Politique de divulgation des vulnérabilités de cybersécurité
Politique de divulgation des vulnérabilités pour les produits de systèmes d'intégration IoT de stockage d'énergie
I. Aperçu de la politique
Notre entreprise est une société professionnelle d'intégration de systèmes de stockage d'énergie, dont l'activité principale est la conception et l'intégration de services pour des systèmes de stockage d'énergie complets. Afin de normaliser la gestion des risques de cybersécurité de notre série de produits de systèmes d'intégration IoT de stockage d'énergie (architecture de topologie de communication passerelle edge + BMS), d'établir des mécanismes standardisés pour la réception, la vérification, la correction, la divulgation et la gestion en base fermée des vulnérabilités, et afin de garantir la sécurité des équipements sur site de stockage d'énergie, des liaisons de communication, des systèmes de gestion backend et des données utilisateur, nous établissons par la présente la « Politique de publication des vulnérabilités des produits de systèmes d'intégration IoT de stockage d'énergie » conformément aux exigences normatives de JC STAR S1.1-05 « Gestion des rapports de vulnérabilités ».
Cette politique est rendue publique aux chercheurs en sécurité, partenaires industriels, propriétaires d'utilisateurs finaux et opérateurs de maintenance. Elle vise à définir les limites de la recherche légitime en matière de sécurité, les points de contact pour le signalement des vulnérabilités, la rapidité de réponse, les mécanismes de synchronisation des progrès, la période de fenêtre de confidentialité et les règles d'exemption de conformité, afin de fournir une base institutionnelle ouverte et transparente pour l'exploitation de la conformité en matière de cybersécurité des systèmes de stockage d'énergie.
II. Champ d'application
(I) Produits applicables et architecture système
Cette politique s'applique à l'ensemble de notre série de systèmes intégrés IoT de stockage d'énergie développés et intégrés en interne (architecture de topologie de communication Edge Gateway + BMS), ainsi qu'aux logiciels, matériels, liaisons de communication et services backend associés. Plus précisément, cela comprend ce qui suit :
Architecture globale du système de stockage d'énergie : Un système de stockage d'énergie distribué/centralisé avec un routeur industriel comme passerelle de périphérie et un BMS (système de gestion de batterie) comme contrôle central. Il comprend un ensemble complet d'équipements sur site tels que des grappes de batteries, des systèmes BMS, des passerelles de communication, des équipements de collecte de données en périphérie, des systèmes de lutte contre l'incendie et des systèmes de refroidissement.
Équipement de réseau de communication : Passerelle de périphérie, routeur industriel dédié au stockage d'énergie, équipement de construction de réseau de communication sur site et services de protocole de communication correspondants.
BMS (Système de gestion de batterie) : Un ensemble complet de modules fonctionnels matériels et logiciels BMS, comprenant la collecte de l'état de la batterie, le contrôle de l'équilibrage, la protection contre les surtensions/sous-tensions/surintensités, la surveillance de la température, les alertes de panne, le rapport de données, le contrôle à distance via une passerelle Edge, la connexion à un écran HMI local, et l'autorisation de configuration des paramètres locaux.
Interaction des données de la chaîne complète : liaisons de communication entre les équipements de terrain ESS et la passerelle, et entre la passerelle et l'EMS local, protocoles de transfert de données, mécanismes d'authentification par chiffrement et logique métier.
Plateformes et services associés : système de débogage à distance (intégré via EMS), interface de collecte et de rapport de données, ainsi que services d'intégration tiers.
(II) Domaines non couverts par la réception
Afin de clarifier les limites des tests de sécurité, les scénarios suivants sont exclus du champ d'application des vulnérabilités de sécurité de cette politique :
Si le problème ne peut être reproduit qu'en effectuant des démantèlements physiques, des modifications matérielles et la destruction de circuits physiques sur des batteries de stockage d'énergie, du matériel BMS et des routeurs industriels.
Risques de sécurité résultant de la modification privée de la topologie du réseau par l'utilisateur, de la connexion d'équipements non autorisés, de la modification des paramètres officiels ou de la réalisation d'opérations de maintenance et d'exploitation non conformes aux règles.
Vulnérabilités corrigées dans la dernière version stable actuelle.
Problèmes non liés à la conception du produit, tels que la congestion du réseau général, des dysfonctionnements dans l'environnement de construction sur site ou des interruptions de ligne de l'opérateur.
Anomalie du système provoquée par des tests destructeurs tels que les attaques par déni de service (DoS/DDoS), les tests de surcharge excessive (stress tests) et les bombardements de trafic.
Défauts fonctionnels généraux qui ne sont pas liés aux autorisations, aux données ou au contrôle, tels que les problèmes de compatibilité courants des navigateurs, les problèmes d'affichage de l'interface utilisateur qui n'affectent pas les fonctionnalités métier.
Tests de violation des conditions d'utilisation, tels que des tests d'intrusion malveillants, le vol de données, l'implantation de portes dérobées ou les mouvements latéraux au sein du réseau, sans rapport écrit préalable ni autorisation de notre part.
III. Canal de signalement officiel des vulnérabilités
唯一の公式脆弱性受理メールアドレス:serviceess@tws.com
Cette adresse e-mail est le seul point de contact officiel pour les vulnérabilités de sécurité dans nos produits de systèmes de stockage d'énergie. Tous les rapports de vulnérabilités, les consultations de sécurité, les demandes de révision de politique et les demandes de report de divulgation doivent être soumis par le biais de cette adresse e-mail. Nous acceptons les formats texte, texte enrichi et fichiers compressés joints. Pour garantir la sécurité des informations, nous recommandons de soumettre les informations sensibles relatives aux vulnérabilités sous forme cryptée.
Ce qu'il est recommandé d'inclure dans un rapport de vulnérabilité
Vulnérabilités affectant le produit : Indiquer le modèle du système d'intégration IoT de stockage d'énergie, le module d'équipement, ainsi que les versions du firmware/logiciel compatibles avec la topologie Edge Gateway + BMS.
Description détaillée de la vulnérabilité : Principe du problème, conditions de déclenchement, étapes de reproduction complètes, liaisons de communication concernées et fonctions de contrôle de gestion.
Explication des risques et des dangers : Risque de falsification des données du BMS, perte de contrôle des équipements, détournement des communications, fuite de données, élévation de privilèges à distance (dépassement de droits), panne du système, etc.
Documents justificatifs : captures d'écran de la vulnérabilité, enregistrements des opérations, journaux, scripts de validation de preuve de concept (POC), documents décrivant les problèmes topologiques, etc.
Informations sur le rapporteur (facultatif) : Nom, organisation, coordonnées. Les rapports anonymes sont également acceptés.
Normes de soumission des pièces jointes
Il prend en charge les formats de compression courants et sécurisés tels que ZIP, 7Z et GZIP.
Veuillez archiver et télécharger les scripts de test et le code de vérification. L'envoi direct de programmes malveillants exécutables est interdit.
Pour faciliter la création et la vérification des archives, veuillez préciser la version du produit et le type de vulnérabilité, et utiliser des noms de fichiers clairs.
IV. Processus d'acceptation et de réponse aux vulnérabilités
Notre entreprise construit un flux de base fermé pour la réponse normalisée aux vulnérabilités, en respectant strictement les exigences de JC STAR S1.1-05, et assure la traçabilité, la gérabilité et la réparabilité des vulnérabilités en améliorant la vitesse de réponse et en clarifiant chaque nœud.
Confirmation de réception sous 5 jours ouvrables : Dans les cinq jours ouvrables suivant la réception de votre e-mail de signalement de vulnérabilité, notre équipe de sécurité vous répondra avec un accusé de réception (e-mail de confirmation), confirmant la réception de votre rapport, attribuant un point de contact dédié et lançant officiellement le processus de traitement.
Validation de la preuve de concept des vulnérabilités : Nous réaliserons une reproduction technique et une vérification de la topologie de communication des systèmes intégrés IoT de stockage d'énergie, de la logique de gestion et de contrôle du BMS, du mécanisme de transfert de la passerelle edge et du mécanisme d'autorisation du backend afin de déterminer la véracité, le niveau de risque et l'étendue de l'impact des vulnérabilités. Pour les problèmes invalides ou non liés à la sécurité, nous communiquerons clairement les raisons du rejet et les fondements de la décision.
Correction et remédiation des vulnérabilités : Pour les vulnérabilités de sécurité confirmées et validées, des propositions de correction seront élaborées sous les angles des politiques de communication de la passerelle Edge, des mécanismes de validation des protocoles BMS, de la logique de chiffrement des données, du contrôle d'accès basé sur les autorisations, de la protection des interfaces et du renforcement de la sécurité du firmware. Des mises à jour répétées du firmware de sécurité, des correctifs système et des mises à jour de version seront publiées.
Clôture de la validation et publication de la version : Une fois la correction terminée, nous procéderons aux tests internes et à la validation de la régression pour confirmer que la vulnérabilité est entièrement corrigée. Nous publierons ensuite officiellement la version mise à jour, mettrons à jour simultanément la déclaration de sécurité du produit et clôturerons la réponse à la vulnérabilité.
Mécanisme de synchronisation des progrès de la vulnérabilité
Tout au long du cycle de vie complet de la correction des vulnérabilités, nous synchroniserons en permanence les progrès de nos réponses avec les rapporteurs. Les étapes clés comprennent l'accusé de réception, les résultats de la vérification de la vulnérabilité, la détermination du niveau de risque, la planification de la proposition de correction, le développement du correctif, les tests internes et la publication officielle. Si des informations de topologie, des versions d'équipement ou du matériel d'environnement de test supplémentaires sont nécessaires, nous prendrons l'initiative de vous contacter par e-mail pour coordonner nos efforts.
Sauf autorisation écrite du rapporteur, nous ne divulguerons aucune information confidentielle du rapporteur à des tiers. Dans la mesure où cela est nécessaire et autorisé, nous synchroniserons les risques et les propositions de mise à niveau des systèmes de stockage d'énergie correspondants avec les clients concernés et les unités d'exploitation et de maintenance.
VI. Règles relatives à la confidentialité des vulnérabilités et aux périodes de divulgation publique
Nous fixons par défaut une période de confidentialité officielle de 120 jours, à compter du jour où nous avons envoyé l'e-mail de confirmation de réception de la vulnérabilité. Pendant la période de validité, la partie qui signale ne doit divulguer aucun détail technique complet, méthode de reproduction et principe de risque de la vulnérabilité à des tiers, des communautés publiques ou des plateformes en ligne.
Si notre société achève la correction de la vulnérabilité et publie une version de sécurité officielle dans le délai imparti, les informations sur la vulnérabilité pourront être divulguées publiquement après discussion et accord mutuels. Si une divulgation anticipée est nécessaire dans le délai de 120 jours, vous devez nous soumettre une demande écrite à l'avance et obtenir notre accord officiel avant toute divulgation.
VII. Code de conduite pour la recherche en sécurité et déni de responsabilité
(I) Actes de recherche en sécurité de bonne foi autorisés
Dans le cadre de sa politique de non-divulgation, les tests de conformité en matière de sécurité seront limités au système IoT intégré de stockage d'énergie (passerelle Edge + topologie de communication BMS) dans notre environnement de test public. Ceci a pour unique but de vérifier l'existence de vulnérabilités et ne doit en aucun cas être utilisé pour des attaques malveillantes, des contrôles illégaux ou le vol de données.
(II) Actes strictement interdits
Détruire le fonctionnement des équipements sur le site de stockage d'énergie, perturber la logique de gestion et de contrôle normale du BMS, interrompre la communication de la passerelle Edge et arrêter le système.
Altérer, supprimer ou voler les données de fonctionnement du système de stockage d'énergie, les données d'état de la batterie et les informations de configuration de l'utilisateur.
Planter des programmes malveillants dans les machines, les passerelles et les systèmes, établir des portes dérobées persistantes et effectuer des mouvements latéraux sur le réseau de l'entreprise.
Effectuer des tests de phishing, de harcèlement et d'escroquerie par ingénierie sociale.
Publier ou diffuser à l'avance des détails sur les vulnérabilités d'un système de stockage d'énergie non corrigées sans autorisation.
(III) Clause de non-responsabilité en matière de conformité
Si un chercheur en sécurité respecte strictement les limites de cette politique, effectue ses rapports de bonne foi, ne divulgue pas d'informations sur les vulnérabilités avant leur divulgation publique et ne cause aucun préjudice aux opérations ou aux équipements, nous reconnaissons que son activité de recherche est conforme et nous n'engagerons aucune poursuite juridique.
VIII. Obligations relatives à la propriété intellectuelle et aux données
Par défaut, vous accordez à notre société un droit d'utilisation perpétuel, gratuit et non exclusif des rapports de vulnérabilité, des documents techniques et des éléments de vérification soumis par le déclarant, qui peuvent être utilisés pour l'optimisation des produits, les corrections et améliorations, et les annonce de conformité. Les matériaux soumis doivent garantir l'absence de litige concernant les droits de propriété intellectuelle de tiers, et le soumissionnaire assumera lui-même la responsabilité en cas de problème de contrefaçon.
Les données privées obtenues temporairement pendant le processus de test ne doivent être utilisées qu'à des fins de validation de vulnérabilité, supprimées complètement immédiatement après la fin de la recherche, et ne doivent pas être conservées, transférées ou divulguées de manière privée.
IX. Consultations et vérifications relatives à la politique
Pour clarifier les questions relatives aux limites de test, à la portée des vulnérabilités acceptables, à la période de la fenêtre de divulgation et à la conformité, vous pouvez ouvrir une requête via l'adresse e-mail officielle des vulnérabilités. Si vous n'êtes pas sûr de la conformité avant de commencer un test de sécurité, veuillez impérativement confirmer par e-mail au préalable afin d'éviter tout risque de non-conformité.
Dix, Explication de la validité de la politique
Cette politique s'adresse aux parties prenantes de la région japonaise et sera publiée extérieurement dans sa version japonaise uniquement. Nous nous réservons le droit de modifier ou de mettre à jour cette politique en fonction des mises à jour des produits et des exigences de conformité.