1. Šio pranešimo tikslas
„Axioma Metering“ yra įsipareigojusi užtikrinti savo produktų ir paslaugų kibernetinį saugumą ir bendradarbiauti su saugumo tyrėjais, klientais bei partneriais, kurie atsakingai praneša apie galimus pažeidžiamumus.
Šiame puslapyje paaiškinama, kaip pranešti apie galimą saugumo pažeidžiamumą, kokiems „Axioma Metering“ produktams ir paslaugoms taikoma koordinuoto pažeidžiamumų atskleidimo tvarka ir ko galima tikėtis pateikus pranešimą.
2. Taikymo sritis
Į taikymo sritį įtraukiami:
„Axioma Metering“ išmanieji vandens skaitikliai ir išmanieji šilumos skaitikliai, įskaitant įrenginio programinę aparatinę įrangą ir ryšio sąsajas;
„AxiLink“ mobilioji programa;
„AxiReach“ nuotolinio įrenginių valdymo platforma;
viešai prieinamos „Axioma Metering“ interneto svetainės ir klientų portalai, kuriuos tiesiogiai valdo „Axioma Metering“.
Į taikymo sritį neįtraukiamos trečiųjų šalių sistemos ar infrastruktūra, kurių „Axioma Metering“ nevaldo, socialinė inžinerija ir phishing bandymai, DoS/DDoS testavimas, bandymai su įrenginiais, kurių tyrėjas teisėtai nevaldo, ir bandymai gauti prieigą prie kitiems asmenims priklausančių duomenų.
3. Kaip pranešti apie pažeidžiamumą
Registruoti „Axioma Metering“ klientai ir partneriai gali pateikti pranešimą per „Axioma Metering Service Desk“, pasirinkdami produktą ir priežasties “Reason” reikšmę „Cyber Security Vulnerability“: Pranešti apie pažeidžiamumą per Service Desk.
Saugumo tyrėjai ir kiti asmenys, neturintys prieigos prie Service Desk, apie pažeidžiamumus gali pranešti el. paštu: security@axioma.eu.
Perduodant jautrią informaciją rekomenduojamas šifruotas ryšys. PGP viešojo rakto nuoroda skelbiama šiame puslapyje: https://www.axiomametering.com/security/axioma-security-public-key.asc.
Pranešime, jei įmanoma, nurodykite:
paveiktą produktą ir, jei žinoma, jo versiją arba programinės aparatinės įrangos numerį;
išsamų pažeidžiamumo aprašymą;
žingsnius pažeidžiamumui atkurti;
galimą poveikį;
jei taikoma, atkūrimo įrodymą (proof of concept), pašalinus jautrius trečiųjų šalių duomenis.
4. Ko tikėtis pateikus pranešimą
Pranešimo gavimą patvirtinsime per 5 darbo dienas.
Pirminį pažeidžiamumo pagrįstumo ir rimtumo įvertinimą pateiksime per 10 darbo dienų.
Kol pažeidžiamumas sprendžiamas, būseną atnaujinsime ne rečiau kaip kas 30 dienų.
Viešo koordinuoto atskleidimo terminą derinsime su tyrėju; paprastai jis bus iki 90 dienų nuo pranešimo patvirtinimo. Terminas gali būti pratęstas, kai taisymas sudėtingas, arba sutrumpintas, kai pažeidžiamumas aktyviai išnaudojamas.
5. Geros valios tyrimo sąlygos
„Axioma Metering“ nesieks teisinių priemonių prieš tyrėjus, kurie veikia geranoriškai ir laikosi šių sąlygų:
nepažeidžia privatumo, nesunaikina ar nekeičia kitų asmenų duomenų ir nesutrikdo paslaugų teikimo;
apie nustatytą pažeidžiamumą praneša „Axioma Metering“ kuo greičiau;
neišnaudoja pažeidžiamumo daugiau, nei būtina jo egzistavimui pademonstruoti;
neviešina informacijos iki suderintos koordinuoto atskleidimo datos;
laikosi taikomų teisės aktų ir trečiųjų šalių teisių.
6. Tyrimo taisyklės
Prieš vykdydami automatizuotą skenavimą, kuris galėtų sutrikdyti paslaugų teikimą, iš anksto susisiekite su mumis adresu security@axioma.eu.
Nenaudokite, nekeiskite ir netrinkite kitiems asmenims priklausančių duomenų.
Proof of concept apribokite iki minimumo, būtino pažeidžiamumui pademonstruoti.
Nenaudokite nustatyto pažeidžiamumo jokiais kitais tikslais, išskyrus pranešimą „Axioma Metering“.
7. Padėka ir atlygio programa
Tyrėjui sutikus, „Axioma Metering“ savo nuožiūra gali viešai padėkoti už indėlį į produktų saugumą.
Šiuo metu „Axioma Metering“ nesiūlo piniginio atlygio (bug bounty) programos.
8. Saugumo pranešimai
Informacija apie pašalintus produktų saugumo pažeidžiamumus ir, kai taikoma, susijusius saugumo naujinimus bus skelbiama šiame puslapyje.
Šiuo metu viešų saugumo pranešimų nėra.
9. Kontaktai ir šio pranešimo pakeitimai
Pažeidžiamumų pranešimai: security@axioma.eu
Bendri klausimai dėl CRA ar šios tvarkos: cra@axioma.eu
„Axioma Metering“ gali atnaujinti šį pranešimą, atsižvelgdama į reguliavimo, produktų, techninių sprendimų ar pažeidžiamumų valdymo proceso pokyčius. Naujausia versija bus skelbiama šiame puslapyje.
Šis pranešimas parengtas remiantis „Axioma Metering“ Koordinuoto pažeidžiamumų atskleidimo (CVD) politika ir Reglamentu (ES) 2024/2847 (ES Kibernetinio atsparumo aktu, CRA).