شرکت Dell تلاش می‌کند به مشتریان خود کمک کند تا خطرات آسیب‌پذیری امنیتی محصولات را به حداقل برسانند. هدف ما این است که اطلاعات، راهنمایی ها و گزینه های کاهشی را به موقع برای رفع آسیب پذیری ها در اختیار مشتریان خود قرار دهیم. تیم پاسخگویی به حوادث امنیتی محصول Dell (DIR PSIRT) تشکیل شده است. این تیم مسئول هماهنگی بین پاسخ و انتشار همه آسیب‌پذیری‌هایی است که به Dell گزارش می‌شوند.

Dell برای ارزیابی و بهبود مستمر شیوه های پاسخگویی به آسیب پذیری محصولات، از یک فرآیند دقیق استفاده می کند و به طور مرتب این موارد را در برابر سایر صنعت تولید محصول خود محک می زند. ما در تالار گفتمان ضمانت نرم افزار به منظور بهبود کد آن (SAFECode)، تالار گفتگو برای تیم های پاسخگویی به حوادث و تیم های امنیتی (FIRST) و اقدامات استاندارد بین المللی که برای انتشار آسیب پذیری و مدیریت آنها مانند ایزو 29147 و ISO 30111 فعال هستند، شرکت فعالی هستیم.

 

نحوه گزارش یک آسیب پذیری امنیتی

اگر یک آسیب پذیری امنیتی را در هر محصول Dell Technologies شناسایی کردید، لطفاً بلافاصله آن را به ما گزارش دهید. محققان امنیتی، گروه های صنعتی، فروشندگان و سایر کاربرانی که به پشتیبانی فنی دسترسی ندارند باید گزارشات آسیب پذیری را مستقیماً از طریق ایمیل به Dell PSIRT ارسال کنند. پیام و هرگونه پیوست لازم را با استفاده از کلیدPGP  متعلق به Dell PSIRT رمزگذاری کنید که از این قسمت قابل بارگیری می باشد. شناسایی به موقع آسیب پذیری های امنیتی برای کاهش خطرات احتمالی وارده بر مشتریان، بسیار مهم است.

مشتریان و شرکای محصولات تجاری و سازمانی Dell باید با تیم پشتیبانی فنی خود تماس بگیرند و مشکلات امنیتی محصولات را گزارش دهند. سپس تیم پشتیبانی فنی، تیم محصول و Dell PSIRT با هم همکاری می‌کنند. آن‌ها مشکل را برطرف کرده و مراحل بعدی را به مشتریان اطلاع می‌دهند.

 

لطفاً هنگام گزارش آسیب‌پذیری امنیتی، این اطلاعات را ذکر کنید تا مشکل را بهتر درک کنیم.:

  • نام محصول و نسخه حاوی این آسیب پذیری
  • اطلاعات محیط یا سیستمی که مشکل در آن رخ داده است (مثل شماره مدل محصول Dell، نسخه سیستم عامل و…)
  • نوع و / یا کلاس آسیب پذیری (XSS، سرریز بافر، RCE و غیره)
  • دستورالعمل های گام به گام برای ایجاد مجدد این آسیب پذیری
  • اثبات مفهوم یا استفاده از کد
  • تأثیر بالقوه آسیب پذیری

 

رسیدگی به گزارش های آسیب پذیری امنیتی

شرکت Dell معتقد است رابطه‌ی خوبی با محققان امنیتی دارد. همچنین ممکن است با توافق آن‌ها، محقق را در صفحه‌ی تأییدیه‌های امنیتی برای کشف یک آسیب‌پذیری معتبر و گزارش خصوصی آن معرفی کند. در مقابل، ما از محققان می خواهیم که قبل از افشای عمومی این آسیب پذیری به ما فرصت دهند تا آسیب پذیری مربوطه را برطرف کنیم. شرکت Dell معتقد است که هماهنگی برای افشای عمومی یک آسیب پذیری، کلید نگهداری مشتریانمان است.

طبق این سیاست، Dell و فرد گزارش‌دهنده تمام اطلاعات افشا شده درباره آسیب‌پذیری‌ها را محفوظ نگه می‌دارند. اما فقط تا زمانی که آن اطلاعات قبلاً به اطلاع عموم نرسیده باشد. این محرمانگی ادامه دارد تا راه‌حلی پیدا شود و فعالیت‌های افشای مشکل هماهنگ گردد.

 

رفع آسیب پذیری امنیتی

پس از بررسی و تأیید آسیب‌پذیری امنیتی گزارش‌شده، راه‌حل مناسب را برای محصولات تحت پشتیبانی فعال Dell تولید و اعمال می‌کنیم. یک راه حل مناسب ممکن است یک یا چند مورد از موارد زیر را داشته باشد:

  • Dell نسخه جدید محصول آسیب‌دیده را بسته‌بندی کرده است؛
  • یک پچ (patch) ارائه شده توسط Dell که ممکن است روی محصول آسیب دیده نصب شده باشد؛
  • دریافت دستورالعمل هایی برای بارگیری و نصب به روزرسانی یا پچ، از یک فروشنده شخص ثالث که برای کاهش آسیب پذیری های احتمالی مورد نیاز است.
  • شرکت Dell روش‌های اصلاحی یا راه‌حل‌هایی منتشر می‌کند. این روش‌ها به کاربران آموزش می‌دهند چگونه محصول را پیکربندی کنند تا آسیب‌پذیری‌های احتمالی کاهش یابد.

 

شرکت Dell تمام تلاش خود را به کار می گیرد تا راه حل مناسب یا اقدام اصلاحی لازم را در کوتاه ترین زمان مناسب تجاری ارائه دهد. جدول زمانی پاسخ به عوامل مختلفی بستگی دارد: شدت و تأثیر مشکل، پیچیدگی راه‌حل، مرحله محصول در چرخه عمر، و وضعیت عملیات تجاری. برای مثال، بعضی به‌روزرسانی‌ها به چرخه‌های اعتبار طولانی‌تر نیاز دارند یا فقط در نسخه اصلی قابل اجرا هستند.

 

 

میزان تأثیر و شدت

شرکت Dell در حال حاضر از سیستم رایج نسخه 3.1 (CVSS v3.1) برای امتیاز دهی به آسیب پذیری به منظور برقراری ارتباط با ویژگی ها و شدت آسیب پذیری های نرم افزار Dell استفاده می کند. ما عوامل زیادی را در نظر می‌گیریم، از جمله: مقدار تلاش برای سوءاستفاده از آسیب‌پذیری و تأثیر آن روی داده‌ها یا فعالیت‌های تجاری در صورت بهره‌برداری موفق. استاندارد کامل توسط FIRST حفظ می شود.

تأثیر کلی مشاوره امنیتی، یک برچسب متنی مانند «بحرانی»، «زیاد»، «متوسط» یا «پایین» است. این برچسب از مقیاس CVSS پیروی می‌کند. ما آن را بر اساس بالاترین امتیاز پایه در میان همه آسیب‌پذیری‌های شناسایی شده تعیین می‌کنیم. Dell برای هر مشاوره امنیتی و هر آسیب‌پذیری، سه چیز ارائه می‌دهد: تأثیر کلی، امتیاز پایه CVSS v3.1، و معیار CVSS v3.1 مربوطه.  Dell توصیه می کند که همه مشتریان برای ارزیابی ریسک کلی آنها ، هم امتیاز پایه و هم هر معیار زمانی و / یا محیطی را که ممکن است با محیط آنها مرتبط باشد، در نظر بگیرند.

 

ارتباطات اصلاحی

معمولاً، در صورت لزوم راهکارهای اصلاحی را از طریق Dell Security Advisories به مشتریان خود ارائه می دهیم.

برای محافظت از مشتریان، Dell مشاوره‌های امنیتی ارائه می‌دهد و برای هر محصول آسیب‌دیده راه‌حل در دسترس دارد. Dell ممکن است اعلامیه‌های امنیتی را زودتر منتشر کند. هدف ما این است که به موقع به افشاهای عمومی یا آسیب‌پذیری‌های شناخته شده در اجزای محصولات پاسخ دهیم.

مشاوران امنیتی در نظر دارند جزئیات کافی را در اختیار مشتریان خود قرار دهند تا تأثیر آسیب پذیری ها را ارزیابی کرده و محصولات بالقوه آسیب پذیر را اصلاح کنند. جزئیات کامل ممکن است محدود شود تا احتمال سو استفاده کاربران مخرب از این اطلاعات و استفاده از آنها در جهت ضرر مشتریان کاهش یابد.

 

مشاوره های امنیتی Dell معمولاً شامل اطلاعات زیر می شوند:

  • تأثیر کلی، یک برچسب متنی برای نشان دادن شدت مشکل است؛ مثلاً «بحرانی»، «زیاد»، «متوسط» یا «پایین». ما این برچسب را از مقیاس CVSS می‌گیریم و بر اساس بالاترین امتیاز پایه در میان همه آسیب‌پذیری‌های شناسایی شده تعیین می‌کنیم.

در هر مشاوره امنیتی، اطلاعات زیر را ارائه می‌دهیم:

  • محصولات و نسخه‌های تحت تأثیر

  • امتیاز پایه CVSS و بردار (Vector) برای همه آسیب‌پذیری‌ها

  • شناسه CVE (سرشماری آسیب‌پذیری رایج) برای هر آسیب‌پذیری

  • شناسه CVE به شما کمک می‌کند اطلاعات هر آسیب‌پذیری را در ابزارهای مختلف مدیریت امنیت به اشتراک بگذارید؛ مثلاً در اسکنرهای آسیب‌پذیری، مخازن و سرویس‌ها.
  • شرح مختصر آسیب پذیری و تأثیر احتمالی آن در صورت استفاده؛
  • جزئیات اصلاح با اطلاعات به روزرسانی / راه حل؛
  • در صورت امکان قدردانی از یابنده برای گزارش آسیب پذیری و همکاری با شرکت Dell بر روی یک نسخه هماهنگ.

 

مشاوره ها و اعلامیه های امنیتی Dell در سایت https://www.dell.com/support/security در دسترس هستند.

 

اطلاعات بیشتر درباره افشای داده‌ها

سیاست Dell این است که فقط اطلاعات مشخص شده در مشاوره امنیتی و اسناد مربوطه (مثل یادداشت‌های انتشار، مقالات پایگاه دانش و سوالات متداول) را ارائه دهد. ما اطلاعات بیشتری ارائه نمی‌دهیم. ما کد بهره‌برداری یا اثبات مفهومی را برای آسیب‌پذیری‌های شناسایی شده منتشر نمی‌کنیم.

همچنین Dell یافته‌های آزمایش امنیت داخلی یا سایر فعالیت‌های امنیتی را با نهادهای خارجی به اشتراک نمی‌گذارد. این کار مطابق با روش‌های استاندارد صنعت است.

 

اطلاع رسانی سایر مشکلات امنیتی به Dell

برای گزارش مسائل امنیتی دیگر به Dell، از راه‌های تماس زیر استفاده کنید.:

 

اطلاعات تماس مشکل امنیتی
گزارشی در https://bugcrowd.com/dell مطابق با دستورالعمل های گام به گام به منظور تولید مجدد این مشکل، ارسال کنید. به منظور گزارش یک آسیب پذیری یا مسئله امنیتی در Dell.com یا سایر خدمات آنلاین، برنامه وب یا یک ویژگی
به صفحه امنیت خدمات مالی Dell مراجعه کنید. اگر به سرقت هویت مشکوک هستید یا یک معامله متقلبانه که مربوط به خدمات مالی Dell است را تجربه کرده اید
به صفحه حریم خصوصی Dell مراجعه کنید. برای ارسال درخواست ها یا سوالات مربوط به حریم خصوصی

 

امتیازات مشتری

امتیازات مشتریان Dell در مورد ضمانت ها و پشتیبانی و نگهداری – از جمله آسیب پذیری های موجود در هر محصول نرم افزاری Dell – براساس توافق نامه قابل اجرا بین Dell و شخص مشتری است. اظهارات موجود در این صفحه وب، به هیچ عنوان حقوق مشتری را تغییر نمی دهد، افزایش نمی دهد یا اصلاح نمی کند یا ضمانت های اضافی ایجاد نمی نماید.

 

سلب مسئولیت

همه جنبه های سیاست پاسخگویی آسیب پذیری امنیتی Dell بدون اطلاع قبلی و به صورت موردی تغییر می کنند. ما تضمین نمی‌کنیم که برای موضوع یا کلاس خاصی پاسخی دریافت کنید. استفاده از اطلاعات این سند یا مطالب لینک شده، به عهده‌ی خود شماست.

 

شرکت Dell حق تغییر یا به روزرسانی این سند را به صلاح دید خود و بدون اطلاع قبلی در هر زمان برای خود محفوظ می دارد.

 

ما را در اینستاگرام دنبال کنید

برای خرید محصولات دل کلیک کنید

کندل، عرضه کننده محصولات دل در ایران

برای اطلاع از قیمت لپ تاپ دل کلیک کنید

مانیتور دل | تبلت دل | لوازم جانبی دل

فروش و خدمات دل در ایران