Politica di divulgazione delle vulnerabilità per i prodotti di sistemi integrati IoT per l'accumulo di energia

 

I. Panoramica delle policy

La nostra azienda è una società di integrazione di sistemi di accumulo di energia professionale, il cui core business consiste nella progettazione e nei servizi di integrazione per l'intero sistema di accumulo di energia. Al fine di standardizzare la gestione dei rischi di cybersecurity per la nostra serie di prodotti per sistemi di accumulo di energia IoT integrati (architettura di topologia di comunicazione gateway edge + BMS), stabilire un meccanismo standardizzato per la ricezione, la verifica, la correzione, la divulgazione e la gestione su base chiusa delle vulnerabilità, e per garantire la sicurezza delle apparecchiature sul campo di accumulo di energia, dei collegamenti di comunicazione, dei sistemi di gestione di backend e dei dati degli utenti, sulla base dei requisiti normativi di JC STAR S1.1-05 "Gestione delle segnalazioni di vulnerabilità", stabiliamo in particolare questa "Politica sulla divulgazione delle vulnerabilità dei prodotti per sistemi di accumulo di energia IoT integrati".
Questa politica è resa pubblica ai ricercatori di sicurezza, ai partner industriali, ai proprietari degli impianti e agli operatori di manutenzione, al fine di definire i confini della ricerca legittima sulla sicurezza, il canale di segnalazione delle vulnerabilità, la velocità di risposta, il meccanismo di sincronizzazione dei progressi, la finestra di riservatezza e le regole di esenzione dalla conformità, fornendo una base istituzionale aperta e trasparente per le operazioni di conformità alla cybersecurity dei sistemi di accumulo di energia.
 

二、 Ambito di applicazione

(一) Prodotti applicabili e architettura di sistema

Questa policy si applica all'intera gamma dei nostri prodotti di sistemi integrati IoT per lo stoccaggio di energia sviluppati e integrati internamente (architettura di comunicazione edge gateway + BMS), nonché al software, hardware, collegamenti di comunicazione e servizi di backend ad essi associati. Nello specifico, include quanto segue:
  • Architettura complessiva del sistema di accumulo: sistema di accumulo di tipo distribuito/centralizzato che utilizza un router industriale come gateway periferico e il BMS (sistema di gestione delle batterie) come unità di controllo centrale. Il sistema comprende l'intera dotazione di apparecchiature in loco, tra cui cluster di batterie, sistema BMS, gateway di comunicazione, dispositivi di acquisizione dati periferici, sistema antincendio e sistema di raffreddamento.
  • Apparecchiature per reti di comunicazione: gateway edge, router industriali dedicati all'accumulo di energia, apparecchiature per la costruzione di reti di comunicazione sul campo e relativi servizi di protocollo di comunicazione.
  • BMS (Sistema di Gestione della Batteria): Un set completo di moduli funzionali software e hardware per BMS, inclusi: raccolta dello stato della batteria, controllo del bilanciamento, protezione da sovratensione/sottotensione/sovracorrente, monitoraggio della temperatura, allarmi di guasto, reporting dei dati, controllo remoto tramite gateway edge, accesso al display HMI locale, autorizzazioni di impostazione dei parametri locali, ecc.
  • Interazione dei dati di tutti i collegamenti: collegamenti di comunicazione, protocolli di trasferimento dati, meccanismi di autenticazione della crittografia e logica di business tra le apparecchiature sul campo ESS e il gateway, e tra il gateway e l'EMS locale.
  • Piattaforme e servizi correlati: sistema di debug remoto (attuato tramite EMS), interfaccia per la raccolta e la segnalazione dei dati e servizi di integrazione di terze parti.

(2) Ambito non coperto

Per definire chiaramente i confini dei test di sicurezza, i seguenti scenari non saranno inclusi nell'ambito delle vulnerabilità di sicurezza accettabili in questa policy:
  • Per batterie di accumulo, hardware BMS e router industriali, se i problemi non possono essere riprodotti senza smontaggio fisico, modifiche hardware o distruzione delle linee fisiche.
  • Rischi per la sicurezza derivanti da modifiche private alla topologia di rete da parte dell'utente, connessioni non autorizzate di apparecchiature, alterazione dei parametri ufficiali o operazioni di manutenzione non conformi alle regole.
  • Vulnerabilità corrette nell'ultima versione stabile corrente.
  • Problemi non dovuti al design del prodotto, come congestione della rete generale, problemi nell'ambiente di installazione in loco o interruzioni della linea dell'operatore.
  • Anomalie di sistema causate da test distruttivi come attacchi Denial of Service (DoS/DDoS), test di carico eccessivo (stress test) e bombardamento di traffico.
  • Difetti funzionali generici che non riguardano i permessi, i dati o il controllo di accesso, come problemi comuni di compatibilità del browser o problemi di visualizzazione dell'interfaccia utente non correlati alle funzionalità aziendali.
  • Test di violazione dei termini quali penetration test malevoli, furto di dati, installazione di backdoor, movimento laterale all'interno della rete, senza previa notifica scritta e autorizzazione da parte nostra.

 

III. Canale di segnalazione ufficiale delle vulnerabilità

唯一の公式脆弱性受理メールアドレス:serviceess@tws.com
Questo indirizzo email è l'unico canale ufficiale per la ricezione di vulnerabilità di sicurezza relative ai nostri prodotti per sistemi di accumulo di energia, e tutte le segnalazioni di vulnerabilità, richieste di consulenza sulla sicurezza, richieste di approvazione della politica e richieste di rinvio della divulgazione devono essere presentate tramite questo indirizzo email. Supportiamo i formati di testo, rich text e file compressi allegati. Per garantire la sicurezza delle informazioni, consigliamo di inviare materiali sensibili riguardanti le vulnerabilità in formato criptato.
Contenuti consigliati per un report di vulnerabilità
  • Vulnerabilità appartenenti al prodotto: Specificare il tipo di sistema integrato IoT per lo stoccaggio di energia, il modulo hardware che supporta la topologia Edge Gateway + BMS, e le versioni del firmware/software.
  • Descrizione dettagliata della vulnerabilità: Principio del problema, condizioni di innesco, passaggi completi per la riproduzione, collegamenti di comunicazione interessati e funzioni di controllo amministrativo.
  • Spiegazione di rischi e danni: Questo potrebbe comportare rischi come manomissione dei dati BMS, perdita di controllo dei dispositivi, intercettazione delle comunicazioni, violazione dei dati, escalation remota dei privilegi (superamento dei permessi), arresto delle funzioni di sistema, ecc.
  • Documenti di supporto: schermate delle vulnerabilità, registrazioni delle operazioni, log, script di verifica POC (Proof of Concept), documenti di descrizione dei problemi di topologia, ecc.
  • Informazioni del segnalante (facoltativo): nome, affiliazione, informazioni di contatto. Sono gradite anche segnalazioni anonime.
Linee guida per la presentazione degli allegati
  • Supporta comuni formati di compressione sicuri come ZIP, 7Z e GZIP.
  • Si prega di archiviare (impacchettare) e caricare gli script di test o il codice di verifica. È vietato inviare direttamente programmi eseguibili dannosi.
  • Per semplificare la creazione e la verifica degli archivi, specificare la versione del prodotto e il tipo di vulnerabilità, e assegnare nomi di file chiari.

 

Quattro, Processo di ricezione e gestione delle vulnerabilità

La nostra azienda costruisce un flusso base chiuso standardizzato di risposta alle vulnerabilità che aderisce rigorosamente ai requisiti della JC STAR S1.1-05, garantendo la tracciabilità, la gestibilità e la correggibilità delle vulnerabilità attraverso la velocità di risposta e la chiarezza di ogni nodo.
  1. Conferma di ricezione entro 5 giorni lavorativi: Dopo aver ricevuto un'e-mail di segnalazione di una vulnerabilità, il nostro team di sicurezza risponderà entro 5 giorni lavorativi con una conferma di ricezione (e-mail di conferma ricezione), confermando la ricezione del rapporto e assegnando un responsabile dedicato per avviare ufficialmente il processo di gestione.
  2. Validazione dell'efficacia delle vulnerabilità: Verranno eseguite riproduzioni e convalide tecniche della topologia di comunicazione del sistema IoT di accumulo di energia, della logica di controllo di gestione del BMS, del meccanismo di inoltro del gateway edge e del meccanismo di autorizzazione del backend, al fine di determinare la veridicità, il livello di rischio e l'ambito di impatto delle vulnerabilità. Per problematiche non valide o non pertinenti alla sicurezza, verranno comunicati in modo chiaro i motivi del rigetto e le basi della decisione.
  3. Correzione e rimedio delle vulnerabilità: Per vulnerabilità di sicurezza confermate e identificate, verranno formulate proposte di correzione dal punto di vista di politiche di comunicazione del gateway edge, meccanismi di verifica del protocollo BMS, logica di crittografia dei dati, controllo degli accessi con autorizzazione, protezione dell'interfaccia e rafforzamento della sicurezza del firmware, e verranno rilasciati in modo iterativo firmware di sicurezza, patch di sistema e aggiornamenti di versione.
  4. Chiusura della verifica e rilascio della versione: Dopo il completamento delle correzioni, verranno condotti test interni e verifiche di regressione per assicurare che la vulnerabilità sia stata completamente risolta. Successivamente, la versione aggiornata sarà ufficialmente rilasciata e la descrizione della sicurezza del prodotto verrà aggiornata contemporaneamente per chiudere la risposta alla vulnerabilità.

 

Cinque, Meccanismo di sincronizzazione dei progressi di vulnerabilità

Durante l'intero ciclo di vita della correzione delle vulnerabilità, manterremo i segnalanti costantemente aggiornati sui progressi delle nostre azioni. I nodi principali includeranno: riconoscimento della ricezione, risultati della verifica della vulnerabilità, determinazione del livello di rischio, pianificazione delle proposte di correzione, sviluppo delle patch, test interni e rilascio ufficiale. Qualora fossero necessarie informazioni aggiuntive sulla topologia, versioni delle apparecchiature o documentazione sull'ambiente di test, ci faremo carico di contattarvi proattivamente via email per coordinarci.
Salvo previa autorizzazione scritta da parte del segnalante, la nostra azienda non divulgherà a terzi le informazioni relative alla privacy del segnalante. Solo nei casi in cui ciò sia necessario e sia stata ottenuta l’autorizzazione, comunicheremo ai clienti interessati e alle unità di manutenzione e gestione i rischi relativi al sistema di accumulo in questione e le proposte di aggiornamento.

 

6. Norme sulla riservatezza delle vulnerabilità e sui periodi di pubblicazione delle finestre

A partire dal giorno di invio della conferma di ricezione della vulnerabilità da parte della nostra azienda, impostiamo di default una finestra di confidenzialità di 120 giorni. Durante il periodo di finestra, la parte segnalante non deve divulgare a terzi, comunità pubbliche o piattaforme online alcun dettaglio tecnico completo, metodo di riproduzione e principio di rischio della suddetta vulnerabilità.
Se la nostra azienda completa la correzione della vulnerabilità e rilascia una versione di sicurezza ufficiale entro il periodo di finestra, le informazioni sulla vulnerabilità possono essere rese pubbliche di comune accordo tra le parti. Se è necessario divulgare in anticipo entro il periodo di finestra di 120 giorni, è necessario presentare una richiesta scritta alla nostra azienda in anticipo e renderla pubblica solo dopo aver ottenuto un consenso ufficiale formale.

 

VII. Codice di condotta per la ricerca sulla sicurezza e clausola di esonero di responsabilità

(I) Azioni di ricerca sulla sicurezza di buona fede consentite

Nell'ambito non distruttivo, la verifica della conformità delle vulnerabilità sarà limitata al sistema integrato di accumulo di energia IoT (gateway edge + topologia di comunicazione BMS) nel nostro ambiente di test pubblico. Questo ha lo scopo di confermare solo l'esistenza di vulnerabilità e non deve essere utilizzato per attacchi dannosi, controllo illegale o furto di dati.

(二) Condotta severamente proibita

  • Distruggere il funzionamento delle apparecchiature sul sito di accumulo di energia, interrompere la logica di controllo di gestione normale del BMS, bloccare la comunicazione del gateway edge e arrestare il sistema.
  • Alterare, eliminare o rubare i dati operativi del sistema di accumulo di energia, i dati sullo stato della batteria o le informazioni di configurazione dell'utente.
  • Installare programmi dannosi in macchine, gateway e sistemi, costruire backdoor persistenti e spostarsi lateralmente nella rete aziendale.
  • Condurre test di phishing, molestie e frodi tramite social engineering.
  • Pubblicare o diffondere dettagli di vulnerabilità di sistemi di accumulo di energia non modificati senza autorizzazione.

(iii) Esclusione di conformità

Se i ricercatori di sicurezza rispettano rigorosamente i confini di questa policy, effettuano segnalazioni in buona fede, non divulgano preventivamente le informazioni sulle vulnerabilità e non causano perdite alle nostre operazioni o ai nostri dispositivi, riconosceremo che il loro comportamento di ricerca è conforme e non perseguiremo alcuna responsabilità legale correlata.

 

8. Obblighi in materia di proprietà intellettuale e dati

Per impostazione predefinita, la concessione dell'autorizzazione di utilizzo dei rapporti sulle vulnerabilità, della documentazione tecnica e dei materiali di verifica presentati dal relatore a favore della nostra azienda è perenne, gratuita e non esclusiva, e può essere utilizzata per l'ottimizzazione del prodotto, la correzione e il miglioramento e la notifica di conformità. I materiali presentati devono garantire l'assenza di controversie relative ai diritti di proprietà intellettuale di terzi e il relatore si assume la piena responsabilità in caso di problemi di violazione.
I dati privati acquisiti temporaneamente durante il processo di test devono essere utilizzati esclusivamente per la verifica delle vulnerabilità in corso e devono essere immediatamente e completamente eliminati al termine della ricerca, senza essere salvati, trasferiti o divulgati privatamente.

 

Nove. Consulenze e conferme relative alle policy

Per domande relative ai confini di test, al campo di accettazione delle vulnerabilità, alla finestra di divulgazione e alla conformità, è possibile aprire un ticket tramite l'indirizzo email ufficiale per le vulnerabilità. Prima di iniziare qualsiasi test di sicurezza, se non siete in grado di confermare la conformità, assicuratevi di verificare in anticipo via e-mail per evitare rischi di conformità.

 

Dieci, Descrizione della validità della politica

La presente policy è destinata alle parti interessate nella regione giapponese e sarà resa pubblica esternamente solo nella sua versione giapponese. La nostra società si riserva il diritto di modificare e aggiornare la presente policy in base agli aggiornamenti dei prodotti e ai requisiti di conformità.

 

Contattaci