脆弱性開示ポリシー
智電系統股份有限公司 (Smart Power System Co., Ltd.)
Smart Power System Co., Ltd.(以下「当社」)は、提供する製品およびサービスの安全性、完全性、および信頼性の維持に努めています。
当社製品またはサービスに影響を及ぼす可能性のあるサイバーセキュリティ上の脆弱性について、お客様、セキュリティ研究者、パートナー、および関係者の皆様からの責任あるご報告を歓迎いたします。
- お問い合わせ先および対象範囲
本ポリシーは、当社の申請計画および製品に含まれるすべての機器を対象としています。セキュリティ関連の問題または潜在的な脆弱性を発見された場合は、以下の窓口よりご報告ください。
- Email: [email protected]
- Website: https://www.spstaiwan.com.tw/jp/%E3%81%8A%E5%95%8F%E3%81%84%E5%90%88%E3%82%8F%E3%81%9B/
- 法的事項および調査ガイドライン
当社は、善意に基づき、責任をもって合法的に実施されるサイバーセキュリティ研究およびテスト活動を歓迎いたします。
事前の書面による許諾なく、製品の可用性、お客様の運用環境、個人情報、または通常のサービス運用に影響を与える可能性のある破壊的なテストを実施することは固く禁止されています。
当社は、本ポリシーの適用範囲の決定、解釈、および改定に関する最終的な権利を保有します。
- ご報告時に必要な情報
お客様、セキュリティ研究者、または第三者の皆様がセキュリティ関連の問題に遭遇された場合は、上記の指定窓口(Webサイトまたは電子メール)よりご報告ください。迅速かつ正確な調査を行うため、ご報告の際は以下の項目を必ずご提供いただきますようお願いいたします。
- 製品型式および機器情報
- ファームウェアまたはソフトウェアのバージョン
- 脆弱性の詳細な説明
- 再現手順またはテスト条件
- 想定される影響およびリスク評価 (判明している場合)
- 概念証拠資料(PoC コードやスクリーンショット,存在する場合)
- 報告者の連絡先情報(氏名、メールアドレス等)
- 脆弱性対応プロセス
当社は、サイバーセキュリティの脆弱性報告を受領した後、影響を受けるすべての機器に対し、以下の標準対応プロセスに従って対応を行います。
- 受領確認および連絡:セキュリティ問題の報告を受領後(原則として 5 営業日以内)、電子メールにて報告者へ能動的に連絡し、報告内容および脆弱性情報を確認します。
- 調査および検証:当社のセキュリティチームが技術テストや現場調査を実施し、報告内容の真実性および再現性を検証します。
- 深刻度の分類および評価:検証された脆弱性に対し、潜在的な影響、悪用可能性、および脅威リスクを評価し、深刻度レベルに基づいて分類を行います。
- 修復計画および緩和策の策定:システム補強、ソフトウェア/ファームウェアの修復パッチ、または一時的な緩和策を策定し、具体的な修復スケジュールを設定します。
- 影響を受けるユーザーへの通知:受領した情報に基づき、影響を受ける製品型式、脆弱性の脅威レベル(深刻度分類)、および全体的な修復計画について、電子メールにて影響を受けるユーザーへ能動的に通知します。
- 修復の実行および検証:コードの修正および内部セキュリティ検証を実施し、システムの安定性を損なうことなく脆弱性が解決されたことを確認します。
- 完了通知およびアップデートの公開:修復作業の完了後、電子メールにて改めて完了通知を送信し、認可された保守手順に従って修正版ファームウェアまたはソフトウェアの更新を提供します(リリースノートやWebサイトでのお知らせを含みます)。
- 協調的脆弱性開示ポリシー
当社は、「協調的脆弱性開示(Coordinated Vulnerability Disclosure, CVD)」の原則を採用しています。すべてのサイバーセキュリティ脆弱性情報は、完全な検証、リスク評価、修復計画の策定、および是正措置が完了した後にのみ一般公開されます。
開示される情報には、影響を受ける製品型式、深刻度評価、影響範囲、緩和策の推奨事項、および保守更新ガイドラインが含まれる場合があります。
修正作業が完了し、影響を受けるお客様へ適切に通知されるまで、報告者の皆様には脆弱性の詳細を公表しないようご協力をお願いいたします。
- ファームウェアおよびソフトウェア更新ポリシー
すべてのファームウェアおよびソフトウェアの更新は、当社または認定サービス担当者が「認可および管理された標準保守手順」を通じて行う必要があります。
改ざんされていないことを保証するため、すべての更新パッケージはインストール前に完全性および真正性の検証を受ける必要があります。
- お客様への通知・配布方法
本脆弱性開示ポリシーは、当社製品をご購入いただいたお客様に対し、電子文書(PDF形式など)または公式専用Webページを通じて全文が提供されます。これにより、システム納入時にお客様がサイバーセキュリティへの対応および通報メカニズムを明確に把握できるよう確保しています。