Управление происшествиями в области безопасности

Зачем требуется управление происшествиями?

Недостатки безопасности программного обеспечения не могут быть устранены на 100%. Ввиду этого, важно сообщать пользователям и администраторам о таких недостатках, чтобы они могли принять контрмеры до того, как их системам будет нанесен ущерб. Для повышения эффективности процесса важно организовать в компании соответствующую систему управления, включая Группу реагирования на происшествия в области безопасности продукции (PSIRT).

Что такое рекомендации по безопасности?

Рекомендации по безопасности содержат информацию об имеющихся недостатках безопасности одного из видов продукции и, как правило, включают в себя:

  • Описание недостатка,
  • Оценка серьезности недостатка по шкале CVSS*,
  • Перечень видов продукции, имеющих данный недостаток, с указанием их версий,
  • Возможные контрмеры и, при необходимости, указание источника сообщения о данном недостатке.

*CVSS (Общая система ранжирования уязвимостей) – признанная во всем мире процедура оценки серьезности недостатка. В данный момент действует версия 3.0 CSVV. В CVSSv3 используется шкала от 0 до 10. Минимальная степень серьезности имеет значение 0, максимальная – 10.

Рекомендации по безопасности

Далее приводится информация о действующих рекомендациях по безопасности.

Рекомендации по безопасности

Группа реагирования на происшествия в области безопасности продукции компании Pilz (PSIRT)

Группа реагирования на происшествия в области безопасности продукции компании Pilz

Эксперты по безопасности группы PSIRT компании Pilz анализируют, оценивают и контролируют потенциальные недостатки безопасности и происшествия в области безопасности, связанные с изделиями и решениями компании Pilz. Если наличие недостатка подтверждено, компания Pilz публикует Рекомендации по безопасности, разработанные PSIRT, с указанием порядка устранения данного недостатка.

Мы просим экспертов по безопасности, независимых исследователей, клиентов и прочие лица сообщать нам обо всех проблемах безопасности нашей продукции и решений. Это единственный способ, с помощью которого мы можем совместно обсудить дальнейшие действия, скоординировать их и повысить безопасность нашей продукции и решений. Для предотвращения угроз для наших клиентов и независимых третьих сторон мы просим о скоординированной публикации информации о недостатках и включении нашей группы PSIRT в перечень рассылки.

Как связаться с группой PSIRT компании Pilz?

Специалисты по информационной безопасности группы PSIRT компании Pilz контролируют и анализируют все сообщения о возможных недостатках безопасности изделий. Если у вас имеются вопросы по безопасности наших изделий или инфраструктуры, или сообщения о недостатках в системе безопасности, свяжитесь со специалистами группы PSIRT. Составляйте ваши сообщения для PSIRT на немецком или английском языках. Как правило, первое ответное сообщение приходит в течение двух рабочих дней (среднеевропейское время).

Сообщайте обо всех проблемах безопасности изделий, решений и онлайн-сервисов:

контактному лицу PSIRT

В сообщении укажите следующую информацию:

  • Идентификационный номер соответствующего изделия
  • Название устройства и версию прошивки (при наличии)
  • Вредоносный код или иные данные, которые помогут нам воспроизвести проблему, если это возможно
  • Указание о том, публиковалась ли информация об уязвимости ранее (вами или иными лицами).

Процесс управления происшествиями компании Pilz

1. Анализ: Наша группа PSIRT изучает обнаруженный недостаток и, при необходимости, запрашивает дополнительную информацию у отправителя. Следует отметить, что исследование может занять от нескольких дней до нескольких недель в зависимости от сложности выявленного недостатка и типа продукции. Несмотря на это, во всех случаях срок предоставления ответа отправителю не должен превышать 15 рабочих дней.

2. Определение мер: Обновления подготавливаются с учетом степени серьезности недостатка и, при необходимости, прочих пограничных условий. В случае серьезных недостатков компания Pilz подготавливает Рекомендации по безопасности. В ходе этого процесса компания регулярно информирует отправителя о ходе работ.

3. Публикация: Окончательные Рекомендации по безопасности и все связанные с ними патчи публикуются здесь и доступны для скачивания всем клиентам. Для их загрузки войдите в систему, используя имя пользователя. Если у вас еще нет учетной записи, вы можете бесплатно зарегистрироваться, перейдя по ссылке. Помните, что патчи выпускаются только в контексте типового цикла выпуска продукции, с учетом степени серьезности выявленного недостатка.

Рекомендации по безопасности

Подробнее о промышленной безопасности

Штаб-квартира

Pilz GmbH & Co. KG
Felix-Wankel-Straße 2
73760 Ostfildern
Германия

Телефон: +49 711 3409-0
Эл. почта: pilz.gmbh@pilz.de

Техническая поддержка

Телефон: +49 711 3409 444
Эл. почта: support@pilz.com

Страны Южной и Северной Америки

  • Мексика: +52 55 5572 1300
  • Бразилия: + 55 11 4942-7032
  • Канада: +1 888-315-PILZ (315-7459)
  • США (бесплатно): +1 877-PILZUSA (745-9872)

Европа

  • Ирландия: +353 21 4804983
  • Италия: +39 0362 1826711
  • Австрия: +43 1 7986263-444
  • Россия: +7 495 6654993
  • Турция: +90 216 5775552
  • Бельгия: +32 9 321 75 70
  • Швеция: +46 300 13990 / +45 74436332
  • Нидерланды: +31 347 320477
  • Германия: +49 711 3409 444
  • Испания: +34 938497433
  • Дания: +45 74436332
  • Португалия: +351 229 407 594
  • Великобритания: +44 1536 460866
  • Франция (бесплатно): +33 3 88104000
  • Швейцария: +41 62 889 79 32
  • Финляндия: +358 10 3224030 / +45 74436332

Азиатско-тихоокеанский регион

  • Австралия (бесплатно): +61 3 9560 0621 / 1300 723 334
  • Япония: +81 45 471 2281
  • Тайвань: +886 2 25700068
  • Сингапур: +65 6829 2920
  • Китай: +86 400-088-3566
  • Южная Корея: +82 31 778 3390
  • Новая Зеландия: +64 9 6345350
  • Таиланд: +66 210 54613