A política de tratamento de vulnerabilidades do Yokogawa Group

Objetivo da política

O objetivo desta política é descrever aos interessados — incluindo clientes, organizações da Equipe de Resposta a Emergências Informáticas (CERT) (*1), fornecedores e pesquisadores de segurança — os princípios fundamentais e os processos do Grupo Yokogawa para o tratamento de vulnerabilidades.
O Grupo Yokogawa trata as vulnerabilidades em seus produtos (*2) de acordo com esta política.
Agradecemos sinceramente os esforços de todas as partes interessadas que trabalham conosco para reduzir os riscos de segurança cibernética e proteger os ativos dos clientes, identificando e resolvendo vulnerabilidades que poderiam ser exploradas por ameaças cibernéticas.

 

Política básica

O Grupo Yokogawa reconhece que a avaliação contínua e a mitigação dos riscos de segurança cibernética são aspectos essenciais para a proteção dos ativos dos clientes. Estamos comprometidos em apoiar nossos clientes na manutenção da segurança de seus ambientes.
Como parte de nossas atividades de tratamento de vulnerabilidades, apoiamos os esforços de gestão de riscos de nossos clientes, fornecendo informações sobre vulnerabilidades que afetam nossos produtos e oferecendo medidas adequadas de mitigação e correção.

 

Processo

O processo de tratamento de vulnerabilidades consiste nas seguintes etapas:

1. Recebimento de relatórios de vulnerabilidades

O Grupo Yokogawa agradece o envio de relatórios sobre vulnerabilidades que afetem seus produtos.
Em geral, confirmaremos o recebimento de um relatório de vulnerabilidade dentro de um a dois dias úteis. Podemos entrar em contato com o autor do relatório para solicitar informações adicionais, se necessário.
Envie os relatórios de vulnerabilidades por meio do seguinte canal de contato:
https://contact.yokogawa.com/cs/gw?c-id=000983

De acordo com os princípios da Divulgação Coordenada de Vulnerabilidades (CVD) (*3), solicitamos que qualquer pessoa que descubra uma vulnerabilidade a comunique ao Grupo Yokogawa ou a uma organização CERT apropriada antes de divulgar publicamente a informação.

 

2. Investigação de vulnerabilidades

Investigamos os produtos potencialmente afetados e avaliamos o impacto da vulnerabilidade relatada.
Compartilharemos os resultados de nossa investigação com o autor da denúncia, conforme apropriado. Também avaliamos a gravidade da vulnerabilidade utilizando o Sistema Comum de Pontuação de Vulnerabilidades (CVSS) (*4).

 

3. Preparação para a remediação

Com base na gravidade avaliada da vulnerabilidade, avaliamos e preparamos medidas adequadas, que podem incluir:
- Medidas de correção: patches, versões corrigidas, atualizações ou outras soluções destinadas a eliminar ou reduzir a vulnerabilidade.
- Medidas de mitigação: ações recomendadas que ajudam a reduzir o risco ou o impacto de ataques que exploram a vulnerabilidade.

 

4. Publicação consultiva

Fornecemos aos clientes um comunicado de segurança, conhecido como YSAR (Relatório de Comunicado de Segurança da Yokogawa), contendo informações sobre a vulnerabilidade.
Antes da publicação, coordenamos com o denunciante e/ou as organizações CERT relevantes, conforme o caso, quanto ao conteúdo e ao momento da divulgação do comunicado.
- Detalhes do Alerta
Um comunicado de segurança normalmente inclui as seguintes informações:
- Descrição da vulnerabilidade
- Produtos e versões afetados
- ID do CVE
- Classificação de gravidade (pontuação CVSS)
- Medidas de correção ou mitigação
- Agradecimentos (com o consentimento do denunciante)
- Informações de contato
- Distribuição do aviso
Um comunicado é divulgado por meio de um ou mais dos seguintes canais:
- Site do Grupo “Yokogawa”

- Notificações aos clientes fornecidas de acordo com os contratos de manutenção ou de serviços de suporte aplicáveis ao produto
- Prazo de publicação dos alertas
Como regra geral, as informações sobre vulnerabilidades são divulgadas após a preparação das correções e quando estas estiverem prontas para implantação.
No entanto, caso seja observada uma exploração ativa ou se for considerado necessário notificar os clientes imediatamente para proteger seus ativos, poderemos considerar a publicação de um comunicado assim que as medidas de mitigação adequadas estiverem preparadas, mesmo antes que uma correção completa esteja disponível.

 

ID do CVE

Na qualidade de Autoridade de Numeração CVE (CNA) (*5), o Grupo Yokogawa atribui identificadores CVE às vulnerabilidades que afetam seus produtos.

 

Aos denunciantes de vulnerabilidades

Com o consentimento do denunciante, poderemos mencionar seu nome no comunicado de segurança relevante.


(*1) CERT (Computer Emergency Response Team)
 Organizations that receive, coordinate, publish, and provide alerts regarding vulnerability information and cybersecurity incidents. Examples include JPCERT/CC, CERT/CC, and CISA.
(*2) Yokogawa Products
https://www.yokogawa.com/solutions/products-and-services/
(*3) Coordinated Vulnerability Disclosure (CVD)
 A vulnerability disclosure practice that prioritizes the protection of users by encouraging discoverers to report vulnerabilities privately to vendors and/or CERT organizations before public disclosure, thereby allowing appropriate remediation measures to be prepared.
Reference: https://www.cisa.gov/resources-tools/programs/coordinated-vulnerability-disclosure-program
(*4) Common Vulnerability Scoring System (CVSS)
 An industry-standard framework for communicating the severity of software and hardware vulnerabilities using a numeric score ranging from 0.0 to 10.0.
Reference: https://www.first.org/cvss/
(*5) About the CVE Program
https://www.cve.org/About/Overview


 

Contato para consultas

Para consultas relacionadas ao tratamento de vulnerabilidades, entre em contato conosco pelo seguinte endereço.
https://contact.yokogawa.com/cs/gw?c-id=000498

 

Histórico de revisões

20 de novembro de 2018: Criado
25 de outubro de 2023: Adicionada a seção “ID CVE”
6 de agosto de 2026: Atualizada a seção “4. Publicação do Alerta”

Notícias

Procurando mais informações sobre nosso pessoal, tecnologia e soluções?

Entre em contato conosco

Topo