Rapportering av säkerhetsrelaterade sårbarheter
RCO Security tar säkerhetsrelaterade sårbarheter på stort allvar. Om du tror att du har identifierat en säkerhetsbrist i en produkt, programvara eller tillhörande tjänst från RCO Security vill vi att du rapporterar detta till oss så att vi kan analysera och hantera frågan på ett samordnat sätt.
Så rapporterar du
Skicka din rapport till:
Använd gärna en tydlig ämnesrad, exempelvis: Säkerhetsrapport - [produkt eller tjänst].
Vad rapporten bör innehålla
För att vi ska kunna analysera rapporten effektivt bör du, när det är möjligt, inkludera:
- vilken produkt, programvara eller tjänst rapporten gäller,
- versionsnummer eller annan identifiering,
- en beskrivning av den misstänkta sårbarheten,
- steg för att reproducera problemet,
- eventuella loggar, skärmbilder eller tekniska observationer,
- din kontaktinformation för uppföljning.
Skicka inte mer känslig information än vad som behövs för att vi ska kunna förstå och verifiera rapporten.
Vad händer efter rapportering?
När RCO Security tar emot en säkerhetsrapport gör vi en initial bedömning av om rapporten avser en möjlig säkerhetsbrist i en produkt, programvara eller tillhörande tjänst från RCO Security.
Om rapporten hanteras som ett säkerhetsärende kommer vi normalt att återkomma med ett ärendenummer och, vid behov, frågor om kompletterande information.
RCO Security analyserar och prioriterar rapporterade säkerhetsbrister utifrån teknisk påverkan, berörda produkter och kundpåverkan. När en åtgärd krävs hanteras den enligt RCO Securitys ordinarie processer för utveckling, verifiering och release.
Samordnad hantering och publicering
Vi ber rapportörer att inte offentliggöra tekniska detaljer om en misstänkt sårbarhet innan RCO Security haft möjlighet att analysera och hantera ärendet. Målet är att minska risken för att informationen utnyttjas innan berörda kunder kan vidta skyddsåtgärder.
När publicering eller kundinformation är relevant eftersträvar RCO Security en samordnad hantering tillsammans med rapportören och berörda parter.
Kundinformation och åtgärder
Om en verifierad säkerhetsbrist kräver åtgärd från kund eller användare kommer RCO Security att informera berörda parter på ett lämpligt sätt. Informationen kan till exempel avse säkerhetsuppdatering, konfigurationsändring, workaround eller annan riskreducerande åtgärd.
Begränsningar
Denna kontaktväg är avsedd för rapportering av säkerhetsrelaterade sårbarheter. Vanliga supportärenden, frågor om installation, felanmälningar utan säkerhetskoppling och kommersiella frågor ska hanteras via ordinarie support- eller kontaktkanaler.
Personuppgifter
Personuppgifter som lämnas i samband med en säkerhetsrapport behandlas endast i den utsträckning det behövs för att kunna hantera rapporten och kommunicera med rapportören.