PLEXTOR RMA 보증
BSMI SSD 제품
제품 보안 취약점 신고
제품 보안 취약점 신고
소통과 헌신
SSSTC는 제품의 안전하고 안정적인 제공을 보장하기 위해 제품 보안 관리 아키텍처를 구축하는 것 외에도 제품과 관련된 네트워크 보안 위험을 최소화하기 위해 노력하고 있습니다.
안전 관련 문제를 SSSTC 에 신고해 주셔서 감사합니다 . 귀하의 신고는 제품 안전성 향상에 큰 도움이 되며, 책임감 있는 신고에 감사드립니다.
당사는 접수된 취약점 보고서를 최대한 신속하게 확인하고, 취약점의 심각도와 범위에 따라 평가 및 처리할 것입니다. 중대한 취약점 또는 실제로 악용되고 있는 취약점으로 확인된 경우, 당사는 EU 사이버보안법(CRA)을 비롯한 관련 규정에 따라 관련 당국 및 ENISA에 통보할 것입니다.
보고서에 포함할 것을 권장하는 정보
SSSTC에서 제출하신 자료를 최대한 신속하게 검토할 수 있도록 다음 정보를 제공해 주시기 바랍니다.
- 제품명, 모델명 , 하드웨어/소프트웨어 버전 등 SSSTC 제품 에 대한 자세한 정보입니다.
- 잠재적 취약점은 어떻게, 언제, 그리고 누구에 의해 발견되었습니까?
- 취약점에 대한 기술적 설명에는 관련 (1) 알려진 취약점 및 (2) 기존 CVE ID가 포함됩니다.
- 귀하의 연락처 정보는 SSSTC에서 필요한 후속 질문을 할 수 있도록 해줍니다.
정보의 민감성을 고려하여, 암호화 보안 보고서는 당사의 PGP 공개 키를 사용하여 다음 주소로 보내주시기 바랍니다:psirt@ssstc.com
사용자 개인정보 보호, 데이터 보안 및 서비스 안정성을 위해 취약점 검증 시 제보자는 다음 사항을 준수해 주시기 바랍니다.
- 취약점을 검증하는 데 필요한 최소한의 범위 내에서만 테스트하고, 불필요하게 심층적인 조사는 피하십시오.
- 본인 소유가 아닌 민감한 정보나 사업 관련 정보를 손상시키거나, 변조하거나, 삭제하거나, 다운로드하거나, 공개하지 마십시오.
- DoS/DDoS 공격, 소셜 엔지니어링, 물리적 공격, 악의적인 지속 공격, 랜섬웨어 또는 횡적 이동과 같은 파괴적인 행위에 가담하지 마십시오.
- 운영 환경의 안정성 및 서비스 가용성에 영향을 미칠 수 있는 테스트는 수행하지 마십시오.
- 본 정책에 따라 폐쇄 루프를 완료하기 전에 승인 없이 민감한 정보를 제3자에게 공개하지 마십시오.
처리 흐름 요약
- 확인: SSSTC에서 보고서 접수 확인 이메일을 보내드립니다.
- 초기 평가: 당사 보안팀에서 영향 및 우선순위를 평가할 예정입니다.
- 수정 및 검증: 효과가 있는 것으로 판단되면 패치 적용, 내부 테스트 및 외부 검증을 진행할 예정입니다. 이 과정에서 여러 차례의 소통이 필요할 수 있습니다.
- SSSTC는 완화 조치 후 책임 있는 공개 정책에 따라 공지, CVE ID 및 기술 세부 정보를 발표할 수 있습니다.
책임 있는 정보 공개 및 면책 조항
책임감 있는 내부고발을 장려하기 위해, 우리는 위의 원칙을 준수하는 내부고발자에 대해 법적 조치를 취하거나 사법기관에 통보하지 않을 것을 약속합니다(단, 다른 불법 행위가 관련된 경우는 제외).
- 접근 권한이 있는 시스템과 리소스만 테스트하십시오.
- 생산 시스템의 불필요한 중단이나 데이터 손상을 방지하기 위해서입니다.
- 복사에 필요한 최소한의 데이터만 수집하고, 민감한 사용자 데이터는 다운로드하지 마십시오.
- 양측이 동의하지 않는 한, 취약점 세부 정보나 개념 증명(PoC)은 수정이 완료되기 전에 공개해서는 안 됩니다.
- 저희가 요청할 경우 즉시 테스트를 중단해 주십시오.
이 면책 조항은 사기, 갈취 또는 데이터 절도와 같은 악의적이거나 범죄적인 행위에는 적용되지 않습니다.
