Política de divulgación de vulnerabilidades para productos de sistemas integrados de IoT de almacenamiento de energía

 

I. Resumen de la política

Nuestra empresa es una corporación profesional de integración de sistemas de almacenamiento de energía, cuyo negocio principal son los servicios integrales de diseño e integración de sistemas de almacenamiento de energía. Para estandarizar la gestión de riesgos de ciberseguridad de nuestros productos de la serie de sistemas integrados de IoT de almacenamiento de energía (arquitectura de topología de comunicación BMS + gateway de borde), y para establecer un mecanismo estandarizado para la recepción, verificación, corrección, divulgación y gestión de base cerrada de vulnerabilidades, y para garantizar la seguridad de los equipos en el sitio de almacenamiento de energía, los enlaces de comunicación, el sistema de gestión de backend y los datos del usuario, hemos establecido especialmente esta "Política de divulgación de vulnerabilidades de productos de sistemas integrados de IoT de almacenamiento de energía" basándonos en los requisitos normativos de JC STAR S1.1-05 "Gestión de informes de vulnerabilidades".
Esta política se publicará para investigadores de seguridad, socios de la industria, propietarios finales y operadores de mantenimiento, y aclarará los límites de la investigación de seguridad legítima, los canales para informar vulnerabilidades, la velocidad de respuesta, el mecanismo de sincronización del progreso, el período de ventana de confidencialidad y las reglas de exención de cumplimiento, proporcionando una base institucional pública y transparente para la operación de cumplimiento de ciberseguridad de los sistemas de almacenamiento de energía.
 

II. Ámbito de aplicación

(I) Productos aplicables y arquitectura del sistema

Esta política se aplica a toda la serie de productos de sistemas integrados de IoT de almacenamiento de energía desarrollados e integrados por nuestra empresa (arquitectura de topología de comunicaciones de gateway de borde + BMS), así como al software, hardware, enlaces de comunicación y servicios de backend asociados. Específicamente, incluye lo siguiente:
  • Arquitectura general del sistema de almacenamiento de energía: un sistema de almacenamiento de energía distribuido/centralizado con enrutadores industriales como puerta de enlace de borde y BMS (Sistema de gestión de baterías) como control central. Esto incluye un conjunto completo de equipos in situ, como clústeres de baterías, sistema BMS, puerta de enlace de comunicación, equipo de recopilación de datos de borde, sistema contra incendios y sistema de refrigeración.
  • Equipos de red de comunicaciones: puertas de enlace de borde como enrutadores industriales dedicados a la acumulación de energía, equipos de construcción de redes de comunicación en el sitio y servicios de protocolos de comunicación correspondientes.
  • BMS (Sistema de Gestión de Baterías): Un conjunto completo de módulos de funciones de software y hardware para BMS, que incluyen recopilación de estado de la batería, control de balance, protección contra sobretensión/baja tensión/sobrecorriente, monitoreo de temperatura, alertas de fallas, reporte de datos, control remoto a través de pasarela de borde, inicio de sesión en pantalla HMI local, autoridad de configuración de parámetros local, etc.
  • Interacción de datos de todos los enlaces: enlaces de comunicación entre equipos de campo ESS y la pasarela, y entre la pasarela y el EMS local, protocolos de transferencia de datos, mecanismos de autenticación de cifrado y lógica de negocio.
  • Plataformas y servicios relacionados: Sistema de depuración remota (realizado a través de EMS), interfaz de recopilación y generación de informes de datos, y servicios de integración de terceros.

(2) Casos que no se admitirán

Con el fin de definir claramente los límites de las pruebas de seguridad, los siguientes escenarios no se incluirán en el alcance de las vulnerabilidades de seguridad contempladas en esta política:
  • Si los problemas solo se pueden reproducir tras la desmantelación física, la modificación del hardware y la destrucción de las líneas físicas de las baterías de almacenamiento de energía, el hardware de BMS y los enrutadores industriales.
  • Riesgos de seguridad derivados de la modificación privada de topologías de red por parte de los usuarios, la conexión no autorizada de equipos, la alteración de parámetros oficiales o la realización de operaciones de mantenimiento y operación que infrinjan las normas.
  • Vulnerabilidades que ya se han corregido en la versión estable más reciente.
  • Problemas no atribuibles al diseño del producto, como congestión general de la red, problemas en el entorno de construcción in situ o interrupciones en la línea del operador de telefonía móvil.
  • Anomalías del sistema provocadas por prácticas de prueba destructivas, tales como ataques de denegación de servicio (DoS/DDoS), pruebas de carga excesivas (pruebas de estrés) y bombardeo de tráfico.
  • Defectos funcionales generales que no afectan a los permisos, los datos ni los controles de acceso, tales como problemas de compatibilidad con navegadores comunes o problemas de visualización de la interfaz de usuario que no afectan a las funciones comerciales.
  • Cualquier acción de prueba que constituya una violación de los términos y condiciones, como pruebas de penetración malintencionadas, robo de datos, instalación de puertas traseras o movimiento lateral dentro de la red, sin haber obtenido previamente un informe por escrito y la autorización (permiso) de nuestra empresa.

 

3. Canal oficial para reportar vulnerabilidades

唯一の公式脆弱性受理メールアドレス:serviceess@tws.com
Esta dirección de correo electrónico es el único punto de contacto oficial para las vulnerabilidades de seguridad en los productos de nuestro sistema de almacenamiento de energía. Todos los informes de vulnerabilidades, consultas de seguridad, revisiones de políticas y solicitudes de aplazamiento de divulgación deben presentarse a través de esta dirección. Admitimos formatos de texto, texto enriquecido y archivos comprimidos adjuntos. Para garantizar la seguridad de la información, recomendamos cifrar los materiales confidenciales sobre vulnerabilidades antes de enviarlos.
Información que se recomienda incluir en los informes de vulnerabilidades
  • Vulnerabilidad en: Tipo de sistema integrado de IoT para almacenamiento de energía; módulos de equipo que se corresponden con la topología de Edge Gateway + BMS; especifique las versiones de firmware/software.
  • Descripción detallada de la vulnerabilidad: Principios del problema, condiciones del disparador, pasos completos para reproducir, enlaces de comunicación afectados y funciones de control de administración.
  • Explicación de riesgos y daños: Posibilidad de que se produzcan riesgos como la manipulación de datos del BMS, la pérdida de control del equipo, la interceptación de comunicaciones, la filtración de datos, la escalada remota de privilegios (superación de permisos) y la interrupción de las funciones del sistema.
  • Documentación de respaldo: capturas de pantalla de vulnerabilidades, grabación de pantalla de la operación, registro de logs, scripts de validación POC (prueba de concepto), documentos que describen problemas de topología, etc.
  • Información del autor (opcional): nombre, institución de pertenencia, datos de contacto. También se aceptan informes anónimos.
Normas de envío de archivos adjuntos
  • Es compatible con formatos de compresión seguros y comunes, como ZIP, 7Z y GZIP.
  • Por favor, comprime (empaque) los scripts de prueba y el código de verificación antes de subirlos. Está prohibido enviar directamente programas maliciosos ejecutables.
  • Para facilitar la creación y verificación de los archivos, indique claramente la versión del producto y el tipo de vulnerabilidad, y asigne nombres de archivo claros.

 

IV. Proceso de aceptación y respuesta de vulnerabilidades

Nuestra empresa se adhiere estrictamente a los requisitos de JC STAR S1.1-05, construyendo un flujo cerrado de respuesta a vulnerabilidades estandarizado que garantiza la rastreabilidad, gestionabilidad y corregibilidad de las vulnerabilidades al tiempo que acelera el tiempo de respuesta y aclara cada nodo.
  1. Confirmación de recepción en 5 días hábiles: Tras recibir el correo electrónico de notificación de vulnerabilidad, nuestro equipo de seguridad responderá con un acuse de recibo (correo electrónico de confirmación de recepción) en un plazo de 5 días hábiles para confirmar la recepción del informe, asignar un punto de contacto dedicado e iniciar formalmente el proceso de respuesta.
  2. Verificación de la validez de la vulnerabilidad: Se llevará a cabo una reproducción y verificación técnica de la topología de comunicaciones del sistema integrado de almacenamiento de energía e IoT, la lógica de control y gestión del BMS, el mecanismo de retransmisión de la puerta de enlace periférica y el mecanismo de autorización del back-end, con el fin de determinar la veracidad de la vulnerabilidad, su nivel de riesgo y su alcance.En el caso de problemas inválidos o que no estén relacionados con la seguridad, se notificarán claramente los motivos de rechazo y los fundamentos de la decisión.
  3. Corrección y solución de vulnerabilidades: Para las vulnerabilidades de seguridad confirmadas como válidas, elaboramos propuestas de corrección desde diversos puntos de vista, tales como las políticas de comunicación de la puerta de enlace perimetral, los mecanismos de verificación del protocolo BMS, la lógica de encriptación de datos, el control de acceso autorizado, la protección de interfaces y el refuerzo de la seguridad del firmware, y lanzamos repetidamente firmware de seguridad, parches del sistema y actualizaciones de versión.
  4. Cierre de la verificación y lanzamiento de la versión: Una vez completada la corrección, se llevan a cabo pruebas internas y pruebas de regresión; tras confirmar que la vulnerabilidad se ha corregido por completo, se lanza oficialmente la versión actualizada y, al mismo tiempo, se actualiza la descripción de seguridad del producto para dar por cerrado el caso de la vulnerabilidad.

 

V. Mecanismo de sincronización del progreso de las vulnerabilidades

A lo largo del ciclo de vida completo de la corrección de vulnerabilidades, sincronizaremos continuamente a los informantes sobre el progreso de nuestra respuesta. Los nodos clave incluirán confirmación de recepción, resultados de la verificación de vulnerabilidades, determinación del nivel de riesgo, calendario de la propuesta de corrección, desarrollo de parches, pruebas internas y lanzamiento oficial. Si se requiere información adicional sobre topología, versiones de dispositivos o materiales del entorno de prueba, nos pondremos en contacto proactivamente por correo electrónico para colaborar.
A menos que contemos con la autorización por escrito del informante, nuestra empresa no divulgará su información privada a terceros. Solo en los casos en que sea necesario y se cuente con la autorización correspondiente, compartiremos con los clientes afectados y con la unidad de mantenimiento y operación los riesgos relacionados con el sistema de almacenamiento de energía en cuestión, así como las propuestas de actualización.

 

VI. Normas sobre la confidencialidad de las vulnerabilidades y el período de divulgación

Estableceremos una ventana de confidencialidad oficial de 120 días a partir de la fecha de envío del correo electrónico de confirmación de recepción de vulnerabilidad. Durante el período de ventana, la parte informante no debe divulgar los detalles técnicos completos de la vulnerabilidad, los métodos de reproducción y los principios de riesgo a ningún tercero, comunidad pública ni plataforma en línea.
Si, dentro del plazo establecido, nuestra empresa completa la corrección de la vulnerabilidad y lanza una versión de seguridad oficial,se podrá divulgar la información sobre la vulnerabilidad al público externo tras llegar a un acuerdo mediante consulta entre ambas partes. En caso de que sea necesario adelantar la divulgación dentro del plazo de 120 días, se deberá presentar obligatoriamente una solicitud por escrito a nuestra empresa con anticipación y se deberá obtener el consentimiento oficial antes de proceder a la divulgación.

 

VII. Código de conducta para la investigación en seguridad y exención de responsabilidad

(1) Actividades de investigación en materia de seguridad realizadas de buena fe que se consideran admisibles

En un contexto no destructivo, esta prueba se limita a la verificación de vulnerabilidades, de conformidad con las normas, del sistema integrado de almacenamiento de energía IoT (gateway de borde + topología de comunicación BMS) que se encuentra en nuestro entorno de pruebas público.El único objetivo es confirmar la existencia de vulnerabilidades; no debe utilizarse para realizar ataques maliciosos, controles ilegales ni el robo de datos.

(2) Conductas estrictamente prohibidas

  • Destruir la operación del equipo en el sitio de almacenamiento de energía, interferir con la lógica de control de gestión normal del BMS, interrumpir la comunicación del gateway de borde y detener el sistema.
  • Manipular, eliminar o robar datos operativos del sistema de almacenamiento de energía, datos del estado de la batería o información de configuración del usuario.
  • Instalar programas maliciosos en máquinas, gateways y sistemas, crear puertas traseras persistentes y moverse lateralmente (movimiento lateral) dentro de la red corporativa.
  • Realizar pruebas de phishing, acoso y estafa mediante ingeniería social.
  • Publicar o divulgar de antemano detalles de vulnerabilidades no corregidas en sistemas de almacenamiento de energía sin autorización.

(III) Exención de cumplimiento

Si los investigadores de seguridad cumplen estrictamente los límites de esta política, realizan informes de buena fe, no divulgan información sobre vulnerabilidades de forma anticipada y no causan pérdidas a las operaciones o equipos, la empresa reconocerá que dichas actividades de investigación cumplen con la normativa y no emprenderá acciones legales pertinentes.

 

8. Obligaciones sobre propiedad intelectual y datos

Al presentar un informe de vulnerabilidad, documentación técnica y materiales de validación, usted nos otorga, de forma predeterminada, una licencia perpetua, gratuita y no exclusiva para usar dichos materiales en la optimización, corrección, mejora y divulgación de cumplimiento de nuestros productos. Usted garantiza que los materiales presentados están libres de disputas relacionadas con derechos de propiedad intelectual de terceros, y será responsable de cualquier problema de infracción que surja.
Los datos privados obtenidos temporalmente durante el proceso de prueba solo se utilizarán para la validación de vulnerabilidades actual, y eliminarán completamente de inmediato después de la finalización de la investigación, y no se almacenarán, transferirán ni divulgarán de forma privada.

 

Nueve. Consultas y confirmaciones sobre políticas

Para consultas sobre los límites de las pruebas, el alcance de la aceptación de vulnerabilidades, el período de ventana de divulgación y el cumplimiento, puede iniciar una consulta a través de la dirección de correo electrónico oficial de vulnerabilidades. Si no está seguro de cumplir con el cumplimiento antes de comenzar las pruebas de seguridad, asegúrese de consultar con anticipación por correo electrónico para evitar riesgos de cumplimiento.

 

Diez. Explicación sobre la entrada en vigor de las políticas

Esta política se dirige a las partes interesadas en la región de Japón y se publicará externamente únicamente en japonés. Nos reservamos el derecho de revisar y actualizar esta política en función de las actualizaciones de productos y los requisitos de cumplimiento.

 

Mensaje