSS) și identifică produsele și versiunile afectate.

3 — Remediere

Echipa de dezvoltare responsabilă elaborează un patch sau o măsură de atenuare în termenele stabilite.

4 — Testare

Patch-ul este supus unor teste de securitate și verificări.

5 — Lansarea actualizării

Remedierea este lansată și distribuită utilizatorilor prin canalele standard de actualizare.

6 — Publicare

ETA publică un aviz de securitate care conține descrierea vulnerabilității, scorul CVSS și îndrumări pentru utilizatori.

5. Dezvăluire coordonată

Informațiile despre o vulnerabilitate sunt publicate după lansarea unui patch sau a unei măsuri eficiente de atenuare. ETA coordonează data publicării cu descoperitorul; termenul standard de embargo este de 90 de zile de la confirmarea raportului.

5.1 Conținutul avizului de securitate

Fiecare aviz de securitate conține:

  • identificatorul CVE și nivelul de gravitate CVSS v3.1,
  • produsele și versiunile afectate,
  • descrierea vulnerabilității și a condițiilor de exploatare,
  • instrucțiuni de remediere sau acțiuni recomandate,
  • o versiune lizibila în format CSAF 2.0.

5.2 Canale de publicare

6. Obligații de raportare

La detectarea unei vulnerabilități exploatate în mod activ sau a unui incident de securitate grav, ETA are obligația, începând cu 11 septembrie 2026, de a raporta acest fapt către ENISA și CSIRT.CZ național prin intermediul Platformei unice de raportare a UE:

În sensul prezentului articol, un incident grav de securitate înseamnă un incident care (a) afectează negativ capacitatea produsului de a proteja disponibilitatea, autenticitatea, integritatea sau confidențialitatea datelor sau funcțiilor , SAU (b) a condus sau poate conduce la introducerea unui cod rău intenționat în produs sau în rețeaua utilizatorului.

Tipul evenimentului

Avertisment timpuriu

Notificare inițială

Raport final

Vulnerabilitate exploatată în mod activ

24 de ore

72 de ore

14 zile de la disponibilitatea patch-ului

Incident grav de securitate

24 de ore

72 de ore

30 de zile de la notificarea inițială

Termenele limită pentru avertizarea timpurie și notificarea inițială încep să curgă din momentul în care ETA detectează o exploatare activă sau un incident grav — nu din momentul primirii raportului de la persoana care a descoperit vulnerabilitatea. Termenul limită pentru raportul final privind o vulnerabilitate exploatată activ începe să curgă din momentul în care este disponibilă o măsură corectivă sau de atenuare. Termenul limită pentru raportul final privind un incident grav începe să curgă din momentul trimiterii notificării inițiale.

7. SBOM și gestionarea componentelor terțe

ETA întocmește și menține o listă a componentelor software (SBOM) pentru fiecare produs care conține elemente digitale. SBOM-ul este întocmit într-un format lizibil de mașini (SPDX sau CycloneDX) și conține cel puțin dependențele cele mai critice ale produsului. SBOM-ul este actualizat odată cu fiecare lansare a unei noi versiuni și este pus la dispoziția autorităților de supraveghere a pieței, la cerere.

În cazul în care un produs ETA include componente de la terți (biblioteci, firmware pentru chipseturi, SDK-uri), ETA monitorizează avizele de securitate emise de furnizorii respectivi și remediază vulnerabilitățile din aceste componente în conformitate cu termenele stabilite în secțiunea 3 a prezentei politici. La detectarea unei vulnerabilități într-o componentă de la terți, ETA va informa fără întârziere furnizorul relevant și va coordona remedierea acesteia.

Cheie PGP publică

Link pentru descărcarea cheii PGP

De unde să cumpărați JVC