سیاست پاسخگویی به آسیب پذیری های امنیتی Dell

شرکت Dell تلاش میکند به مشتریان خود کمک کند تا خطرات آسیبپذیری امنیتی محصولات را به حداقل برسانند. هدف ما این است که اطلاعات، راهنمایی ها و گزینه های کاهشی را به موقع برای رفع آسیب پذیری ها در اختیار مشتریان خود قرار دهیم. تیم پاسخگویی به حوادث امنیتی محصول Dell (DIR PSIRT) تشکیل شده است. این تیم مسئول هماهنگی بین پاسخ و انتشار همه آسیبپذیریهایی است که به Dell گزارش میشوند.
Dell برای ارزیابی و بهبود مستمر شیوه های پاسخگویی به آسیب پذیری محصولات، از یک فرآیند دقیق استفاده می کند و به طور مرتب این موارد را در برابر سایر صنعت تولید محصول خود محک می زند. ما در تالار گفتمان ضمانت نرم افزار به منظور بهبود کد آن (SAFECode)، تالار گفتگو برای تیم های پاسخگویی به حوادث و تیم های امنیتی (FIRST) و اقدامات استاندارد بین المللی که برای انتشار آسیب پذیری و مدیریت آنها مانند ایزو 29147 و ISO 30111 فعال هستند، شرکت فعالی هستیم.
نحوه گزارش یک آسیب پذیری امنیتی
اگر یک آسیب پذیری امنیتی را در هر محصول Dell Technologies شناسایی کردید، لطفاً بلافاصله آن را به ما گزارش دهید. محققان امنیتی، گروه های صنعتی، فروشندگان و سایر کاربرانی که به پشتیبانی فنی دسترسی ندارند باید گزارشات آسیب پذیری را مستقیماً از طریق ایمیل به Dell PSIRT ارسال کنند. پیام و هرگونه پیوست لازم را با استفاده از کلیدPGP متعلق به Dell PSIRT رمزگذاری کنید که از این قسمت قابل بارگیری می باشد. شناسایی به موقع آسیب پذیری های امنیتی برای کاهش خطرات احتمالی وارده بر مشتریان، بسیار مهم است.
مشتریان و شرکای محصولات تجاری و سازمانی Dell باید با تیم پشتیبانی فنی خود تماس بگیرند و مشکلات امنیتی محصولات را گزارش دهند. سپس تیم پشتیبانی فنی، تیم محصول و Dell PSIRT با هم همکاری میکنند. آنها مشکل را برطرف کرده و مراحل بعدی را به مشتریان اطلاع میدهند.
لطفاً هنگام گزارش آسیبپذیری امنیتی، این اطلاعات را ذکر کنید تا مشکل را بهتر درک کنیم.:
- نام محصول و نسخه حاوی این آسیب پذیری
- اطلاعات محیط یا سیستمی که مشکل در آن رخ داده است (مثل شماره مدل محصول Dell، نسخه سیستم عامل و…)
- نوع و / یا کلاس آسیب پذیری (XSS، سرریز بافر، RCE و غیره)
- دستورالعمل های گام به گام برای ایجاد مجدد این آسیب پذیری
- اثبات مفهوم یا استفاده از کد
- تأثیر بالقوه آسیب پذیری
رسیدگی به گزارش های آسیب پذیری امنیتی
شرکت Dell معتقد است رابطهی خوبی با محققان امنیتی دارد. همچنین ممکن است با توافق آنها، محقق را در صفحهی تأییدیههای امنیتی برای کشف یک آسیبپذیری معتبر و گزارش خصوصی آن معرفی کند. در مقابل، ما از محققان می خواهیم که قبل از افشای عمومی این آسیب پذیری به ما فرصت دهند تا آسیب پذیری مربوطه را برطرف کنیم. شرکت Dell معتقد است که هماهنگی برای افشای عمومی یک آسیب پذیری، کلید نگهداری مشتریانمان است.
طبق این سیاست، Dell و فرد گزارشدهنده تمام اطلاعات افشا شده درباره آسیبپذیریها را محفوظ نگه میدارند. اما فقط تا زمانی که آن اطلاعات قبلاً به اطلاع عموم نرسیده باشد. این محرمانگی ادامه دارد تا راهحلی پیدا شود و فعالیتهای افشای مشکل هماهنگ گردد.
رفع آسیب پذیری امنیتی
پس از بررسی و تأیید آسیبپذیری امنیتی گزارششده، راهحل مناسب را برای محصولات تحت پشتیبانی فعال Dell تولید و اعمال میکنیم. یک راه حل مناسب ممکن است یک یا چند مورد از موارد زیر را داشته باشد:
- Dell نسخه جدید محصول آسیبدیده را بستهبندی کرده است؛
- یک پچ (patch) ارائه شده توسط Dell که ممکن است روی محصول آسیب دیده نصب شده باشد؛
- دریافت دستورالعمل هایی برای بارگیری و نصب به روزرسانی یا پچ، از یک فروشنده شخص ثالث که برای کاهش آسیب پذیری های احتمالی مورد نیاز است.
- شرکت Dell روشهای اصلاحی یا راهحلهایی منتشر میکند. این روشها به کاربران آموزش میدهند چگونه محصول را پیکربندی کنند تا آسیبپذیریهای احتمالی کاهش یابد.
شرکت Dell تمام تلاش خود را به کار می گیرد تا راه حل مناسب یا اقدام اصلاحی لازم را در کوتاه ترین زمان مناسب تجاری ارائه دهد. جدول زمانی پاسخ به عوامل مختلفی بستگی دارد: شدت و تأثیر مشکل، پیچیدگی راهحل، مرحله محصول در چرخه عمر، و وضعیت عملیات تجاری. برای مثال، بعضی بهروزرسانیها به چرخههای اعتبار طولانیتر نیاز دارند یا فقط در نسخه اصلی قابل اجرا هستند.
میزان تأثیر و شدت
شرکت Dell در حال حاضر از سیستم رایج نسخه 3.1 (CVSS v3.1) برای امتیاز دهی به آسیب پذیری به منظور برقراری ارتباط با ویژگی ها و شدت آسیب پذیری های نرم افزار Dell استفاده می کند. ما عوامل زیادی را در نظر میگیریم، از جمله: مقدار تلاش برای سوءاستفاده از آسیبپذیری و تأثیر آن روی دادهها یا فعالیتهای تجاری در صورت بهرهبرداری موفق. استاندارد کامل توسط FIRST حفظ می شود.
تأثیر کلی مشاوره امنیتی، یک برچسب متنی مانند «بحرانی»، «زیاد»، «متوسط» یا «پایین» است. این برچسب از مقیاس CVSS پیروی میکند. ما آن را بر اساس بالاترین امتیاز پایه در میان همه آسیبپذیریهای شناسایی شده تعیین میکنیم. Dell برای هر مشاوره امنیتی و هر آسیبپذیری، سه چیز ارائه میدهد: تأثیر کلی، امتیاز پایه CVSS v3.1، و معیار CVSS v3.1 مربوطه. Dell توصیه می کند که همه مشتریان برای ارزیابی ریسک کلی آنها ، هم امتیاز پایه و هم هر معیار زمانی و / یا محیطی را که ممکن است با محیط آنها مرتبط باشد، در نظر بگیرند.
ارتباطات اصلاحی
معمولاً، در صورت لزوم راهکارهای اصلاحی را از طریق Dell Security Advisories به مشتریان خود ارائه می دهیم.
برای محافظت از مشتریان، Dell مشاورههای امنیتی ارائه میدهد و برای هر محصول آسیبدیده راهحل در دسترس دارد. Dell ممکن است اعلامیههای امنیتی را زودتر منتشر کند. هدف ما این است که به موقع به افشاهای عمومی یا آسیبپذیریهای شناخته شده در اجزای محصولات پاسخ دهیم.
مشاوران امنیتی در نظر دارند جزئیات کافی را در اختیار مشتریان خود قرار دهند تا تأثیر آسیب پذیری ها را ارزیابی کرده و محصولات بالقوه آسیب پذیر را اصلاح کنند. جزئیات کامل ممکن است محدود شود تا احتمال سو استفاده کاربران مخرب از این اطلاعات و استفاده از آنها در جهت ضرر مشتریان کاهش یابد.
مشاوره های امنیتی Dell معمولاً شامل اطلاعات زیر می شوند:
- تأثیر کلی، یک برچسب متنی برای نشان دادن شدت مشکل است؛ مثلاً «بحرانی»، «زیاد»، «متوسط» یا «پایین». ما این برچسب را از مقیاس CVSS میگیریم و بر اساس بالاترین امتیاز پایه در میان همه آسیبپذیریهای شناسایی شده تعیین میکنیم.
در هر مشاوره امنیتی، اطلاعات زیر را ارائه میدهیم:
-
محصولات و نسخههای تحت تأثیر
-
امتیاز پایه CVSS و بردار (Vector) برای همه آسیبپذیریها
-
شناسه CVE (سرشماری آسیبپذیری رایج) برای هر آسیبپذیری
- شناسه CVE به شما کمک میکند اطلاعات هر آسیبپذیری را در ابزارهای مختلف مدیریت امنیت به اشتراک بگذارید؛ مثلاً در اسکنرهای آسیبپذیری، مخازن و سرویسها.
- شرح مختصر آسیب پذیری و تأثیر احتمالی آن در صورت استفاده؛
- جزئیات اصلاح با اطلاعات به روزرسانی / راه حل؛
- در صورت امکان قدردانی از یابنده برای گزارش آسیب پذیری و همکاری با شرکت Dell بر روی یک نسخه هماهنگ.
مشاوره ها و اعلامیه های امنیتی Dell در سایت https://www.dell.com/support/security در دسترس هستند.
اطلاعات بیشتر درباره افشای دادهها
سیاست Dell این است که فقط اطلاعات مشخص شده در مشاوره امنیتی و اسناد مربوطه (مثل یادداشتهای انتشار، مقالات پایگاه دانش و سوالات متداول) را ارائه دهد. ما اطلاعات بیشتری ارائه نمیدهیم. ما کد بهرهبرداری یا اثبات مفهومی را برای آسیبپذیریهای شناسایی شده منتشر نمیکنیم.
همچنین Dell یافتههای آزمایش امنیت داخلی یا سایر فعالیتهای امنیتی را با نهادهای خارجی به اشتراک نمیگذارد. این کار مطابق با روشهای استاندارد صنعت است.
اطلاع رسانی سایر مشکلات امنیتی به Dell
برای گزارش مسائل امنیتی دیگر به Dell، از راههای تماس زیر استفاده کنید.:
| اطلاعات تماس | مشکل امنیتی |
| گزارشی در https://bugcrowd.com/dell مطابق با دستورالعمل های گام به گام به منظور تولید مجدد این مشکل، ارسال کنید. | به منظور گزارش یک آسیب پذیری یا مسئله امنیتی در Dell.com یا سایر خدمات آنلاین، برنامه وب یا یک ویژگی |
| به صفحه امنیت خدمات مالی Dell مراجعه کنید. | اگر به سرقت هویت مشکوک هستید یا یک معامله متقلبانه که مربوط به خدمات مالی Dell است را تجربه کرده اید |
| به صفحه حریم خصوصی Dell مراجعه کنید. | برای ارسال درخواست ها یا سوالات مربوط به حریم خصوصی |
امتیازات مشتری
امتیازات مشتریان Dell در مورد ضمانت ها و پشتیبانی و نگهداری – از جمله آسیب پذیری های موجود در هر محصول نرم افزاری Dell – براساس توافق نامه قابل اجرا بین Dell و شخص مشتری است. اظهارات موجود در این صفحه وب، به هیچ عنوان حقوق مشتری را تغییر نمی دهد، افزایش نمی دهد یا اصلاح نمی کند یا ضمانت های اضافی ایجاد نمی نماید.
سلب مسئولیت
همه جنبه های سیاست پاسخگویی آسیب پذیری امنیتی Dell بدون اطلاع قبلی و به صورت موردی تغییر می کنند. ما تضمین نمیکنیم که برای موضوع یا کلاس خاصی پاسخی دریافت کنید. استفاده از اطلاعات این سند یا مطالب لینک شده، به عهدهی خود شماست.
شرکت Dell حق تغییر یا به روزرسانی این سند را به صلاح دید خود و بدون اطلاع قبلی در هر زمان برای خود محفوظ می دارد.
ما را در اینستاگرام دنبال کنید
برای خرید محصولات دل کلیک کنید
کندل، عرضه کننده محصولات دل در ایران
برای اطلاع از قیمت لپ تاپ دل کلیک کنید
مانیتور دل | تبلت دل | لوازم جانبی دل
فروش و خدمات دل در ایران



