วัตถุประสงค์ของนโยบาย
นโยบายฉบับนี้มีวัตถุประสงค์เพื่ออธิบายหลักการพื้นฐานและกระบวนการจัดการช่องโหว่ของกลุ่ม โยโกกาวา ให้แก่ผู้มีส่วนได้ส่วนเสีย ซึ่งรวมถึงลูกค้า องค์กรทีมตอบสนองเหตุฉุกเฉินทางคอมพิวเตอร์ (CERT) (*1) ผู้จำหน่าย และนักวิจัยด้านความปลอดภัย
กลุ่ม โยโกกาวา จัดการกับช่องโหว่ในผลิตภัณฑ์ของตน (*2) ตามนโยบายนี้
เราขอขอบคุณอย่างจริงใจต่อความพยายามของทุกฝ่ายที่เกี่ยวข้องที่ร่วมมือกับเราในการลดความเสี่ยงด้านความปลอดภัยทางไซเบอร์และปกป้องทรัพย์สินของลูกค้าโดยการระบุและแก้ไขช่องโหว่ที่อาจถูกโจมตีจากภัยคุกคามทางไซเบอร์
นโยบายพื้นฐาน
กลุ่มบริษัท โยโกกาวา ตระหนักดีว่า การประเมินและการลดความเสี่ยงด้านความปลอดภัยทางไซเบอร์อย่างต่อเนื่องเป็นสิ่งสำคัญยิ่งในการปกป้องทรัพย์สินของลูกค้า เรามุ่งมั่นที่จะสนับสนุนลูกค้าของเราในการรักษาความปลอดภัยของสภาพแวดล้อมของพวกเขา
ในฐานะส่วนหนึ่งของกิจกรรมการจัดการช่องโหว่ เราสนับสนุนความพยายามในการบริหารความเสี่ยงของลูกค้าโดยการให้ข้อมูลเกี่ยวกับช่องโหว่ที่ส่งผลกระทบต่อผลิตภัณฑ์ของเรา และเสนอมาตรการบรรเทาและแก้ไขที่เหมาะสม
กระบวนการ
กระบวนการจัดการช่องโหว่ประกอบด้วยขั้นตอนดังต่อไปนี้:
1. ขั้นตอนการรับรายงานช่องโหว่
กลุ่มบริษัท โยโกกาวา ยินดีรับรายงานเกี่ยวกับช่องโหว่ที่ส่งผลกระทบต่อผลิตภัณฑ์ของบริษัท
โดยทั่วไป เราจะแจ้งให้ทราบว่าได้รับรายงานช่องโหว่แล้วภายในหนึ่งถึงสองวันทำการ เราอาจติดต่อผู้รายงานเพื่อขอข้อมูลเพิ่มเติมหากจำเป็น
โปรดส่งรายงานช่องโหว่ผ่านช่องทางการติดต่อต่อไปนี้:
https://contact.yokogawa.com/cs/gw?c-id=000983
ตามหลักการของการเปิดเผยช่องโหว่แบบประสานงาน (CVD) (*3) เราขอให้ทุกคนที่พบช่องโหว่รายงานไปยังกลุ่ม โยโกกาวา หรือองค์กร CERT ที่เหมาะสมก่อนที่จะเปิดเผยข้อมูลต่อสาธารณะ
2. การตรวจสอบช่องโหว่
เราตรวจสอบผลิตภัณฑ์ที่อาจได้รับผลกระทบและประเมินผลกระทบจากช่องโหว่ที่ได้รับรายงาน
เราจะแบ่งปันผลการสอบสวนของเรากับผู้รายงานตามความเหมาะสม นอกจากนี้ เรายังประเมินความรุนแรงของช่องโหว่โดยใช้ระบบการให้คะแนนช่องโหว่ทั่วไป (CVSS) (*4)
3. การเตรียมการแก้ไขปัญหา
จากระดับความรุนแรงของความเสี่ยงที่ประเมินได้ เราจะประเมินและเตรียมมาตรการที่เหมาะสม ซึ่งอาจรวมถึง:
- มาตรการแก้ไข: แพทช์ เวอร์ชันที่แก้ไขแล้ว การอัปเกรด หรือวิธีแก้ปัญหาอื่นๆ ที่มุ่งกำจัดหรือลดช่องโหว่
- มาตรการบรรเทาผลกระทบ: การดำเนินการที่แนะนำเพื่อช่วยลดความเสี่ยงหรือผลกระทบจากการโจมตีที่ใช้ประโยชน์จากช่องโหว่
4. เอกสารเผยแพร่เพื่อการให้คำปรึกษา
เราให้คำแนะนำด้านความปลอดภัยแก่ลูกค้า ซึ่งเรียกว่า YSAR (โยโกกาวา Security Advisory Report) ซึ่งประกอบด้วยข้อมูลเกี่ยวกับช่องโหว่ต่างๆ
ก่อนการเผยแพร่ เราจะประสานงานกับผู้รายงานข่าวและ/หรือองค์กร CERT ที่เกี่ยวข้องตามความเหมาะสม เกี่ยวกับเนื้อหาและช่วงเวลาในการออกคำแนะนำ
- รายละเอียดของคำแนะนำ
โดยทั่วไป คำแนะนำจะประกอบด้วยข้อมูลต่อไปนี้:
- คำอธิบายเกี่ยวกับช่องโหว่
- ผลิตภัณฑ์และเวอร์ชันที่ได้รับผลกระทบ
- รหัส CVE
- ระดับความรุนแรง (คะแนน CVSS)
- มาตรการแก้ไขหรือบรรเทาผลกระทบ
- คำขอบคุณ (โดยได้รับความยินยอมจากผู้สื่อข่าว)
- ข้อมูลการติดต่อ
- การแจกจ่ายคำแนะนำ
คำแนะนำจะถูกเผยแพร่ผ่านช่องทางใดช่องทางหนึ่งหรือหลายช่องทางดังต่อไปนี้:
- เว็บไซต์ของกลุ่มบริษัท โยโกกาวา
- การแจ้งเตือนลูกค้าตามข้อตกลงการบำรุงรักษาผลิตภัณฑ์หรือบริการสนับสนุนที่เกี่ยวข้อง
- กำหนดเวลาการเผยแพร่คำแนะนำ
โดยทั่วไป ข้อมูลเกี่ยวกับช่องโหว่จะถูกเปิดเผยหลังจากที่ได้เตรียมการแก้ไขและพร้อมสำหรับการใช้งานแล้ว
อย่างไรก็ตาม หากตรวจพบการแสวงประโยชน์อย่างชัดเจน หรือหากเห็นว่าจำเป็นต้องแจ้งให้ลูกค้าทราบโดยทันทีเพื่อปกป้องทรัพย์สินของลูกค้า เราอาจพิจารณาเผยแพร่คำแนะนำเมื่อได้เตรียมมาตรการบรรเทาผลกระทบที่เหมาะสมแล้ว แม้ว่าจะยังไม่สามารถแก้ไขปัญหาได้อย่างเต็มรูปแบบก็ตาม
รหัส CVE
ในฐานะหน่วยงานกำหนดหมายเลข CVE (CNA) (*5) กลุ่ม โยโกกาวา จะกำหนดหมายเลข CVE ให้กับช่องโหว่ที่ส่งผลกระทบต่อผลิตภัณฑ์ของตน
ถึงผู้รายงานช่องโหว่
หากได้รับความยินยอมจากผู้สื่อข่าว เราอาจกล่าวถึงชื่อผู้สื่อข่าวในประกาศเตือนด้านความปลอดภัยที่เกี่ยวข้อง
(*1) CERT (Computer Emergency Response Team)
Organizations that receive, coordinate, publish, and provide alerts regarding vulnerability information and cybersecurity incidents. Examples include JPCERT/CC, CERT/CC, and CISA.
(*2) Yokogawa Products
https://www.yokogawa.com/solutions/products-and-services/
(*3) Coordinated Vulnerability Disclosure (CVD)
A vulnerability disclosure practice that prioritizes the protection of users by encouraging discoverers to report vulnerabilities privately to vendors and/or CERT organizations before public disclosure, thereby allowing appropriate remediation measures to be prepared.
Reference: https://www.cisa.gov/resources-tools/programs/coordinated-vulnerability-disclosure-program
(*4) Common Vulnerability Scoring System (CVSS)
An industry-standard framework for communicating the severity of software and hardware vulnerabilities using a numeric score ranging from 0.0 to 10.0.
Reference: https://www.first.org/cvss/
(*5) About the CVE Program
https://www.cve.org/About/Overview
ติดต่อสอบถาม
สำหรับคำถามเกี่ยวกับการจัดการช่องโหว่โปรดติดต่อเราตามที่อยู่ต่อไปนี้
https://contact.yokogawa.com/cs/gw?c-id=000498
ประวัติการแก้ไข
20 พฤศจิกายน 2018: ก่อตั้งขึ้น
25 ตุลาคม 2566: เพิ่มส่วน "รหัส CVE"
6 สิงหาคม 2569: ปรับปรุงส่วน "4. เอกสารเผยแพร่ให้คำแนะนำ"
ข่าวสาร
คุณต้องการข้อมูลเพิ่มเติมเกี่ยวกับบุคลากร เทคโนโลยี และโซลูชั่นของเราหรือไม่ ?
ติดต่อเรา