

Policy 1
Die S-CERT*1-Abteilung von Hanwha Vision ist ein Team, das sich der Identifizierung aller möglichen Sicherheitslücken der WISENET-Produkte von Hanwha Vision widmet und im Falle einer Sicherheitslücke schnell reagiert (analysiert und Gegenmaßnahmen vorbereitet).
Wenn Ihr Produkt Anzeichen einer Sicherheitslücke aufweist, kontaktieren Sie bitte S-CERT (secure.cctv@hanwha.com) mit detaillierten Produktinformationen und Anweisungen zur Reproduktion der Symptome.
※ S-CERT reagiert nicht auf Anfragen zu Schwachstellen der Startseite (https://www.hanwhavision.com/), zum Produktsupport oder zu Funktionsanfragen.
Policy 2
Nach Eingang eines Berichts über eine Sicherheitslücke wird unverzüglich ein Sicherheitsvorfall-Gegenmaßnahmenrat einberufen. Melder von Sicherheitslücken können innerhalb von 2 Werktagen eine erste Rückmeldung erhalten und innerhalb von 10 Werktagen eine Antwort bezüglich der zukünftigen Maßnahmen des Herstellers und des Verteilungsplans im Zusammenhang mit der Schwachstelle.
Firmware mit behobenen Schwachstellen und Details zur Schwachstelle werden erst 90 Tage nach Eingang oder zu einem gemeinsam mit dem Informanten vereinbarten Datum veröffentlicht.
Für ein transparentes und effizientes Management von Sicherheitslücken nimmt Hanwha Vision ab September 2023 am CVE-Programm als CNA teil, das CVE-Schwachstellen direkt registrieren und verwalten kann, und betreibt ein Bug-Bounty-Programm für interne Kunden.
Policy 3
Die gepatchte Firmware zur Behebung der Schwachstelle wird zusammen mit dem Schwachstellenbericht auf der Website hochgeladen. Die Details der Schwachstelle (Inhalt der Schwachstelle, betroffene Produktinformationen / Firmware-Version, Risiko, Gegenmaßnahmen usw.) werden erst veröffentlicht, wenn die gepatchte Firmware auf der Website verfügbar ist, um Zero-Day-Angriffe zu verhindern.
Details wie Angriffsszenarien für Schwachstellen werden nicht offengelegt, um Nachahmungsangriffe zu verhindern. Wenn mehrere Produkte von der Schwachstelle betroffen sind, werden die entsprechenden Firmware-Patches gleichzeitig veröffentlicht.

Add RSS Feed