Зобов'язання Solius щодо кібербезпеки продуктів
Захист безпеки користувачів, цілісності даних і надійності системи є головним пріоритетом компанії Solius Labs. Наша програма кібербезпеки використовує підхід на основі оцінки ризиків, узгоджений із визнаними галузевими стандартами та регуляторними рекомендаціями, для захисту наших медичних пристроїв і цифрових систем протягом усього їхнього життєвого циклу. Кібербезпека інтегрована на всіх етапах — від проектування продукту до післяпродажної підтримки, включаючи тестування безпеки, постійний моніториг та своєчасне усунення потенційних уразливостей. Ми підтримуємо відповідальне розголошення уразливостей і постійно вдосконалюємо наші заходи контролю та процеси безпеки для протидії новим кіберзагрозам.
Процес координованого розголошення уразливостей Solius
У Solius Labs ми розробляємо технології для покращення та оптимізації здоров'я наших користувачів. Для досягнення цього ми дотримуємося ключових цінностей, які визначають нашу відповідальність перед тими, кого ми обслуговуємо. Серед них — непохитна прихильність безпеці та захищеності користувачів. Тому ми віримо у постійне вдосконалення наших підходів до вирішення питань конфіденційності та кібербезпеки, що постійно розвиваються. У відповідь на потенційні загрози кібербезпеці компанія Solius Labs створила глобальну команду з безпеки продуктів для оцінки уразливостей та визначення заходів реагування в рамках процесу координованого розголошення уразливостей («CVD»). Ці зусилля дозволяють нам постійно вчитися на основі інформації про уразливості, яку нам надсилають клієнти та дослідники безпеки. Ми залишаємо за собою право змінювати наш процес CVD у будь-який час без попереднього повідомлення та робити винятки з нього в індивідуальному порядку. Жоден конкретний рівень реагування не гарантується. Однак, якщо уразливість буде підтверджено, ми вкажемо авторство дослідника, який про неї повідомив, якщо про це попросить сам Дослідник.
Сфера застосування
Цей процес CVD застосовується до повідомлень про потенційні уразливості кібербезпеки в продуктах та послугах Solius Labs. З питань підтримки клієнтів, для отримання технічної документації, а також для регуляторних контактів і сповіщень звертайтеся до Служби підтримки.
Контактна інформація
Про потенційні уразливості безпеки або проблеми з конфіденційністю в будь-якому з наших продуктів або послуг слід повідомляти за адресою: hello@solius.com
Уникнення потенційної шкоди
Під час проведення досліджень безпеки, будь ласка, уникайте дій, які можуть завдати шкоди пацієнтам або продуктам. Тестування на уразливості може негативно вплинути на продукт. Тому тестування не повинно проводитися на активних продуктах у клінічних умовах, а продукти, які піддавалися тестуванню безпеки, не повинні згодом використовуватися в клінічній практиці.
Дотримуйтесь законів вашої країни та країни перебування Solius Labs і утримуйтеся від публічного розголошення деталей уразливості до закінчення взаємоузгодженого терміну.
Процес подання повідомлення
У рамках інформації, що надсилається нам, ми просимо надати якомога більше з наступних даних:
Ваша контактна інформація (наприклад, ім'я, адреса, номер телефону та електронна пошта)
Дата та спосіб виявлення
Опис потенційної уразливості
Назва продукту
Номер версії
Деталі конфігурації
Кроки для відтворення
Інструменти та методи
Код експлуатації (експлойт)
Необхідні привілеї
Результати або вплив
Чи бажаєте ви отримати публічне визнання за виявлення цієї уразливості?
Ми просимо вас утриматися від надання конфіденційної інформації, такої як:
Інформація про зразки
Особиста медична інформація
Персональні дані, що дозволяють ідентифікувати особу
Фінансова інформація (наприклад, номери кредитних карток або банківських рахунків)
Конфіденційна інформація або комерційна таємниця будь-якої залученої компанії
Наступні кроки
Після отримання повідомлення про потенційну уразливість продукту ми:
Підтвердимо отримання повідомлення протягом п'яти (5) робочих днів
Спільно з нашими спеціалізованими продуктовими командами оцінимо та перевіримо надані результати
Зв'яжемося з Дослідником для запиту додаткової інформації, якщо це необхідно
Вживемо відповідних заходів
Ми повідомимо Дослідника про завершення цього процесу та про будь-які вжиті нами заходи.
Якщо під час дослідження безпеки ви докладаєте добросовісних зусиль для дотримання цієї політики, ми вважатимемо ваше дослідження санкціонованим, співпрацюватимемо з вами для швидкого розуміння та вирішення проблеми і не будемо ініціювати чи рекомендувати судові позови, пов'язані з вашим дослідженням.