Tramwaje
Autobusy i Trolejbusy
Stacje ładowania
Klimatyzacje dla tramwajów

Zgłaszanie podatności bezpieczeństwa

ENIKA – Polityka skoordynowanego ujawniania podatności

ENIKA przywiązuje szczególną wagę do bezpieczeństwa swoich produktów, usług cyfrowych oraz użytkowników. Zachęcamy badaczy bezpieczeństwa, klientów i inne osoby, które zidentyfikują potencjalną podatność, do odpowiedzialnego zgłaszania jej zgodnie z poniższymi zasadami.

2. Pojedynczy punkt kontaktowy

ENIKA zapewnia dedykowany punkt kontaktowy do zgłaszania podatności bezpieczeństwa.
‍Adres e-mail zgłoszeń podatności:
security@enika.pl
‍Alternatywny adres / alias:
psirt@enika.pl
‍Strona zgłoszeń:
‍https://enika.pl/security/
‍security.txt:
https://enika.pl/.well-known/security.txt
Pojedynczy punkt kontaktowy (SPOC):
PSIRT ENIKA
Adres podstawowy:
‍security@enika.pl
‍Alternatywny adres / alias:
psirt@enika.pl
Pojedynczy punkt kontaktowy jest dostępny dla osób zgłaszających podatności i umożliwia wybór preferowanego środka komunikacji.
Proces zgłoszeniowy nie ogranicza się wyłącznie do zautomatyzowanych narzędzi.
Zgłaszający ma możliwość bezpośredniego kontaktu z osobą odpowiedzialną za obsługę zgłoszeń bezpieczeństwa.

3. Zasady dla zgłaszających – Safe Harbor

ENIKA nie podejmuje działań prawnych wobec badaczy bezpieczeństwa, którzy działają w dobrej wierze oraz zgodnie z niniejszą polityką.
Dopuszczalne działania badawcze muszą być prowadzone w sposób, który:
Osoba zgłaszająca podatność otrzyma potwierdzenie przyjęcia zgłoszenia oraz informacje dotyczące postępów w jego obsłudze.
Za niedozwolone uznaje się w szczególności:
Zgłaszający powinien zachować poufność informacji dotyczących podatności do czasu udostępnienia przez ENIKA oficjalnej poprawki.Termin ewentualnego publicznego ujawnienia informacji powinien zostać uzgodniony z ENIKA w ramach skoordynowanego procesu ujawniania podatności.


4. Proces obsługi zgłoszenia i terminy
Potwierdzenie przyjęcia
Termin docelowy: do 72 godzin
Po otrzymaniu zgłoszenia ENIKA:
Opracowanie poprawki
Termin: zgodnie z obowiązującym SLA ENIKA
Po potwierdzeniu podatności podejmowane są działania mające na celu:
Skoordynowane ujawnienie
Termin domyślny: 90 dni
Po przygotowaniu i udostępnieniu poprawki ENIKA może dokonać skoordynowanego ujawnienia podatności, obejmującego w szczególności publikację biuletynu bezpieczeństwa oraz, w stosownych przypadkach, identyfikatora CVE.
Termin ujawnienia może zostać uzgodniony ze zgłaszającym w zależności od charakteru podatności, poziomu ryzyka oraz dostępności poprawki.

5. Publikacja i współpraca
Po udostępnieniu aktualizacji lub poprawki ENIKA publikuje,w stosownych przypadkach, biuletyn bezpieczeństwa zawierający:
Podatności aktywnie wykorzystywane są dodatkowo obsługiwane zgodnie z obowiązującymi w ENIKA procedurami dotyczącymi raportowania podatności i incydentów bezpieczeństwa.
ENIKA współpracuje z właściwym CSIRT, w szczególności w przypadku pełnienia przez niego funkcji koordynatora skoordynowanego ujawniania podatności, oraz z ENISA w zakresie wymaganym przez obowiązujące przepisy.

6. Zakres polityki oraz zgłoszenia niekwalifikowalne
Polityka obejmuje wszystkie publicznie dostępne produkty, usługi cyfrowe oraz produkty z elementami cyfrowymi ENIKA objęte zakresem Cyber Resilience Act.
Za zgłoszenia niekwalifikowalne lub pozostające poza zakresem uznaje się w szczególności:
7. Atrybuty prawidłowego zgłoszenia
Aby umożliwić ENIKA szybkie przeprowadzenie weryfikacji, triage oraz remediacji, zgłoszenie powinno zawierać możliwie pełne informacje.
Prosimy w szczególności o podanie:
Zgłoszenia zawierające powyższe informacje mogą zostać zweryfikowane i sklasyfikowane znacznie szybciej.

8. Uznanie i podziękowania
Badacze bezpieczeństwa, którzy przestrzegają niniejszej polityki oraz współpracują z ENIKA podczas procesu analizy i usuwania podatności, mogą zostać wymienieni w opublikowanym biuletynie bezpieczeństwa jako odkrywcy podatności.
ENIKA może również przyznać dodatkowe formy uznania osobom, których działania w istotny sposób przyczyniły się do poprawy bezpieczeństwa produktów lub usług.
Jakiekolwiek publiczne wskazanie danych zgłaszającego lub przyznanie mu uznania następuje wyłącznie za jego zgodą.