Product Security Incident Response Team

Ansvarlig sårbarhetsrapportering

Hos Rittal er det en høy prioritet å beskytte integriteten og sikkerheten til våre produkter. Rittal er forpliktet til å levere produkter og løsninger som oppfyller høye krav til kvalitet, driftssikkerhet og sikkerhet. For å støtte dette arbeider Rittals Product Security Incident Response Team (PSIRT) tett sammen med eksterne sikkerhetsforskere, partnere og kunder for å identifisere og håndtere potensielle sikkerhetssårbarheter i Rittals produkter og tjenester.
Rittal PSIRT håndterer responsen på alle potensielle eller bekreftede sikkerhetshendelser ved å samarbeide med interne ingeniør- og utviklingsteam for å vurdere problemstillinger og utarbeide handlingsplaner.
 
Vi legger stor vekt på koordinert offentliggjøring av sårbarheter, og vi ber om at innrapporterte forhold behandles konfidensielt frem til en løsning eller sikkerhetsveiledning er tilgjengelig.
 
Vi ønsker rapporter om sårbarheter velkommen fra alle kilder, uavhengig av om det finnes en aktiv serviceavtale eller om produktet fortsatt er innenfor sin livssyklus. Rapportene kan komme fra uavhengige sikkerhetsforskere, kunder, bransjeorganisasjoner, CERT-er (Computer Emergency Response Teams), partnere eller andre aktører. Vi respekterer ønskene til den rapporterende personen eller organisasjonen, inkludert muligheten til å være anonym, og vi forplikter oss til å undersøke alle rapporter som med rimelighet kan knyttes til våre produkter eller tjenester.

“Vi arbeider kontinuerlig for å beskytte våre kunder og vår infrastruktur. Derfor er det viktig å lukke eksisterende sikkerhetshull før de blir kjent for et bredere publikum. Vi er derfor sterkt forpliktet til en koordinert prosess som reduserer risikoen for at systemer eksponeres unødvendig, for eksempel gjennom umiddelbar offentliggjøring.”

Vi setter pris på din forståelse og ditt samarbeid ved å holde denne uløste sårbarheten konfidensiell og avstå fra å dele eller offentliggjøre informasjonen til tredjeparter. Takk for støtten.
 

Vår forpliktelse

Ved å følge Rittals retningslinjer for ansvarlig sikkerhetsrapportering vil Rittal PSIRT og tilhørende utviklingsteam gjøre rimelige anstrengelser for å:
  • Svare raskt og bekrefte mottak av sårbarhetsrapporten.
  • Oppgi en forventet tidsramme for håndtering av sårbarheten.
  • Informere den rapporterende parten når sårbarheten er utbedret.
Rittal har som mål å bekrefte mottak av sårbarhetsrapporter innen to arbeidsdager, med unntak av helger og offentlige fridager i delstaten Hessen i Tyskland.1
Statusoppdateringer vil bli gitt når relevant informasjon blir tilgjengelig gjennom undersøkelses- og løsningsprosessen.
 
Rittal forplikter seg til ikke å iverksette rettslige skritt mot personer som rapporterer sårbarheter i god tro, forutsatt at:
  • Den rapporterende parten ikke med hensikt eller ved uaktsomhet påfører skade på Rittal, våre kunder eller tredjeparter.
  • Den rapporterende parten ikke kompromitterer personvernet eller sikkerheten til våre kunder eller driften av våre tjenester.
  • Den rapporterende parten ikke bryter gjeldende straffelovgivning.
  • Detaljer om sårbarheten offentliggjøres først etter at Rittal har bekreftet at utbedringen er fullført.
Rittal setter stor pris på innsatsen til sikkerhetsforskere og andre bidragsytere som hjelper til med å identifisere sårbarheter og samarbeider med oss for å forbedre sikkerheten i Rittals produkter og det digitale økosystemet generelt. Ditt bidrag styrker vårt arbeid med å levere sikre og pålitelige løsninger.

1) Tidsperioder hvor behandling ikke kan forventes (for eksempel lørdager, søndager, nyttårsdag, langfredag, andre påskedag, 1. mai, 24. desember til 26. desember samt 31. desember), uavhengig av lokale fridager i Hessen.