Koordineli Güvenlik Açığı Bildirimi (CVD)
Warmup, bireylerin veya kuruluşların dijital unsurlar içeren herhangi bir Warmup ürününde tespit ettikleri güvenlik açıklarını sorumlu bir şekilde bildirebilecekleri bir platform sunmaktadır. Bildirim anından, Warmup’ın güvenlik açığına yönelik bir çözüm geliştirmeye çalıştığı çözüm aşamasına kadar tüm CVD süreci bu sayfada şeffaf bir şekilde açıklanmaktadır.
Warmup olarak, cihazlarımızın güvenliğini artırmak için Koordineli Güvenlik Açığı Bildirimi sürecine büyük önem veriyoruz. Bu Koordineli Güvenlik Açığı Bildirimi (CVD) Politikası, potansiyel güvenlik açıklarını bize güvenli ve emniyetli bir şekilde bildirmenize yönelik yapılandırılmış sürecimizi özetlemektedir.
Not: Warmup’un CVD Süreci kapsamında yapılan bildirimler, yalnızca dijital unsurlar içeren Warmup ürünlerine odaklanmalıdır.
Kapsam
‘ın CVD sürecinin uygulandığı, Siber Dayanıklılık Yasası (CRA) kapsamındaki dijital unsurlara sahip Warmup Ürünleri:
| Bağlı Ürünler | İlgili Hizmetler |
| Warmup 7iE | MyHeating Uygulaması |
| Warmup Element | MyWarmup Portalı |
| Warmup 6iE mini | Sunucu |
Tanımlar
Satıcı: Warmup, güvenlik açığına sahip ürünü geliştiren veya bakımını yapan ve düzeltme önlemlerini alacak olan kuruluş.
Keşfeden: Potansiyel bir güvenlik açığını tespit eden kişi veya kuruluş.
Aktif Olarak Sömürülen Güvenlik Açığı: Kötü niyetli bir aktörün, sistem sahibinin izni olmadan bir sistemde bu güvenlik açığını istismar ettiğine dair güvenilir kanıt bulunan güvenlik açığı.
Olay: Dijital unsurlar içeren bir ürünün, verilerin veya işlevlerin kullanılabilirliğini, özgünlüğünü, bütünlüğünü veya gizliliğini koruma yeteneğini olumsuz etkileyen veya etkileyebilecek bir olay.
Ciddi Olay: Hassas veya önemli verilerin ya da işlevlerin kullanılabilirliğini, özgünlüğünü, bütünlüğünü veya gizliliğini olumsuz etkileyen ya da kötü niyetli kodun sisteme girmesine yol açan olay.
CVD süreci
Bu bölümde, güvenlik açığı veya olay raporunun sunulmasından çözümüne kadar olan CVD süreci açıklanmaktadır.
- Bir Bulucu tarafından geçerli bir güvenlik açığı raporu gönderildiğinde, Bulucu, Warmup ‘tan raporunun alındığını belirten bir onay e-postası alır.
- Ardından, Warmup güvenlik açığı raporunu değerlendirir. Güvenlik açığı değerlendirilir ve geçerliliği açısından kabul edilir veya reddedilir. Her iki durumda da, Bulucu bilgilendirilir.
- Güvenlik açığı raporu geçerli olarak değerlendirilirse, Warmup bir çözüm oluşturmak için çalışmaya başlar. Çözüm hazırlanır ve kabul edilir; Bulucu, çözümün ne olduğu ve uygulandığı konusunda e-posta yoluyla bilgilendirilir.
- Warmup, karmaşık düzeltmelerde daha uzun sürebilse de, tüm geçerli güvenlik açıklarını bildirildikten sonraki 90 gün içinde çözmeyi hedefler.
CVD Yasal Bildirimi
Warmup Koordineli Güvenlik Açığı Bildirim (CVD) Süreci, Warmup ürünlerinin güvenliğini artırmak amacıyla tasarlanmış olduğundan, Warmup bu sürecin sorumlulukları veya “Güvenlik Açığı Çözümü” sonuçları ve Warmup tarafından belirlenen diğer faaliyetler veya aşamalar konusunda herhangi bir garanti vermez veya sorumluluk üstlenmez. Bu faaliyetten yararlanan her bir taraf, diğer tarafların beyanlarına veya garantilerine güvenmeksizin bu teklife katılacak olup, bu tür tüm beyanlar ve/veya garantiler, yürürlükteki yasaların izin verdiği en geniş ölçüde, işbu belge ile reddedilmektedir.
Güvenlik açığı, Warmup CVD Süreci uyarınca ele alınacaktır. Warmup’ın CVD Süreci’ne yapılan bildirimler, yalnızca dijital unsurlar içeren Warmup ürünlerine odaklanmalıdır. Bu kapsam dışındaki bildirimler Warmup tarafından ele alınmayacaktır.
Warmup CVD Sürecine yapılan bildirimler, Bulucu’ya herhangi bir maddi tazminat sağlamaz.
Bulucunun Sorumlulukları
Bir güvenlik açığı raporu gönderirken, Keşfeden (potansiyel bir güvenlik açığını bulan kişi veya kuruluş) aşağıdakileri taahhüt eder:
- Bulgularını yalnızca güvenlik açığı rapor formunu kullanarak Warmup ile paylaşmak.
- Güvenlik açığının yeniden üretilmesini sağlayacak bir Kanıtlama Modeli ve/veya yeterli bilgi sunmak. Bu, güvenlik açığı raporunun doğrulanmasını ve olası düzeltmelerin önerilmesini sağlar.
- Yalnızca dijital unsurlar içeren Warmup ürünleriyle ilgili güvenlik açıklarını bildirmek.
Warmup ayrıca, Bulucunun güvenlik açığı Warmup tarafından giderilene kadar bunu başkalarına açıklamamayı, güvenlik açığını Warmup göstermek için gerekli asgari düzeyin ötesinde istismar etmemesini ve güvenlik açığını maddi kazanç elde etmek amacıyla kullanmamasını talep eder. Mümkün olduğunca, bu çözümler, güvenlik açığının geçerli olduğu değerlendirildiğinde, Warmup’ın CVD süreci zaman çizelgelerine uygun olarak 90 gün içinde gerçekleştirilecektir.
Warmup ’ın Sorumlulukları
Warmup şunları yapacaktır:
- Gönderilen raporları gizli tutacaktır. Warmup, Keşfedenin izni olmadan Keşfedenin bilgilerini üçüncü taraflarla paylaşmayacaktır. Ancak, güvenlik açığı aktif olarak istismar edilen bir güvenlik açığı veya ciddi bir olay teşkil ediyorsa, CRA kapsamında bunu fark ettikten sonra 24 saat içinde ilgili AB ulusal yetkililerine (örn. ENISA, CSIRT’ler) bildirmekle yükümlüyüz.
- Anonim Buluculardan gelen raporları kabul edecektir. Ancak, anonim olarak katılan Bulucular, Warmup aşağıdakilerle ilgili ancak bunlarla sınırlı olmayan konularda kendileriyle iletişime geçemeyebileceğini kabul ederler: güvenlik açığı, güvenlik açığının çözülmesine yönelik ilerleme, güvenlik açığının yayınlanması.
- Keşfeden anonim değilse, Keşfeden tarafından gönderilen güvenlik açığı raporunu, gönderilmesinden itibaren 7 gün içinde teyit ederiz.
- Bulucu’nun anonim olması nedeniyle mümkün olmadığı durumlar hariç, süreç boyunca Bulucu’yu gelişmelerden haberdar edin.
- Geçerli güvenlik açıklarını 90 gün içinde çözmeyi hedefleriz. Ancak, çeşitli nedenlerle hızlı çözüm veya herhangi bir çözümün mümkün olmadığı durumlar olabilir.
‘te Güvenlik Açığı Bildirme Güvenlik Açığı Nasıl Bildirilir (Tek İletişim Noktası) Bizimle doğrudan ve hızlı bir şekilde iletişim kurabilmenizi sağlamak için Warmup, özel bir Tek İletişim Noktası (SPOC) oluşturmuştur. Bu kanal, İletişim Müdürümüz ve şirket içi triyaj ekibimiz tarafından yönetilmektedir.
Bir Warmup ürünü veya hizmetinde bir güvenlik açığı keşfettiğinizi düşünüyorsanız, lütfen aşağıdaki yolla derhal bizimle iletişime geçin:
NOT: Gerekli tüm bilgileri girebileceğiniz alanlar içerdiğinden, web formunu kullanmanızı öneririz.
İsterseniz, güvenlik açıklarını ulusal Bilgisayar Güvenliği Olay Müdahale Ekibi (CSIRT) aracılığıyla dolaylı olarak veya anonim olarak da bize bildirebilirsiniz
CERT-Bund
www.bsi.bund.de
certbund@bsi.bund.de








