سياسة الإفصاح عن ثغرات منتجات نظام إنترنت المبيوت المدمج لتخزين الطاقة
أولاً: نظرة عامة على السياسة
نحن شركة محترفة في تكامل أنظمة تخزين الطاقة، ونعتبر خدمات تصميم وتكامل أنظمة تخزين الطاقة بأكملها أعمالنا الرئيسية. ومن أجل تنظيم إدارة مخاطر الأمن السيبراني لسلسلة منتجات نظام إنترنت الأشياء لتخزين الطاقة الخاص بنا (بوابات الحافة + بنية طوبولوجيا اتصالات نظام إدارة البطارية BMS)، وإنشاء آلية موحدة لقبول الثغرات الأمنية، والتحقق منها، وإصلاحها، والإفصاح عنها، وإدارتها المغلقة، ولضمان أمان معدات مواقع تخزين الطاقة، وروابط الاتصالات، ونظام الإدارة الخلفي، وبيانات المستخدمين، واستناداً إلى المتطلبات المعيارية لـ JC STAR S1.1-05 "إدارة الإبلاغ عن الثغرات الأمنية"، نقوم خصيصاً بإصدار "سياسة الكشف عن الثغرات الأمنية لمنتجات أنظمة إنترنت الأشياء لتخزين الطاقة".
تُ نشر هذه السياسة الموجهة للباحثين الأمنيين، وشركاء الصناعة، والمالكين النهائيين، ومشغلي الصيانة، لتوضيح حدود البحث الأمني القانوني، وقنوات الإبلاغ عن الثغرات، وسرعة الاستجابة، وآلية مزامنة التقدم، وفترة نافذة السرية، وقواعد إخلاء المسؤولية عن الامتثال، وذلك توفيراً أساس مؤسسي علني وشفاف لإدارة الامتثال للأمن السيبراني لأنظمة تخزين الطاقة.
ثانياً. النطاق التطبيقي
(1) المنتجات المطبقة وهندسة النظام
تطبق هذه السياسة على جميع سلسلة منتجات نظام إنترنت الأشياء المتكامل لتخزين الطاقة (بوابة الحافة + معماريات طوبولوجيا اتصالات نظام إدارة البطارية BMS) التي تقوم الشركة بتطويرها ودمجها ذاتياً، بالإضافة إلى البرمجيات والأجهزة المرتبطة بها، ووسائط الاتصالات، وخدمات الواجهة الخلفية. وتحديداً تشمل ما يلي:
هندسة نظام تخزين الطاقة بالكامل: نظام تخزين طاقة موزع/مركزي يستخدم موجهًا صناعيًا كبوابة طرفية، ونظام إدارة البطاريات (BMS) كتحكم أساسي. يتضمن ذلك مجموعة كاملة من المعدات الميدانية مثل مجموعات البطاريات، ونظام إدارة البطاريات (BMS)، وبوابة الاتصالات، ومعدات جمع البيانات الطرفية، ونظام مكافحة الحريق، ونظام التبريد.
أجهزة شبكات الاتصالات: بوابة الحافة، وهي موجه صناعي مخصص لتخزين الطاقة، وأجهزة إنشاء شبكات الاتصالات في الموقع، وخدمات بروتوكول الاتصال المقابلة.
نظام إدارة البطارية (BMS): مجموعة متكاملة من وحدات البرمجيات والأجهزة الخاصة بنظام إدارة البطارية، وتشمل: جمع حالة البطارية، والتحكم في التوازن، وحماية الجهد الزائد/منخفض الجهد/التيار الزائد، ومراقبة درجات الحرارة، وتنبيهات الأعطال، والإبلاغ عن البيانات، والتحكم عن بُعد عبر بوابة الحافة (Edge Gateway)، وتسجيل الدخول إلى شاشة واجهة ؤؤية الإنسان والآلة (HMI) المحلية، وصلاحيات إعداد المعلمات المحلية، وما إلى ذلك.
تفاعل بيانات جميع الروابط: روابط الاتصال، وبروتوكولات نقل البيانات، وآليات المصادقة بالتشفير، ومنطق الأعمال بين معدات موقع نظام تخزين الطاقة (ESS) والبوابة، وبين البوابة ونظام إدارة الطاقة المحلي (EMS).
المنصات والخدمات ذات الصلة: نظام التصحيح عن بعد (المحقق من خلال نظام إدارة المعدات EMS)، واجهة جمع البيانات وتقديم التقارير، بالإضافة إلى خدمات التكامل مع الأطراف الثالثة.
(٢) نطاق عدم القبول
لتحديد حدود اختبار الأمان، لا تتضمن السيناريو التالية ضمن نطاق قبول ثغرات الأمان في هذه السياسة:
في حال تعذر إعادة إنتاج المشكلة إلا من خلال إجراء تفكيك مادي، أو تعديلات على الأجهزة، أو تدمير خطوط الاتصال الفيزيائية لكل من بطارية تخزين الطاقة، وأجهزة نظام إدارة البطارية (BMS)، والموجهات (الروترات) الصناعية.
المخاطر الأمنية الناجمة عن قيام المستخدم بتعديل طوبولوجيا الشبكة بشكل خاص، أو توصيل الأجهزة دونอนุญาต (إذن)، أو تغيير المعلمات الرسمية، أو إجراء عمليات صيانة وتشغيل مخالفة للشروط.
الثغرة الأمنية التي تم إصلاحها في أحدث إصدار مستقر حالياً.
مشاكل لا تعود إلى تصميم المنتج، مثل ازدحام شبكة الإنترنت العامة، أو الأعطال في بيئة التثبيت بالموقع، أو انقطاع خطوط شركة الاتصالات.
النظام غير الطبيعي الناجم عن أفعال اختبار مدمرة مثل هجمات حرمان الخدمة (DoS/DDoS)، واختبارات الحمل المفرطة (فحص الضغط)، وقصف حركة المرور.
العيوب الوظيفية العامة التي لا تتعلق بالصلاحيات، أو البيانات، أو صلاحيات التحكم، مثل مشاكل توافقية المتصفحات العامة، ومشاكل عرض واجهة المستخدم التي لا تتعلق بالوظائف التجارية.
أفعال الاختبار المخالفة للشروط والأحكام، مثل اختبارات الاختراق الضارة، وسسرقة البيانات، وزرع الأبواب الخلفية، والتحرك الجانبي داخل الشبكة، والتي لم يتم الإبلاغ عنها مسبقاً كتابةً والحصول على موافقة (إذن) منها.
3. نافذة الإبلاغ الرسمية عن الثغرات الأمنية
唯一の公式脆弱性受理メールアドレス:serviceess@tws.com
عنوان البريد الإلكتروني هذا هو النقطة الرسمية الوحيدة لتلقي الثغرات الأمنية في منتجات أنظمة تخزين الطاقة الخاصة بنا، ويجب تقديم جميع تقارير الثغرات الأمنية، واستشارات السلامة، ومراجعات السياسات، وطلبات تأجيل الإفصاح من خلال عنوان البريد الإلكتروني هذا. وهو يدعم النصوص، والنصوص المنسقة، وأشكال الملفات المضغوطة المرفقة. لضمان أمان المعلومات، يوصى بتقديم مواد الثغرات الأمنية ذات السرية العالية بشكل مشفر.
ما يُنصح تضمينه في تقرير الثغرات الأمنية
المنتج الذي ينتمي إليه الثغرة: حدد بوضوح طراز نظام إنترنت الأشياء لتخزين الطاقة المتكامل، ووحدة الجهاز المتوافقة مع طوبولوجيا بوابة الحافة + BMS، وإصدار البرامج الثابتة / البرامج.
وصف تفصيلي للثغرة: مبدأ المشكلة، وشروط التفعيل، وخطوات الاستنساخ الكاملة، وروابط الاتصال المتأثرة وظائف التحكم الإداري.
شرح المخاطر والأضرار: ما إذا كان من المحتمل أن يؤدي ذلك إلى مخاطر مثل تلاعب ببيانات نظام إدارة البطارية (BMS)، وفقدان التحكم في الأجهزة، والسيطرة على الاتصالات، وتسرب البيانات، التصعيد عن بُعد للصلاحيات (تجاوز الصلاحيات)، وتعطل النظام أم لا.
المستندات الداعمة: لقطات شاشة للثغرة الأمنية، تسجيلات فيديو لخطوات التشغيل، سجلات الأحداث، نصوص التحقق من الإثبات المفهومي (PoC)، مستندات توضيحية لمشاكل الطوبولوجيا، وما إلى ذلك.
معلومات المبلغ (اختياري): الاسم، الجهة التابعة، معلومات الاتصال. نقبل أيضاً البلاغات المجهولة.
معايير تقديم المرفقات
يدعم تنسيقات الضغط الآمنة الشائعة مثل ZIP و7Z وGZIP.
يرجى أرشفة (ضغط) نصوص الاختبار أو رموز التحقق وتحميلها. يُمنع إرسال برامج ضارة قابلة للتنفيذ مباشرة.
لضمان إنشاء ومراجعة الأرشيف بسلاسة، يرجى توضيح إصدار المنتج ونوع الثغرة الأمنية، وتسمية الملف بوضوح.
رابعاً: عملية استقبال الثغرات الأمنية والتعامل معها
نلتزم بامتثال صارم بمتطلبات JC STAR S1.1-05، حيث أنشأنا تدفقاً مغلقاً وموحداً للتعامل مع الثغرات الأمنية. من خلال تحديد سرعة الاستجابة وكل نقطة بوضوح، نضمن تتبع الثغرات وإدارتها وإمكانية إصلاحها.
تأكيد الاستلام خلال 5 أيام عمل: عند استلام بريد الإبلاغ عن الثغرة الأمنية، سيقوم فريق الأمان لدينا بالرد بإيصال استلام (بريد إلكتروني لتأكيد الاستلام) في غضون 5 أيام عمل لتأكيد استلام التقرير، وتعيين مسؤول مختص، وبدء عملية التعامل بشكل رسمي.
التحقق من صحة الثغرات الأمنية: إجراء إعادة الإنتاج التقني والتحقق من طوبولوجيا الاتصال لنظام إنترنت الأشياء لتخزين الطاقة المتكامل، ومنطق التحكم في الإدارة لنظام إدارة البطارية (BMS)، وآلية إعادة توجيه بوابة الحافة (Edge Gateway)، وآلية الصلاحيات الخلفية، وذلك لتحديد مدى صحة الثغرات ومستوى المخاطر وناقد التأثير. وبالنسبة للمشكلات غير الصالحة أو التي لا تتعلق بالسلامة، سيتم إخطار أسباب الرفض وأساس التحديد بوضوح.
إصلاح الثغرات ومعالجتها: بالنسبة للثغرات الأمنية التي تم التأكد من صحتها، يتم إعداد مقترحات الإصلاح من جوانب مثل سياسات الاتصال الخاصة ببوابة الحافة (Edge Gateway)، وآليات التحقق من بروتوكول نظام إدارة المباني (BMS)، ومنطق تشفير البيانات، والتحكم في الوصول للصلاحيات، وحماية الواجهات، وتعزيز أمان البرامج الثابتة، مع إصدار البرامج الثابتة الأمنية، وتصحيحات النظام، وتحديثات الإصدارات بشكل متكرر.
إغلاق التحقق وإصدار الإصدار: بعد اكتمال الإصلاح، يتم إجراء اختبار داخلي وتحقق رجعي، وبعد التأكد من إصدار الثغرة الأمنية بالكامل، يتم إطلاق نسخة الترقية رسمياً، وتحديث وصف أمان المنتج في نفس الوقت، وإغلاق معالجة الثغرة.
٥. آلية مزامنة تقدم الثغرات الأمنية
طوال دورة حياة إصلاح الثغرة الأمنية، نقوم بمزامنة تقدم الاستجابة بشكل مستمر مع المُبلغ. تتضمن النقاط الرئيسية: تأكيد الاستلام، نتائج التحقق من الثغرة الأمنية، تحديد مستوى المخاطر، جدول مقترح الإصلاح، تطوير التصحيح، الاختبار الداخلي، والإصدار الرسمي. إذا لزم الأمر إضافة معلومات الطوبولوجيا، إصدارات الأجهزة، أو وثائق بيئة الاختبار، فسوف نتواصل استباقياً عبر البريد الإلكتروني ونسعى لتحقيق التنسيق.
لن نقوم بالإفصاح عن معلومات خصوصية المُبلغ لأطراف خارجية دون إذن كتابي منه. وفقط في حال كان ذلك ضرورياً وتم الحصول على التفويض (الإذن)، سنقوم بمزامنة مخاطر نظام تخزين الطاقة المقابل خطط الترقية الخاصة به مع العملاء المتضررين ووحدة التشغيل والصيانة.
6. قواعد الحفاظ على سرية الثغرات الأمنية وفترة نافذة الكشف
يتم تعيين نافذة سرية رسمية افتراضية لمدة 120 يوماً تبدأ من تاريخ إرسال شركتنا لبريد تأكيد استلام الثغرة الأمنية. خلال فترة النافذة، لا يجوز للطرف المُبلغ الإفصاح عن التفاصيل التقنية الكاملة، وطريقة إعادة الانتاج، ومبادئ مخاطر الثغرة الأمنية المذكورة لأي طرف ثالث، أو مجتمع عام، أو منصة عبر الإنترنت.
إذا أكملت شركتنا إصلاح الثغرة الأمنية خلال النافذة الزمنية وأصدرت إصداراً أمنياً رسمياً، فيمكن إفشاء معلومات الثغرة الأمنية للextern بعد التشاور بين الطرفين والتوصل إلى اتفاق. إذا دعت الضرورة إلى الإفشاء المبكر خلال نافذة الـ 120 يوماً، فيجب تقديم طلب خطي إلى شركتنا مسبقاً، ويجب الحصول على موافقة رسمية صريحة قبل الإفشاء.
7. ميثاق أخلاقيات أبحاث الأمان وإخلاء المسؤولية
(1) أنشطة البحوث الأمنية بحسن نية المسموح بها
يقتصر الأمر على إجراء فحص توافقي للثغرات الأمنية بشروط غير تخريبية، مستهدفاً نظام إنترنت الأشياء لتخزين الطاقة المتكامل (بوابة الحافة + طوبولوجيا اتصالات نظام إدارة البطارية BMS) في بيئة الاختبار العامة الخاصة بنا. ويهدف هذا حصراً إلى التأكد من وجود الثغرات، ولا يجوز استخدامه لأي هجمات خبيثة، أو تحكم غير قانوني، أو سرقة بيانات.
(2) الأفعال المحظورة تماماً
تخريب تشغيل المعدات في موقع تخزين الطاقة، وتعطيل منطق الإدارة والتحكم العادي لنظام إدارة البطاريات (BMS)، وقطع الاتصال ببوابة الحافة (Edge Gateway)، وإيقاف تشغيل النظام.
تلاعب أو حذف أو سرقة بيانات تشغيل نظام تخزين الطاقة، أو بيانات حالة البطارية، أو معلومات إعدادات المستخدم.
زرع برامج خبيثة داخل الأجهزة والبوابات والأنظمة، وإنشاء أبواب خلفية مستدامة، والتحرك الأفقي داخل شبكة الشركة.
إجراء اختبارات التصيد الاحتيالي والمضايقات والاحتيال القائمة على الهندسة الاجتماعية.
الإفصاح عن تفاصيل الثغرات الأمنية في أنظمة تخزين الطاقة غير المصححة أو نشرها مسبقاً دون إذن.
(3) إخلاء المسؤولية عن الامتثال
إذا التزم باحثو الأمان بصرامة بحدود هذه السياسة، وقدموا التقارير بحسن نية، ولم يکشفوا مسبقاً عن معلومات الثغرات الأمنية، ولم يتسببوا في أي خسائر للأعمال أو الأجهزة، فإن الشركة تقر بأن سلوكهم البحثي يمتثل لمتثال اللوائح ولن تلاحقهم قضائياً أو تحملهم المسؤولية القانونية ذات الصلة.
ثامنًا. التزامات حقوق الملكية الفكرية والبيانات
تُمنح الشركة، بموجب هذا، حقاً افتراضياً ودائماً ومجانياً وغير حصري لاستخدام تقارير الثغرات الأمنية والوثائق التقنية ومواد التحقق التي يقدمها المُبلغ، وذلك لأغراض تحسين المنتجات، وتصحيحها وتحسينها، وإ الإعلان عن الامتثال. ويجب على المواد المقدمة أن تضمن خلوها من أي نزاعات تتعلق بحقوق الملكية الفكرية لأطراف ثالثة، وفي حال نشوء أي مشكلات تتعلق بالانهاك، يتحمل الطرف المُقدِّم المسؤولية عن ذلك بنفسه.
يجب استخدام البيانات غير العامة التي تم الحصول عليها مؤقتاً أثناء عملية الاختبار حصرياً لأغراض التحقق من الثغرات الحالية، ويجب حذفها تماماً وفوراً بعد انتهاء البحث، ويُحظر حفظها أو نقلها أو نشرها بشكل شخصي.
تس་٩. الاستشارة والتحقق من السياسات
يمكن بدء التشاور بشأن حدود الاختبار، ونطاق قبول الثغرات، وفترة نافذة الإفصاح، والأسئلة المتعلقة الامتثال، من خلال عنوان البريد الإلكتروني الرسمي للثغرات الأمنية. إذا لم تتمكن من التأكد من التوافق مع الامتثال قبل بدء الاختبار الأمني، فيرجى التأكد من التحقق عبر البريد الإلكتروني مسبقاً لتجنب مخاطر الامتثال.
عشر. بيان بشأن نفاذ السياسة
تنطبق هذه السياسة على الأطراف المعنية في منطقة اليابان، وسيتم نشرها خارجياً بالنسخة اليابانية فقط. تحتفظ الشركة بحق مراجعة وتحديث هذه السياسة بناءً على تحديثات المنتجات أو متطلبات الامتثال.