Richtlinie zur Offenlegung von Schwachstellen für integrierte Speicher-IoT-Systemprodukte

 

I. Richtlinienübersicht

Wir sind ein professionelles Unternehmen für die Integration von Energiespeichersystemen, dessen Kerngeschäft in der Entwicklung und Integration von gesamten Energiespeichersystemen liegt. Um das Management von Cybersicherheitsrisiken unserer Serie von integrierten Energiespeicher-IoT-Systemen (Edge Gateway + BMS-Kommunikationstopologie-Architektur) zu standardisieren und einen standardisierten Mechanismus für die Annahme, Überprüfung, Korrektur, Offenlegung und Closed-Base-Verwaltung von Schwachstellen zu etablieren, sowie die Sicherheit von Energiespeichergeräten, Kommunikationsverbindungen, Backend-Managementsystemen und Benutzerdaten auf der Baustelle zu gewährleisten, legen wir diese "Richtlinie zur Veröffentlichung von Schwachstellen in integrierten Energiespeicher-IoT-Systemprodukten" speziell gemäß den normativen Anforderungen von JC STAR S1.1-05 "Schwachstellenberichtsmanagement" fest.
Diese Richtlinie richtet sich an Sicherheitsforscher, Industriepartner, Endkunden und Wartungspersonal. Sie legt die Grenzen für legitime Sicherheitsforschung, Meldestellen für Schwachstellen, Reaktionszeiten, Mechanismen zur Synchronisierung des Fortschritts, Zeitfenster für die Vertraulichkeit und Regeln für die Befreiung von der Einhaltung von Vorschriften fest und bietet eine offene und transparente institutionelle Grundlage für das Management der Cybersicherheitskonformität von Energiespeichersystemen.
 

2. Anwendungsbereich

(I) Anwendbare Produkte und Systemarchitektur

Diese Richtlinie gilt für alle Produktreihen unseres selbst entwickelten und integrierten IoT-Systemes zur Energiespeicherung (Edge-Gateway + BMS-Kommunikationstopologie-Architektur) sowie für die dazugehörige Software und Hardware, die Kommunikationsverbindungen und die Backend-Dienste. Konkret umfasst dies Folgendes:
  • Gesamtarchitektur des Energiespeichersystems: Ein dezentrales/zentrales Energiespeichersystem, bei dem ein industrieller Router als Edge-Gateway und das BMS (Batteriemanagementsystem) als zentrale Steuerung fungieren. Dazu gehört die gesamte Vor-Ort-Ausrüstung, darunter Batteriecluster, BMS-System, Kommunikationsgateway, Edge-Datenerfassungsgeräte, Brandschutzsystem und Kühlsystem.
  • Kommunikationsnetzwerkgeräte: Edge-Gateways als dedizierte industrielle Router für die Energiespeicherung, Netzwerkaufbaugeräte vor Ort und entsprechende Kommunikationsprotokolldienste.
  • BMS (Batteriemanagementsystem): Ein vollständiger Satz von Software- und Hardware-Funktionsmodulen für das BMS, einschließlich Sammeln des Batteriestatus, Regelung des Gleichgewichts, Schutz vor Überspannung/Unterspannung/Überstrom, Temperaturüberwachung, Fehlerwarnung, Datenbericht, Fernsteuerung über Edge-Gateway, Anmeldung am lokalen HMI-Display, Berechtigung für lokale Parametereinstellungen.
  • Gesamte Verknüpfungsdateninteraktion: Kommunikationsverbindungen, Datentransferprotokolle, Verschlüsselungsauthentifizierungsmechanismen und Geschäftslogik zwischen ESS-Feldgeräten und Gateways sowie zwischen Gateways und lokalen EMS.
  • Zugehörige Plattformen und Dienste: Fern-Debugging-System (realisiert über EMS), Schnittstellen zur Datenerfassung und Berichterstellung sowie Dienste zur Anbindung von Drittanbietern.

(2) Nicht in den Zuständigkeitsbereich fallende Fälle

Um die Grenzen der Sicherheitstests zu klären, sind die folgenden Szenarien vom Geltungsbereich der Sicherheitslücken in dieser Richtlinie ausgenommen:
  • Wenn das Problem nur reproduziert werden kann, wenn eine physische Demontage, Hardware-Modifikation und Unterbrechung physischer Leitungen für Energiespeicherbatterien, BMS-Hardware und industrielle Router erforderlich sind.
  • Sicherheitsrisiken, die sich daraus ergeben, dass ein Benutzer das Netzwerk-Topologie illegal modifiziert, Geräte ohne Genehmigung anschließt, offizielle Parameter ändert oder betriebliche Wartungsvorgänge durchführt, die gegen die Richtlinien verstoßen.
  • Vulnerabilities fixed in the current latest stable version.
  • Probleme, die nicht auf das Produktdesign zurückzuführen sind, wie z. B. allgemeine Netzwerküberlastung, Probleme in der Installationsumgebung oder Unterbrechungen der Carrier-Leitung.
  • Systemfehler, die durch destruktive Testaktivitäten wie Denial-of-Service-Angriffe (DoS/DDoS), exzessive Lasttests (Stresstests) und Traffic-Bombing verursacht wurden.
  • Allgemeine funktionale Mängel, die nicht mit Berechtigungen, Daten oder Steuerrechten zusammenhängen, wie z. B. allgemeine Browserkompatibilitätsprobleme, UI-Anzeigeprobleme, die nicht zu geschäftskritischen Funktionen gehören.
  • Verstöße gegen die Nutzungsbedingungen wie bösartige Penetrationstests, Datendiebstahl, Installation von Backdoors, laterale Bewegungen im Netzwerk ohne vorherige schriftliche Benachrichtigung und Genehmigung durch uns.

 

Drei. Offizielles Meldeportal für Schwachstellen

唯一の公式脆弱性受理メールアドレス:serviceess@tws.com
Diese E-Mail-Adresse ist die einzige offizielle Anlaufstelle für Sicherheitsschwachstellen in unseren Energiespeichersystemprodukten. Alle Meldungen von Schwachstellen, Sicherheitsanfragen, Anfragen zur Überprüfung der Richtlinien und Anträge auf Verschiebung der Offenlegung müssen über diese E-Mail-Adresse eingereicht werden. Wir akzeptieren Text-, Rich-Text- und komprimierte Anhangdateien. Um die Sicherheit Ihrer Informationen zu gewährleisten, empfehlen wir, sensible Schwachstellenmaterialien verschlüsselt einzureichen.
Inhalte, die für einen Schwachstellenbericht empfohlen werden
  • Betroffene Produkte: Geben Sie die Modellbezeichnung des integrierten IoT-Energiespeichersystems, die Gerätemodule, die der Edge-Gateway-plus-BMS-Topologie entsprechen, sowie die Firmware-/Software-Versionen an.
  • Ausführliche Beschreibung der Sicherheitslücke: Funktionsweise des Problems, Auslösebedingungen, vollständige Schritte zur Reproduktion, betroffene Kommunikationsverbindungen sowie Verwaltungs- und Steuerungsfunktionen.
  • Beschreibung von Risiken und Gefahren: Risiko der Manipulation von BMS-Daten, Verlust der Gerätesteuerung, Übernahme der Kommunikation, Datenlecks, Remote Privilege Escalation (Übersteigerung von Rechten), Funktionsausfälle von Systemen usw.
  • Belegmaterial: Screenshots der Sicherheitslücken, Aufzeichnungen der Bedienungsabläufe, Protokolle, POC-Skripte (Proof of Concept) sowie Dokumentationen zur Erläuterung von Topologieproblemen usw.
  • Informationen des Meldenden (optional): Name, Organisation, Kontaktdaten. Anonyme Meldungen sind ebenfalls willkommen.
Richtlinien für die Einreichung von Anhängen
  • Es unterstützt gängige sichere Komprimierungsformate wie ZIP, 7Z und GZIP.
  • Testskripte und Verifizierungscodes bitte archivieren (packen) und hochladen. Direkte Übermittlung von ausführbaren bösartigen Programmen ist untersagt.
  • Um die Erstellung und Überprüfung von Archiven zu erleichtern, geben Sie bitte die Produktversion und den Schwachstellentyp an und verwenden Sie klare Dateinamen.

 

IV. Verfahren zur Entgegennahme und Bearbeitung von Sicherheitslücken

Wir bauen einen standardisierten Closed-Base-Flow für die Reaktion auf Schwachstellen gemäß den Anforderungen von JC STAR S1.1-05 auf und gewährleisten so die Nachverfolgbarkeit, Verwaltbarkeit und Reparierbarkeit von Schwachstellen, indem wir die Reaktionsgeschwindigkeit und jede einzelne Stufe klar definieren.
  1. Eingangsbestätigung innerhalb von 5 Werktagen: Nach Erhalt einer E-Mail mit einem Schwachstellenbericht wird unser Sicherheitsteam innerhalb von 5 Werktagen eine Eingangsbestätigung (eine E-Mail zur Empfangsbestätigung) senden, um den Erhalt des Berichts zu bestätigen, einen zuständigen Bearbeiter zuzuweisen und den offiziellen Bearbeitungsprozess einzuleiten.
  2. Verifizierung der Schwachstellenwirksamkeit: Durch technische Reproduktion und Verifizierung der KommunikationsTopologie des integrierten IoT-Speichersystems, der Management- und Steuerlogik des BMS, des Weiterleitungsmechanismus des Edge Gateways und des Berechtigungsmechanismus des Backends wird die Wahrhaftigkeit, das Risikoniveau und der Umfang der Schwachstellen bestimmt. Für ungültige oder nicht sicherheitsrelevante Probleme werden die Gründe für die Ablehnung und die Grundlage der Entscheidung klar kommuniziert.
  3. Behebung und Kor
  4. Schließung der Verifizierung und Freigabe der Version: Nach Abschluss der Korrekturen werden interne Tests und Regressionsprüfungen durchgeführt, um sicherzustellen, dass die Schwachstelle vollständig behoben ist. Anschließend wird die aktualisierte Version offiziell freigegeben und die Sicherheitserklärung des Produkts gleichzeitig aktualisiert, um die Schwachstellenbehebung abzuschließen.

 

Fünf, Synchronisationsmechanismus für den Fortschritt bei Schwachstellen

Im gesamten Lebenszyklus der Behebung von Schwachstellen synchronisieren wir den Fortschritt der Reaktion kontinuierlich mit den Meldern. Zu den wichtigsten Meilensteinen gehören die Bestätigung des Eingangs, die Ergebnisse der Schwachstellenvalidierung, die Bestimmung des Risikoniveaus, die Zeitplanung von Behebungsplänen, die Patch-Entwicklung, interne Tests und die offizielle Veröffentlichung. Wenn zusätzliche Angaben zu Topologieinformationen, Geräteversionen und Materialien der Testumgebung erforderlich sind, werden wir proaktiv per E-Mail Kontakt aufnehmen und die Zusammenarbeit koordinieren.
Sofern keine schriftliche Genehmigung des Meldenden vorliegt, werden wir die personenbezogenen Daten des Meldenden nicht an Dritte weitergeben. Nur wenn dies erforderlich und autorisiert (genehmigt) ist, werden Informationen über die Risiken und Upgrade-Vorschläge für das entsprechende Speichersystem mit den betroffenen Kunden und den für den laufenden Betrieb zuständigen Einheiten synchronisiert.

 

VI. Regeln zur Vertraulichkeit von Schwachstellen und zur Frist für die Offenlegung

Standardmäßig wird ein offizielles Geheimhaltungsfenster von 120 Tagen ab dem Tag festgelegt, an dem unser Unternehmen die E-Mail zur Bestätigung des Eingangs der Sicherheitslücke versendet hat. Während dieses Zeitraums darf der Meldende gegenüber Dritten, öffentlichen Communities oder Online-Plattformen keine vollständigen technischen Details, keine Informationen zur Reproduktion sowie keine Informationen zu den zugrunde liegenden Risiken der betreffenden Sicherheitslücke offenlegen.
Sollte unser Unternehmen die Behebung der Sicherheitslücke innerhalb des Zeitfensters abschließen und eine offizielle Sicherheitsversion veröffentlichen,können die Informationen zur Sicherheitslücke nach gegenseitiger Absprache und Einigung nach außen veröffentlicht werden. Sollte eine vorzeitige Offenlegung innerhalb des 120-tägigen Zeitfensters erforderlich sein, muss unbedingt vorab ein schriftlicher Antrag bei unserem Unternehmen eingereicht und die offizielle Zustimmung eingeholt werden, bevor die Informationen veröffentlicht werden dürfen.

 

VII. Verhaltenskodex und Haftungsausschluss für Sicherheitsforschung

(1) Zulässige wohltätige Sicherheitsforschungspraktiken

Im Rahmen des nicht-invasiven Ansatzes wird die Compliance-konforme Schwachstellenprüfung ausschließlich auf das Speicherkraft-IoT-Integrationssystem (Edge-Gateway + BMS-Kommunikationstopologie) in unserer öffentlichen Testumgebung beschränkt. Dies dient ausschließlich dem Zweck, die Existenz von Schwachstellen zu bestätigen, und darf nicht für böswillige Angriffe, illegale Kontrolle oder Diebstahl von Daten verwendet werden.

(二) Streng verbotene Handlungen

  • Die Betriebsaktivitäten von Geräten auf dem Stromspeicherstandort zu sabotieren, die normale Management- und Steuerlogik des BMS zu stören, die Kommunikation des Edge-Gateways zu unterbrechen und das System herunterzufahren.
  • Die Manipulation, Löschung oder der Diebstahl von Betriebsdaten des Energiespeichersystems, Batteriezustandsdaten und Benutzereinstellungen.
  • Das Einschleusen von Schadsoftware in Geräte, Gateways und Systeme, das Errichten persistenter Backdoors und das laterale Verschieben in das interne Netzwerk.
  • Durchführung von Testaktivitäten wie Phishing, Belästigung und Betrug, die auf Social Engineering basieren.
  • Offenlegen oder verbreiten Sie Details über Schwachstellen in nicht gepatchten Energiespeichersystemen ohne vorherige Genehmigung.

(III) Compliance-Ausnahmen

Wenn Sicherheitsexperten diese Richtlinie strikt einhalten, Meldungen in gutem Glauben einreichen, keine vertraulichen Informationen über Schwachstellen preisgeben und keine Schäden an Geschäftsvorgängen oder Geräten verursachen, erkennen wir an

 

VIII. Verpflichtungen in Bezug auf geistiges Eigentum und Daten

Mit der Einreichung von Schwachstellenberichten, technischen Dokumenten und Verifizierungsmaterialien gewährt der Melder uns standardmäßig eine unbefristete, kostenlose, nicht-exklusive Lizenz zur Nutzung für die Produktoptimierung, -
Die im Rahmen

 

IX. Richtlinienberatung und -bestätigung

Für Fragen zu Testgrenzen, dem akzeptablen Umfang von Schwachstellen, dem Zeitfenster für die Offenlegung und Compliance können Sie eine Anfrage über die offizielle E-Mail-Adresse für Schwachstellen einleiten. Wenn Sie vor Beginn des Sicherheitstests nicht sicher sind, ob Sie die Compliance-Vorgaben erfüllen, stellen Sie bitte sicher, dass Sie dies vorab per E-Mail klären, um Compliance-Risiken zu vermeiden.

 

Zehn. Erläuterungen zur Wirksamkeit von Richtlinien

Diese Richtlinie richtet sich an Beteiligte in der japanischen Region und wird nur in japanischer Sprache veröffentlicht. Wir behalten uns das Recht vor, diese Richtlinie aufgrund von Produktaktualisierungen oder Compliance-Anforderungen zu ändern und zu aktualisieren.

 

Nachricht an uns