DNI ETA zľava až 30 % Nakúpiť

ETA a.s.– Politika koordinovaného zverejňovania zraniteľností

Coordinated Vulnerability Disclosure Policy (CVD)

1.  Účel a rozsah platnosti

Spoločnosť ETA a.s. (ďalej len „ETA“) týmto stanovuje politiku koordinovaného zverejňovania zraniteľností (CVD) v súlade s Nariadením (EÚ) 2024/2847 o kybernetickej odolnosti (CRA). Politika sa vzťahuje na všetky produkty ETA s digitálnymi prvkami uvádzané na trh v Európskom hospodárskom priestore vrátane ich firmvéru, sprievodných mobilných aplikácií a prepojených cloudových služieb. Politika platí počas celého obdobia podpory každého produktu, najmenej však 5 rokov od jeho uvedenia na trh.

2.  Kontaktný kanál na hlásenie zraniteľností

Zraniteľnosti v produktoch ETA je možné nahlásiť prostredníctvom nasledujúcich kanálov:
KanálAdresa
E-mail psirt@eta.cz
Web https://www.eta.sk/product-security/
security.txt (RFC 9116) https://www.eta.cz/.well-known/security.txt

Hlásenia prijímame v slovenčine, češtine a angličtine. Anonymné hlásenia sú tiež možné.

2.1  Čo uviesť v hlásení

Pre rýchle vyhodnotenie prosíme uviesť:

  • názov a verziu dotknutého produktu alebo firmvéru,
  • opis zraniteľnosti a jej potenciálneho dopadu,
  • kroky na reprodukciu, ak je to možné,
  • kontaktné informácie alebo želanie zostať v anonymite.

3.  Lehoty na spracovanie hlásení

Aktivita Lhůta
Potvrdenie prijatia hlásenia do 3 pracovních dní
Prvá vecná odozva (triage)
do 10 pracovních dní
Pravidelná aktualizácia stavu min. 1× za 14 dní
Oprava — kritická zraniteľnosť(CVSS 9,0–10,0) do 7 kalendárnych dní
Oprava — vysoká zraniteľnosť(CVSS 7,0–8,9) do 30 kalendárnych dní
Oprava — střední zraniteľnosť(CVSS 4,0–6,9) do 90 kalendárnych dní
Oprava — nízká zraniteľnosť(CVSS 0,1–3,9) do 180 kalendárnych dní

Lehoty môžu byť primerane predĺžené v prípade nevyhnutnej koordinácie s dodávateľom tretej strany. ETA o tom nálezcu bezodkladne informuje.

4.  Postup spracovania hlásení

Krok Popis
1 — Príjem Hlásenie je zaevidované, nálezcovi je pridelené sledovacie číslo a prijatie je potvrdené do 3 pracovných dní.
2 — Triage Tím PSIRT overí reprodukovateľnosť, určí závažnosť (CVSS) a identifikuje dotknuté produkty a verzie.
3 — Náprava Zodpovedný vývojový tím vypracuje záplatu alebo mitigáciu (zmierňujúce opatrenie) v rámci stanovených lehôt.
4 — Testovanie Záplata prechádza bezpečnostným testovaním a overením.
5 — Vydanie aktualizácie Oprava je vydaná a distribuovaná používateľom prostredníctvom štandardných kanálov aktualizácií.
6 — Zverejnenie ETA zverejní security advisory (bezpečnostné upozornenie) obsahujúce opis zraniteľnosti, CVSS skóre a pokyny pre používateľov.

5.  Koordinované zverejnenie

Informácie o zraniteľnosti sú zverejnené po vydaní záplaty alebo účinnej mitigácie (zmierňujúceho opatrenia). ETA koordinuje termín zverejnenia s nálezcom; štandardné embargo je 90 dní od potvrdenia hlásenia.

5.1  Obsah security advisory (bezpečnostného upozornenia)

Každé security advisory obsahuje:

  • identifikátor CVE a hodnotenie závažnosti CVSS v3.1,
  • dotknuté produkty a verzie,
  • opis zraniteľnosti a podmienky zneužitia,
  • pokyny na nápravu alebo odporúčané opatrenia,
  • strojovo čitateľnú verziu vo formáte CSAF 2.0.

5.2  Kanály zverejnenia

  • https://www.eta.sk/product-security/,
  • e-mailové upozornenie registrovaných používateľov a obchodných partnerov,
  • koordinované oznámenie s CSIRT.CZ a ENISA.

6.  Oznamovacie povinnosti

Pri zistení aktívne zneužívanej zraniteľnosti alebo závažného bezpečnostného incidentu je ETA od 11. septembra 2026 povinná túto skutočnosť nahlásiť agentúre ENISA a národnému CSIRT.CZ prostredníctvom jednotnej platformy EÚ na podávanie hlásení (Single Reporting Platform EU).

Na účely tohto článku sa závažným bezpečnostným incidentom rozumie incident, ktorý (a) negatívne ovplyvňuje schopnosť produktu chrániť dostupnosť, autentickosť, integritu alebo dôvernosť údajov alebo funkcií, ALEBO (b) viedol alebo môže viesť k zavedeniu škodlivého kódu do produktu alebo siete používateľa.

Typ události Early warning Initial notification Final repor
Aktívne zneužívaná zraniteľnosť 24 hodin 72 hodin 14 dní od dostupnosti záplaty
Závažný bezpečnostný incident 24 hodin 72 hodin 30 dní od prvého oznámenia

Lehoty na včasné varovanie a úvodné oznámenie začínajú plynúť okamihom, keď ETA zistí aktívne zneužívanie alebo závažný incident – nie okamihom prijatia hlásenia od nálezcu. Lehota na záverečnú správu o aktívne zneužívanej zraniteľnosti začína plynúť od okamihu, keď je k dispozícii nápravné alebo zmierňujúce opatrenie. Lehota na záverečnú správu o závažnom incidente začína plynúť od okamihu odoslania úvodného oznámenia.

7.  SBOM a správa komponentov tretích strán

ETA zostavuje a udržiava softvérový kusovník (SBOM) pre každý produkt s digitálnymi prvkami. SBOM je vyhotovený v strojovo čitateľnom formáte (SPDX alebo CycloneDX) a obsahuje prinajmenšom najdôležitejšie závislosti produktu. SBOM je aktualizovaný pri každom vydaní novej verzie a je na vyžiadanie sprístupnený orgánom dohľadu nad trhom.

Ak sú v produkte ETA použité komponenty tretích strán (knižnice, firmvér čipových súprav, SDK), ETA monitoruje bezpečnostné oznámenia príslušných dodávateľov a zraniteľnosti v takýchto komponentoch rieši v súlade s lehotami uvedenými v čl. 3 tejto politiky. Pri zistení zraniteľnosti v komponente tretej strany ETA bezodkladne informuje príslušného dodávateľa a koordinuje nápravu.

Veřejný PGP kľúč

Odkaz na stiahnutie PGP kľúča