Política de Divulgação de Vulnerabilidades de Segurança Cibernética
Política de divulgação de vulnerabilidades de produtos de sistemas integrados de IoT de armazenamento de energia
1. Visão geral da política
Somos uma empresa profissional de integração de sistemas de armazenamento de energia, tendo como principal ramo de negócio os serviços de projeto e integração de sistemas de armazenamento de energia como um todo. A fim de padronizar a gestão de riscos de segurança cibernética dos produtos da nossa série de sistemas integrados de IoT para armazenamento de energia (arquitetura de topologia de comunicação de gateway de borda + BMS), estabelecer um mecanismo padronizado para recepção, verificação, correção, divulgação e gerenciamento de ciclo fechado de vulnerabilidades, e garantir a segurança dos equipamentos no local de armazenamento de energia, links de comunicação, sistemas de gerenciamento de back-end e dados do usuário, com base nos requisitos normativos da norma JC STAR S1.1-05 "Gestão de Relatórios de Vulnerabilidades", estabelecemos especialmente esta "Política de Divulgação de Vulnerabilidades para Produtos de Sistemas Integrados de IoT para Armazenamento de Energia".
Esta política é divulgada para pesquisadores de segurança, parceiros da indústria, proprietários finais e operadores de manutenção, com o objetivo de esclarecer os limites da pesquisa de segurança legítima, canais de relatório de vulnerabilidades, velocidade de resposta, mecanismo de sincronização de progresso, período de janela de confidencialidade e regras de isenção de responsabilidade de conformidade, fornecendo uma base institucional aberta e transparente para a operação de conformidade de cibersegurança de sistemas de armazenamento de energia.
II. Âmbito de aplicação
(1) Produtos aplicáveis e arquitetura do sistema
Esta política aplica-se a todas as séries de produtos do sistema integrado de IoT para armazenamento de energia desenvolvido internamente e integrado pela nossa empresa (arquitetura de topologia de comunicação de gateway de borda + BMS), bem como aos softwares, hardwares, links de comunicação e serviços de backend associados. Especificamente, inclui:
Arquitetura geral do sistema de armazenamento de energia: Sistema de armazenamento de energia distribuído/centralizado usando um roteador industrial como gateway de borda e o BMS (Sistema de Gerenciamento de Bateria) como controle principal. Isso inclui um conjunto completo de equipamentos de campo, como clusters de baterias, sistema BMS, gateway de comunicação, equipamentos de coleta de dados de borda, sistema de combate a incêndio e sistema de refrigeração.
Equipamentos de rede de comunicação: roteadores industriais voltados para armazenamento de energia, conhecidos como gateways de borda, equipamentos para construção de redes de comunicação no local e os serviços de protocolo de comunicação correspondentes.
BMS (Sistema de Gerenciamento de Bateria): Um conjunto completo de módulos de funções de software e hardware do BMS, incluindo coleta do estado da bateria, controle de balanceamento, proteção contra sobretensão/subtensão/sobrecorrente, monitoramento de temperatura, alertas de falha, relatório de dados, controle remoto via gateway de borda, login em display HMI local, permissões de configuração de parâmetros locais, entre outros.
Interação de dados de todos os links: links de comunicação, protocolos de transferência de dados, mecanismos de autenticação de criptografia e lógica de negócios entre os equipamentos de campo do ESS e o gateway, e entre o gateway e o EMS local.
Plataformas e serviços relacionados: Sistema de depuração remota (implementado através do EMS), interface de coleta e relatório de dados, e serviços de integração de terceiros.
(2) Fora do âmbito de atendimento
Para esclarecer os limites dos testes de segurança, os seguintes cenários não estão incluídos no escopo de aceitação de vulnerabilidades de segurança desta política:
Nos casos em que o problema só pode ser reproduzido mediante desmontagem física, modificação de hardware ou destruição de linhas físicas da bateria de armazenamento, do hardware do BMS e do roteador industrial.
Riscos de segurança resultantes de o usuário modificar em caráter privado a topologia de rede, conectar dispositivos sem autorização, alterar parâmetros oficiais, ou realizar operações de manutenção e operação em violação aos termos.
Vulnerabilidade corrigida na versão estável mais recente atual.
Problemas não relacionados ao design do produto, como congestionamento geral de largura de banda de rede, falhas no ambiente de instalação no local ou interrupções na linha da operadora.
Anomalia do sistema causada por testes destrutivos, como ataques de negação de serviço (DoS/DDoS), testes de carga excessivos (teste de estresse) e bombas de tráfego.
Problemas gerais de compatibilidade de navegadores, problemas de exibição de UI que não envolvem funções de negócios, falhas funcionais gerais que não envolvem permissões, dados ou privilégios de controle.
Atividades de teste que violam os termos, tais como testes de penetração maliciosos, furto de dados, inserção de backdoors e movimentação lateral na rede, que não tenham obtido autorização (permissão) e relatório prévio por escrito direcionados à nossa empresa.
III. Canal oficial de reporte de vulnerabilidades
唯一の公式脆弱性受理メールアドレス:serviceess@tws.com
Este endereço de e-mail é o único canal oficial de recebimento para vulnerabilidades de segurança em nossos produtos de sistemas de armazenamento de energia. Todos os relatórios de vulnerabilidade, consultas de segurança, verificações de políticas e solicitações de adiamento de divulgação devem ser enviados através deste endereço de e-mail. Ele é compatível com formatos de texto, texto avançado e arquivos compactados em anexo. Para garantir a segurança das informações, recomenda-se que materiais de vulnerabilidade altamente confidenciais sejam criptografados antes do envio.
O que é recomendado incluir em um relatório de vulnerabilidade
Produto ao qual a vulnerabilidade pertence: Especifique o modelo do sistema IoT de armazenamento de energia integrado, o módulo de equipamento compatível com a topologia de gateway de borda + BMS e as versões de firmware/software.
Detalhes da vulnerabilidade: Princípio do problema, condições de acionamento, etapas completas de reprodução, links de comunicação afetados e funções de controle de gerenciamento.
Explicação de riscos e danos: Se pode ou não acarretar riscos como adulteração de dados do BMS, perda de controle de equipamentos, sequestro de comunicações, vazamento de dados, escalação remota de privilégios (ultrapassagem de permissões), paralisação das funções do sistema, entre outros.
Material de suporte: captura de tela da vulnerabilidade, gravação de tela da operação, registros de log, script de verificação de POC (Prova de Conceito), documento de descrição do problema de topologia, etc.
Informações do relator (opcional): Nome, instituição, contato. Também aceitamos relatos anônimos.
Normas para envio de anexos
Compatível com formatos de compactação seguros comuns, como ZIP, 7Z e GZIP.
Envie os scripts de teste ou códigos de verificação compactados (em pacote) e faça o upload. É proibido enviar programas maliciosos executáveis diretamente.
Para facilitar a criação e verificação de arquivos compactados, especifique a versão do produto e o tipo de vulnerabilidade, e utilize nomes de arquivos claros.
IV. Processo de recebimento e tratamento de vulnerabilidades
A nossa empresa cumpre estritamente os requisitos da norma JC STAR S1.1-05, estabelecendo um fluxo fechado padronizado de resposta a vulnerabilidades. Ao definir claramente a velocidade de resposta e cada nó, garantimos a rastreabilidade, a capacidade de gestão e a corrigibilidade das vulnerabilidades.
Confirmação de recebimento em até 5 dias úteis: Após receber o e-mail de relato de vulnerabilidade, nossa equipe de segurança enviará um recibo de recebimento (e-mail de confirmação de recebimento) em até 5 dias úteis para confirmar o recebimento do relato, designar um responsável dedicado e iniciar formalmente o processo de atendimento.
Validação da eficácia da vulnerabilidade: Realiza a reprodução técnica e a validação direcionadas à topologia de comunicação do sistema IoT de armazenamento de energia integrado, à lógica de controle de gerenciamento do BMS, ao mecanismo de encaminhamento do gateway de borda e ao mecanismo de autorização do backend, determinando a veracidade, o nível de risco e o escopo de impacto da vulnerabilidade. Para problemas inválidos ou não relacionados à segurança, o motivo da rejeição e a base para a determinação serão claramente notificados.
Correção e remediação de vulnerabilidades: Para as vulnerabilidades de segurança confirmadas como válidas, serão desenvolvidas propostas de correção sob as perspectivas de políticas de comunicação do edge gateway, mecanismos de validação do protocolo BMS, lógica de criptografia de dados, controle de acesso privilegiado, proteção de interfaces e aprimoramento da segurança de firmware, lançando iterativamente firmwares de segurança, patches de sistema e atualizações de versão.
Encerramento da verificação e lançamento da versão: após a conclusão da correção, testes internos e verificação de regressão são realizados. Após confirmar que a vulnerabilidade foi completamente corrigida, a versão de atualização é lançada oficialmente, a descrição de segurança do produto é atualizada simultaneamente e o processo de tratamento da vulnerabilidade é encerrado.
5. Mecanismo de sincronização do progresso de vulnerabilidades
Em todo o ciclo de vida da correção da vulnerabilidade, sincronizamos continuamente o progresso do tratamento com o repórter. Os principais marcos incluem a confirmação de recebimento, os resultados da verificação da vulnerabilidade, a determinação do nível de risco, o cronograma da proposta de correção, o desenvolvimento do patch, os testes internos e o lançamento oficial. Caso seja necessário adicionar informações de topologia, versão do equipamento e materiais do ambiente de teste, entraremos em contato ativamente por e-mail para coordenar as ações.
A menos que haja autorização por escrito do relator, não divulgaremos as informações de privacidade do relator externamente. Apenas sob a premissa de que seja necessário e devidamente autorizado, sincronizaremos os riscos do sistema de armazenamento de energia correspondente e as propostas de atualização com os clientes afetados e a unidade de operação e manutenção.
6. Regras de confidencialidade de vulnerabilidades e do período da janela de divulgação
A partir do dia em que nossa empresa enviar o e-mail de confirmação de recebimento da vulnerabilidade, será estabelecido, por padrão, um período de janela de confidencialidade oficial de 120 dias. Durante o período da janela, o denunciante não deve divulgar a nenhum terceiro, comunidade pública ou plataforma online os detalhes técnicos completos, o método de reprodução e o princípio de risco da referida vulnerabilidade.
Se conclurssemos a correção da vulnerabilidade dentro do período da janela e lançarmos uma versão de segurança oficial, as informações sobre a vulnerabilidade poderão ser divulgadas externamente após consulta entre ambas as partes e após um acordo ser alcançado. Se houver necessidade de divulgação antecipada dentro do período da janela de 120 dias, você deverá obrigatoriamente enviar uma solicitação prévia por escrito à nossa empresa e obter o consentimento oficial formal antes de realizar a divulgação.
7. Código de conduta para pesquisa de segurança e isenção de responsabilidade
(1) Atividades de pesquisa de segurança de boa-fé permitidas
Em uma premissa não destrutiva, limita-se a realizar uma verificação de vulnerabilidade em conformidade com as normas, tendo como alvo o sistema integrado de IoT de armazenamento de energia (topologia de comunicação entre gateway de borda e BMS) localizado em nosso ambiente de teste público. Isso tem como único objetivo confirmar a existência de vulnerabilidades e não deve ser utilizado para ataques maliciosos, controle ilegal e roubo de dados.
(2) Atividades estritamente proibidas
Destruir a operação dos equipamentos no local de armazenamento de energia, interferir na lógica normal de gerenciamento e controle do BMS, bloquear a comunicação do gateway de borda e paralisar o sistema.
Adulterar, excluir ou furtar os dados de operação do sistema de armazenamento de energia, os dados de estado da bateria e as informações de configuração do usuário.
Implantar programas maliciosos em máquinas, gateways e sistemas, estabelecer backdoors persistentes e realizar movimentação lateral na rede interna.
Realizar testes de phishing, assédio e fraudes por meio de engenharia social.
Publicar ou divulgar antecipadamente detalhes de vulnerabilidades não corrigidas em sistemas de armazenamento de energia sem autorização.
(3) Isenção de responsabilidade por conformidade
Caso pesquisadores de segurança cumpram estritamente os limites desta política, façam relatórios de boa-fé, não divulguem informações de vulnerabilidade antecipadamente e não causem perdas a operações ou equipamentos, reconheceremos que tal atividade de pesquisa está em conformidade e não buscaremos a responsabilidade legal relacionada.
VIII. Obrigações relativas a direitos de propriedade intelectual e dados
O relatório de vulnerabilidade, a documentação técnica e os materiais de verificação submetidos pelo relator concedem a nós, por padrão, o direito de uso perpétuo, gratuito e não exclusivo, que pode ser utilizado para a otimização, correção, melhoria e divulgação de conformidade do produto. Os materiais submetidos devem garantir a ausência de disputas relativas a direitos de propriedade intelectual de terceiros, e, caso ocorram problemas de infração, a parte submetida assumirá a responsabilidade por eles.
Os dados não públicos obtidos temporariamente durante o processo de teste devem ser utilizados exclusivamente para esta validação de vulnerabilidade e, imediatamente e completamente eliminados após o término da pesquisa, não devendo ser armazenados, transferidos ou divulgados de forma privada.
9. Consulta e confirmação sobre políticas
Para dúvidas sobre escopo de testes, aceitação de vulnerabilidades, período da janela de divulgação e conformidade, todas as consultas podem ser iniciadas através do endereço de e-mail oficial de vulnerabilidades. Se não puder confirmar se está em conformidade antes de iniciar os testes de segurança, certifique-se de verificar por e-mail com antecedência para evitar riscos de conformidade.
10. Explicação sobre a vigência da política
Esta política destina-se às partes interessadas na região do Japão e é divulgada externamente apenas na versão em japonês. Reservamo-nos o direito de alterar e atualizar esta política com base em atualizações de produtos e requisitos de conformidade.