Postopek odzivanja na ranljivosti
Sungrow pripisuje velik pomen upravljanju ranljivosti v celotnem življenjskem ciklu izdelka. V skladu s standardi, vključno z ISO/IEC 30111 in ISO/IEC 29147, je podjetje vzpostavilo celovit postopek odzivanja na ranljivosti, da zagotovi učinkovito in pravočasno obravnavo varnostnih ranljivosti ter zmanjša varnostna tveganja.
Postopek odzivanja na varnostne ranljivosti je sestavljen iz petih faz:

Prejem ranljivosti Prejem varnostnih ranljivosti, ki jih predložijo ustrezni deležniki. Sungrow spodbuja varnostne strokovnjake in industrijske organizacije po vsem svetu, da prijavljajo varnostne ranljivosti v izdelkih Sungrow. Medtem ekipa Sungrow PSIRT (Product Security Incident Response Team) proaktivno zbira obveščevalne podatke o grožnjah, ki jih objavlja industrija, in preverja veljavne informacije o ranljivostih.
Ocena ranljivosti Preverjanje ranljivosti, analiza vpliva in ocena tveganja. PSIRT analizira in preverja varnostne ranljivosti, jih razvršča in točkuje v skladu s standardom CVSS (Common Vulnerability Scoring System). Ustrezni strokovnjaki za varnost pregledajo in potrdijo rezultate ocene, da določijo končni izid.
Odpravljanje ranljivosti Ob potrditvi prizadetih izdelkov zagotovimo ukrepe za ublažitev in rešitve. Za potrjene varnostne ranljivosti ekipa Sungrow PSIRT skupaj s produktnimi ekipami razvija, uvaja in dostavlja rešitve za odpravo (vključno z ukrepi za ublažitev in trajnimi popravki), s čimer učinkovito obravnava varnostna tveganja ter varuje varnost in stabilnost podatkov in sistemov strank.
Razkritje ranljivosti. Vzdržujte komunikacijo z raziskovalci ranljivosti in prizadetimi strankami, pomagajte strankam pri odpravljanju ranljivosti ter dokončajte usklajeno razkritje ranljivosti. V celotnem procesu odzivanja na ranljivosti Sungrow stranke in ustrezne deležnike obvešča o napredku, strankam pomaga pri odpravljanju ranljivosti ob prvi priložnosti ter dokonča usklajeno razkritje ranljivosti.
Nenehno izboljševanje Povzemanje in izboljševanje z upravljavskega in tehničnega vidika za povečanje učinkovitosti in kakovosti obravnave ranljivosti. Za vsako varnostno ranljivost Sungrow izvaja analizo temeljnega vzroka z upravljavskega in tehničnega vidika, povzema pridobljene izkušnje, nenehno optimizira proces odzivanja na ranljivosti, izboljšuje inherentno varnost izdelkov ter strankam zagotavlja varne in zaupanja vredne izdelke in storitve.
Politika razkritja ranljivosti
Sungrow razkriva informacije o ranljivostih in rešitve za odpravo prek naslednjih kanalov:
Varnostno obvestilo
Varnostno obvestilo vključuje podrobnosti, kot so resnost ranljivosti, prizadeti izdelki in različice, vpliv ter ukrepi za ublažitev in odpravo. Običajno se uporabljajo za razkritje informacij in popravkov za kritične in visoko resne varnostne ranljivosti v izdelkih Sungrow, kar strankam omogoča pridobitev podrobnosti o ranljivostih in oceno tveganj. Sungrow si pridržuje pravico do izdaje in posodabljanja varnostnih obvestil.
Druge določbe1. Pri obravnavi ranljivosti Sungrow PSIRT strogo nadzoruje obseg informacij o ranljivostih, ki se delijo le med osebjem, vključenim v obravnavo ranljivosti.
2. Sungrow PSIRT si pridržuje pravico do končne razlage zgornje politike.



