Politika usklajenega razkrivanja ranljivosti

Coordinated Vulnerability Disclosure Policy (CVD)

1. Namen in področje uporabe

Družba ETA a.s. (v nadaljevanju »ETA«) s tem določa politiko usklajenega razkrivanja ranljivosti (CVD) v skladu z Uredbo (EU) 2024/2847 o kibernetski odpornosti (CRA).
Politika velja za vse izdelke ETA z digitalnimi elementi, ki se dajejo na trg v Evropskem gospodarskem prostoru, vključno z njihovo vdelano programsko opremo, spremljajočimi mobilnimi aplikacijami in povezanimi storitvami v oblaku. Politika velja ves čas podpore posameznega izdelka, vendar najmanj 5 let od njegovega dajanja na trg.

2. Kontaktni kanal za prijavo ranljivosti

Ranljivosti v izdelkih ETA je mogoče prijaviti prek naslednjih kanalov:

Kanal Naslov
E-pošta psirt@eta.cz
Splet https://eta.si/razkrivanja-ranljivosti/
security.txt (RFC 9116) https://www.eta.cz/.well-known/security.txt

Prijave sprejemamo v češčini, slovaščini in angleščini. Možne so tudi anonimne prijave.

2.1 Kaj navesti v prijavi

Za hitro oceno vas prosimo, da navedete:

  • ime in različico zadevnega izdelka ali vdelane programske opreme,
  • opis ranljivosti in njenega morebitnega vpliva,
  • korake za reprodukcijo, če je to mogoče,
  • kontaktne podatke ali željo, da ostanete anonimni.

3. Roki za obravnavo prijav

Aktivnost Rok
Potrditev prejema prijave v 3 delovnih dneh
Prvi vsebinski odziv (triage) v 10 delovnih dneh
Redna posodobitev stanja najmanj 1× na 14 dni
Odprava — kritična ranljivost (CVSS 9,0–10,0) v 7 koledarskih dneh
Odprava — visoka ranljivost (CVSS 7,0–8,9) v 30 koledarskih dneh
Odprava — srednja ranljivost (CVSS 4,0–6,9) v 90 koledarskih dneh
Odprava — nizka ranljivost (CVSS 0,1–3,9) v 180 koledarskih dneh

Roki se lahko ustrezno podaljšajo, kadar je potrebno usklajevanje z dobaviteljem tretje strani. ETA bo o tem prijavitelja nemudoma obvestila.

4. Postopek obravnave prijav

Korak Opis
1 — Prejem Prijava se evidentira, prijavitelju se dodeli sledilna številka in prejem se potrdi v 3 delovnih dneh.
2 — Triage Ekipa PSIRT preveri ponovljivost, določi resnost (CVSS) ter identificira zadevne izdelke in različice.
3 — Odprava Odgovorna razvojna ekipa pripravi popravek ali omilitveni ukrep v okviru določenih rokov.
4 — Testiranje Popravek prestane varnostno testiranje in preverjanje.
5 — Izdaja posodobitve Popravek se izda in uporabnikom distribuira prek standardnih kanalov za posodobitve.
6 — Objava ETA objavi varnostno obvestilo, ki vsebuje opis ranljivosti, oceno CVSS in navodila za uporabnike.

5. Usklajeno razkritje

Informacije o ranljivosti se objavijo po izdaji popravka ali učinkovitega omilitvenega ukrepa. ETA termin objave uskladi s prijaviteljem; standardni embargo traja 90 dni od potrditve prijave.

5.1 Vsebina varnostnega obvestila

Vsako varnostno obvestilo vsebuje:

  • identifikator CVE in oceno resnosti CVSS v3.1,
  • zadevne izdelke in različice,
  • opis ranljivosti in pogoje za njeno izkoriščanje,
  • navodila za odpravo ali priporočene ukrepe,
  • strojno berljivo različico v formatu CSAF 2.0.

5.2 Kanali objave

6. Obveznosti poročanja

Ob ugotovitvi aktivno izkoriščane ranljivosti ali resnega varnostnega incidenta mora ETA od 11. septembra 2026 to dejstvo prijaviti agenciji ENISA in nacionalnemu CSIRT.CZ prek enotne platforme EU za poročanje (Single Reporting Platform EU):

Za namene tega člena resen varnostni incident pomeni incident, ki (a) negativno vpliva na sposobnost izdelka za zaščito razpoložljivosti, avtentičnosti, celovitosti ali zaupnosti podatkov ali funkcij, ALI (b) je povzročil ali lahko povzroči vnos zlonamerne kode v izdelek ali omrežje uporabnika.

Vrsta dogodka Zgodnje opozorilo Začetno obvestilo Končno poročilo
Aktivno izkoriščana ranljivost 24 ur 72 ur 14 dni od razpoložljivosti popravka
Resen varnostni incident 24 ur 72 ur 30 dni od prvega obvestila

Roki za zgodnje opozorilo in začetno obvestilo začnejo teči v trenutku, ko ETA zazna aktivno izkoriščanje ali resen incident — in ne v trenutku prejema prijave od prijavitelja. Rok za končno poročilo o aktivno izkoriščani ranljivosti začne teči, ko je na voljo korektivni ali omilitveni ukrep. Rok za končno poročilo o resnem incidentu začne teči ob pošiljanju začetnega obvestila.

7. SBOM in upravljanje komponent tretjih strani

ETA pripravi in vzdržuje seznam programske opreme (SBOM) za vsak izdelek z digitalnimi elementi. SBOM je izdelan v strojno berljivem formatu (SPDX ali CycloneDX) in vsebuje najmanj najpomembnejše odvisnosti izdelka. SBOM se posodobi ob vsaki izdaji nove različice in je na zahtevo na voljo organom za nadzor trga.

Če izdelek ETA vsebuje komponente tretjih strani (knjižnice, vdelano programsko opremo naborov čipov, SDK), ETA spremlja varnostna obvestila zadevnih dobaviteljev in ranljivosti v takšnih komponentah obravnava v skladu z roki iz 3. člena te politike. Ob ugotovitvi ranljivosti v komponenti tretje strani ETA nemudoma obvesti zadevnega dobavitelja in uskladi odpravo.

Javni ključ PGP

Povezava za prenos ključa PGP