

Policy 1
Le département S-CERT*1 de Hanwha Vision est une équipe dédiée à la gestion de toutes les vulnérabilités de sécurité possibles des produits WISENET de Hanwha Vision et à la réponse rapide (analyse et préparation de contre-mesures) en cas de vulnérabilité de sécurité.
Si votre produit présente des symptômes de vulnérabilité de sécurité, veuillez contacter S-CERT (secure.cctv@hanwha.com) avec des informations détaillées sur le produit et des instructions sur la manière de reproduire les symptômes.
※ S-CERT ne répond pas aux demandes liées à la vulnérabilité de la page d'accueil (https://www.hanwhavision.com/), au support produit et aux demandes de fonctionnalités.
Policy 2
Dès réception d'un rapport de vulnérabilité de sécurité, un Conseil des mesures d'urgence en cas de violation de sécurité est immédiatement convoqué. Les personnes signalant des vulnérabilités de sécurité peuvent recevoir une réponse initiale sous 2 jours ouvrables, et une réponse concernant les actions futures du fabricant et le plan de distribution lié à la vulnérabilité sous 10 jours ouvrables.
Le firmware avec des vulnérabilités améliorées et les détails des vulnérabilités ne seront pas divulgués avant 90 jours à compter de la réception ou avant une date convenue mutuellement avec l'informateur. Pour une gestion transparente et efficace des vulnérabilités de sécurité, à partir de septembre 2023, Hanwha Vision participe au programme CVE en tant que CNA pouvant enregistrer et gérer directement les vulnérabilités CVE, et gère un programme de récompense pour les bugs destiné aux clients internes.
Policy 3
Le micrologiciel corrigé de la vulnérabilité est téléchargé sur le site web avec le rapport de vulnérabilité. Les détails de la vulnérabilité (contenu de la vulnérabilité, informations sur les produits affectés / version du micrologiciel, risques, contre-mesures, etc.) ne sont pas divulgués tant que le micrologiciel corrigé n’est pas publié sur le site web afin de prévenir les attaques zero-day.
Les détails tels que les scénarios d’attaque pour les vulnérabilités ne sont pas divulgués pour éviter les attaques par imitation. Si plusieurs produits sont affectés par la vulnérabilité, les correctifs de micrologiciel correspondants seront publiés simultanément.

Add RSS Feed