CRA 脆弱性対応ポリシー

ホーム > CRA 脆弱性対応ポリシー

Aisaが提供する製品に影響する可能性のある脆弱性は、以下宛にご報告ください:


サイバーセキュリティのベストプラクティス(サイバーレジリエンス法(CRA))に準拠するため、Aisaは以下に記載の脆弱性対応ポリシーを策定しました。
本ポリシーは、特に次の場合に適用されます:

  • 外部の関係者から、Aisaが提供する製品に影響する可能性のある脆弱性が報告された場合
  • Aisaが提供する製品に影響する脆弱性が公に開示された場合
  • Aisaが提供する製品に影響する脆弱性が社内で特定された場合

脆弱性はどのように報告すればよいですか?

脆弱性は、悪用されると、Aisaが提供する設備またはその生産環境の機密性、完全性、可用性、もしくは安全性に悪影響を及ぼす可能性があります。

お客様の設置環境における個別の設定、顧客ネットワーク内の要因、またはアクセス認証情報の漏えいのみに起因する弱点は、本ポリシーにおける脆弱性とはみなしません。ただし、Aisaはそのような事象に関する報告にも対応する場合があります。
Aisaが提供した製品に影響する可能性のある脆弱性を発見した方は、 宛にAisaへ直接ご報告ください。

可能な限り、報告には以下を含めてください:

  • 影響を受けるAisa製品(シリアル番号を含む)
  • 脆弱性の説明および想定される影響
  • 関連する証拠またはPoC(概念実証)
  • 当該脆弱性がすでに開示されているかどうか
  • 報告者がAisaと協調して開示を進める意思があるかどうか

これらを漏れなくご記入いただくために:
脆弱性報告フォーム(PDF、英語、360 KB)をダウンロード

脆弱性対応

Aisaの脆弱性対応ポリシーは、4つの主要フェーズで構成されます。関連する報告主体、調整機関、第三者とのコミュニケーションは、プロセス全体を通じて行われます。

  1. 1. 受領
  2. 2. 検証
  3. 3. 是正
  4. 4. リリース

1. 受領

要件
報告の受領を確認し、報告者との連絡を確立し、ケースIDを発行します。

成果物

  • 報告受領の確認
  • 報告された脆弱性のケースID

2. 検証

要件
報告内容の完全性を評価し、脆弱性の有効性、再現性、および製品コンテキストにおける適用可能性を確認します。報告された脆弱性が製品に与える潜在的影響を評価し、第三者との調整が必要かどうかを判断します。

成果物

  • 製品コンテキストにおける初期の脆弱性記録および評価。
  • 脆弱性を確認する証拠またはテストケース。
  • リスク評価および製品への影響。
  • 関係者向けのステータス情報。

3. 是正

要件
新たな情報が得られるたびに深刻度を再評価しつつ、適切な是正および/または緩和策を策定し、検証します。

成果物

  • 該当する場合、検証済みの是正措置。
  • 該当する場合、検証済みの緩和策またはリスク低減の推奨事項。
  • 関係者向けのステータス情報。

4. リリース

要件
セキュリティパッチの準備を行い、適切なセキュリティ情報を周知し、脆弱性対応プロセスを終了します。

成果物

  • 該当する場合、セキュリティパッチおよび/または緩和策の手順。
  • セキュリティアドバイザリ、またはその他のお客様向け通知。
  • 関係者への最終連絡。