CRA 脆弱性対応ポリシー
Aisaが提供する製品に影響する可能性のある脆弱性は、以下宛にご報告ください:
サイバーセキュリティのベストプラクティス(サイバーレジリエンス法(CRA))に準拠するため、Aisaは以下に記載の脆弱性対応ポリシーを策定しました。
本ポリシーは、特に次の場合に適用されます:
- 外部の関係者から、Aisaが提供する製品に影響する可能性のある脆弱性が報告された場合
- Aisaが提供する製品に影響する脆弱性が公に開示された場合
- Aisaが提供する製品に影響する脆弱性が社内で特定された場合
脆弱性はどのように報告すればよいですか?
脆弱性は、悪用されると、Aisaが提供する設備またはその生産環境の機密性、完全性、可用性、もしくは安全性に悪影響を及ぼす可能性があります。
お客様の設置環境における個別の設定、顧客ネットワーク内の要因、またはアクセス認証情報の漏えいのみに起因する弱点は、本ポリシーにおける脆弱性とはみなしません。ただし、Aisaはそのような事象に関する報告にも対応する場合があります。
Aisaが提供した製品に影響する可能性のある脆弱性を発見した方は、
宛にAisaへ直接ご報告ください。
可能な限り、報告には以下を含めてください:
- 影響を受けるAisa製品(シリアル番号を含む)
- 脆弱性の説明および想定される影響
- 関連する証拠またはPoC(概念実証)
- 当該脆弱性がすでに開示されているかどうか
- 報告者がAisaと協調して開示を進める意思があるかどうか
これらを漏れなくご記入いただくために:
脆弱性報告フォーム(PDF、英語、360 KB)をダウンロード
脆弱性対応
Aisaの脆弱性対応ポリシーは、4つの主要フェーズで構成されます。関連する報告主体、調整機関、第三者とのコミュニケーションは、プロセス全体を通じて行われます。
- 1. 受領
- 2. 検証
- 3. 是正
- 4. リリース
1. 受領
要件
報告の受領を確認し、報告者との連絡を確立し、ケースIDを発行します。
成果物
- 報告受領の確認
- 報告された脆弱性のケースID
2. 検証
要件
報告内容の完全性を評価し、脆弱性の有効性、再現性、および製品コンテキストにおける適用可能性を確認します。報告された脆弱性が製品に与える潜在的影響を評価し、第三者との調整が必要かどうかを判断します。
成果物
- 製品コンテキストにおける初期の脆弱性記録および評価。
- 脆弱性を確認する証拠またはテストケース。
- リスク評価および製品への影響。
- 関係者向けのステータス情報。
3. 是正
要件
新たな情報が得られるたびに深刻度を再評価しつつ、適切な是正および/または緩和策を策定し、検証します。
成果物
- 該当する場合、検証済みの是正措置。
- 該当する場合、検証済みの緩和策またはリスク低減の推奨事項。
- 関係者向けのステータス情報。
4. リリース
要件
セキュリティパッチの準備を行い、適切なセキュリティ情報を周知し、脆弱性対応プロセスを終了します。
成果物
- 該当する場合、セキュリティパッチおよび/または緩和策の手順。
- セキュリティアドバイザリ、またはその他のお客様向け通知。
- 関係者への最終連絡。