Kybernetická bezpečnosť v spoločnosti STIEBEL ELTRON

Bezpečnosť je súčasťou kvality našich produktov. Naši zákazníci sa každý deň spoliehajú na produkty spoločnosti STIEBEL ELTRON. Preto považujeme kybernetickú bezpečnosť za neoddeliteľnú súčasť našej stratégie kvality a inovácií.

Bezpečnostné požiadavky zohľadňujeme už počas vývoja našich produktov, aby sme minimalizovali riziká a spoľahlivo chránili digitálne funkcie. Prostredníctvom neustáleho zlepšovania a pravidelných kontrol zabezpečujeme, že naše bezpečnostné opatrenia spĺňajú aktuálne požiadavky.

Zodpovednosť za digitálnu bezpečnosť

Rastúca prepojenosť produktov prináša nové možnosti v oblasti komfortu a energetickej efektívnosti. Zároveň však rastú aj požiadavky na ich ochranu.

 

STIEBEL ELTRON uplatňuje komplexný prístup ku kybernetickej bezpečnosti, ktorý spája technické, organizačné a procesné opatrenia. Naším cieľom je zabezpečiť čo najvyššiu úroveň dostupnosti, integrity a dôvernosti relevantných systémov a údajov.

 

V prípade všeobecných otázok alebo podnetov týkajúcich sa kybernetickej bezpečnosti nás kontaktujte na: security@stiebel-eltron.com

Spoločne za vyššiu bezpečnosť

Komunita odborníkov na kybernetickú bezpečnosť významne prispieva k zvyšovaniu digitálnej bezpečnosti.

Ak máte informácie o možných bezpečnostných zraniteľnostiach v produktoch alebo digitálnych službách spoločnosti STIEBEL ELTRON, budeme radi za ich zodpovedné nahlásenie.

Zraniteľnosti môžete nahlásiť priamo e-mailom na adresu security@stiebel-eltron.com.

Každé hlásenie je dôverne posúdené našimi odborníkmi na bezpečnosť a spracované podľa stanovených postupov. Naším cieľom je transparentná spolupráca a včasná analýza a odstránenie oprávnených bezpečnostných hlásení.

Viac informácií o procese nahlasovania zraniteľností, požadovaných údajoch a zásadách zodpovedného zverejňovania nájdete v našich Zásadách zverejňovania zraniteľností (Vulnerability Disclosure Policy).

Servisné oznámenia

Tu nájdete dôležité informácie o servisných upozorneniach, technických oznámeniach a ďalších relevantných informáciách o produktoch STIEBEL ELTRON. Informácie zverejňujeme vždy, keď sú dôležité pre bezpečnú a správnu prevádzku našich produktov.

Produkt Téma Dátum zverejnenia Viac informácií
- - - -

Bezpečnostné oznámenia

V rámci nášho záväzku k bezpečnosti produktov a kybernetickej bezpečnosti zverejňujeme informácie týkajúce sa bezpečnosti našich produktov a digitálnych služieb. Patria sem informácie o zraniteľnostiach, dostupných bezpečnostných aktualizáciách a odporúčaných opatreniach na ochranu dotknutých systémov.

Dotknutý produkt Bezpečnostné oznámenie Závažnosť Dátum zverejnenia Viac informácií
- - - - -

 

STIEBEL ELTRON podporuje zodpovedný bezpečnostný výskum. Každý, kto v súlade s týmito zásadami zodpovedne nahlási bezpečnostnú zraniteľnosť, prispieva k neustálemu zlepšovaniu bezpečnosti našich produktov a služieb.

Zásady zverejňovania zraniteľností (Vulnerability Disclosure Policy)

1. Náš záväzok

Bezpečnosť našich produktov, digitálnych služieb a prepojených riešení je pre STIEBEL ELTRON prioritou. Naše produkty vyvíjame a prevádzkujeme s dôrazom na zabezpečenie dôvernosti, integrity, dostupnosti a bezpečnosti pre našich zákazníkov.

Zároveň si uvedomujeme, že napriek dôkladnému vývoju, testovaniu a zabezpečovaniu kvality nemožno úplne vylúčiť vznik zraniteľností. Podnety od bezpečnostných výskumníkov, zákazníkov, partnerov a ďalších osôb nám pomáhajú potenciálne zraniteľnosti včas identifikovať, vyhodnotiť a odstrániť.

Preto vítame zodpovedné hlásenia potenciálnych zraniteľností v súlade s týmito Zásadami zverejňovania zraniteľností.

2. Účel

Tieto zásady opisujú spôsob nahlasovania potenciálnych bezpečnostných zraniteľností spoločnosti STIEBEL ELTRON a spôsob ich spracovania.

Naším cieľom je koordinované zverejňovanie zraniteľností. To znamená, že potenciálna zraniteľnosť by mala byť najskôr dôverne oznámená spoločnosti STIEBEL ELTRON, aby sme ju mohli preveriť, vyhodnotiť a v prípade potreby prijať vhodné opatrenia, ako sú bezpečnostné aktualizácie, konfiguračné odporúčania alebo iné ochranné opatrenia, ešte pred zverejnením technických detailov.

3. Rozsah pôsobnosti

Tieto zásady sa vzťahujú na možné bezpečnostné zraniteľnosti:

  • produktov STIEBEL ELTRON,
  • softvéru a firmvéru používaného v produktoch STIEBEL ELTRON,
  • mobilných a webových aplikácií poskytovaných spoločnosťou STIEBEL ELTRON,
  • digitálnych rozhraní, API a komunikačných rozhraní,
  • cloudových a vzdialených funkcií, ktoré sú súčasťou produktov alebo služieb STIEBEL ELTRON,
  • komponentov tretích strán integrovaných do produktov alebo digitálnych riešení STIEBEL ELTRON.

Tieto zásady sa nevzťahujú na systémy alebo služby tretích strán, za ktoré spoločnosť STIEBEL ELTRON nezodpovedá.

4. Nahlasovanie zraniteľností

Bezpečnostné zraniteľnosti môžete nahlásiť e-mailom na adresu security@stiebel-eltron.com.

Ak je to možné, uveďte nasledujúce informácie:

  • dotknuté produkty alebo služby,
  • verzia produktu,
  • popis zraniteľnosti,
  • kroky na reprodukciu problému,
  • možné dôsledky,
  • dostupné snímky obrazovky, log súbory alebo dôkazy vo forme proof-of-concept.

5. Ako spracovávame hlásenia

Po prijatí hlásenia:

  1. potvrdíme jeho prijatie,
  2. posúdime nahlásenú zraniteľnosť,
  3. prijmeme potrebné nápravné opatrenia,
  4. budeme oznamovateľa podľa možností informovať o stave riešenia,
  5. v prípade potreby informujeme dotknutých používateľov o zraniteľnosti a o vhodných ochranných alebo nápravných opatreniach.

 

Zraniteľnosti sú prioritizované podľa miery rizika a závažnosti.

6. Požiadavky na zodpovedný bezpečnostný výskum

Žiadame všetkých oznamovateľov, aby pri identifikácii a nahlasovaní potenciálnych zraniteľností postupovali zodpovedne, zákonne a obozretne. Dodržiavajte najmä tieto zásady:

  • Vykonávajte testy len na systémoch, zariadeniach alebo účtoch, ku ktorým máte oprávnený prístup.
  • Nepristupujte k údajom tretích strán a neupravujte, nevymazávajte ani nevynášajte žiadne údaje.
  • Vyhnite sa akémukoľvek narušeniu dostupnosti, integrity alebo bezpečnosti produktov, služieb či sietí.
  • Nezneužívajte potenciálnu zraniteľnosť nad rámec toho, čo je nevyhnutné na jej overenie.
  • Nezverejňujte technické detaily skôr, než budeme mať možnosť zraniteľnosť preveriť a prijať primerané opatrenia.
  • Nepoužívajte vydieranie, vyhrážky ani iné formy neprimeraného nátlaku.
  • Dodržiavajte všetky platné právne predpisy.

7. Koordinované zverejňovanie

Podporujeme koordinované zverejňovanie bezpečnostných zraniteľností. Preto vás žiadame, aby ste nám pred ich zverejnením poskytli dostatočný čas na preverenie, vyhodnotenie a prípadné odstránenie zraniteľnosti.

Nezverejňujte informácie, pokiaľ:

  • sme zraniteľnosť nevyhodnotili,
  • nie sú pripravené primerané nápravné opatrenia alebo nie je dohodnutý primeraný termín jej zverejnenia,
  • neboli podľa potreby informovaní dotknutí používatelia,
  • neboli zohľadnené zákonné oznamovacie a informačné povinnosti.

Ak je zraniteľnosť aktívne zneužívaná alebo predstavuje bezprostredné riziko pre používateľov, môžu byť potrebné odlišné opatrenia, najmä urýchlené informovanie dotknutých osôb alebo príslušných orgánov.

8. Zakázané činnosti

Nasledujúce činnosti nie sú povolené:

  • prístup k osobným údajom alebo dôverným informáciám tretích strán,
  • úprava alebo vymazanie údajov,
  • narušenie dostupnosti systémov alebo služieb,
  • vykonávanie útokov typu DoS/DDoS,
  • inštalácia škodlivého softvéru,
  • sociálne inžinierstvo voči zamestnancom, zákazníkom alebo partnerom,
  • fyzické útoky na zariadenia alebo infraštruktúru.

9. Právny prístup k hláseniam podaným v dobrej viere

Spoločnosť STIEBEL ELTRON v zásade nepodnikne právne kroky voči osobám, ktoré v dobrej viere, zákonným spôsobom a v súlade s týmito zásadami zodpovedne nahlásia zraniteľnosť.

Platí to však len za predpokladu, že oznamovateľ:

  • dodržiava podmienky týchto zásad,
  • bez oprávnenia nezískava, neupravuje, nemaže, nezverejňuje ani neposkytuje údaje tretích strán,
  • nezasahuje do systémov, produktov ani služieb,
  • nezneužíva zraniteľnosť vo vlastný prospech ani na úkor tretích strán,
  • nedopúšťa sa protiprávnej činnosti,
  • spolupracuje s nami pri koordinovanom riešení hlásenia.

Toto vyhlásenie nepredstavuje vzdanie sa akýchkoľvek práv alebo nárokov v prípade konania mimo rozsahu týchto zásad alebo v rozpore s platnými právnymi predpismi.

10. Ochrana osobných údajov

Osobné údaje poskytnuté v súvislosti s nahlásením zraniteľnosti budú použité výlučne na spracovanie hlásenia a komunikáciu s oznamovateľom.

Ďalšie informácie nájdete v našich Zásadách ochrany osobných údajov.

11. Žiadna odmena ani prísľub programu Bug Bounty

Tieto zásady nepredstavujú program Bug Bounty ani nezakladajú nárok na odmenu, finančnú prémiu, náhradu nákladov alebo inú formu kompenzácie.

Ak sa spoločnosť STIEBEL ELTRON v jednotlivých prípadoch rozhodne poskytnúť uznanie alebo verejné poďakovanie, urobí tak dobrovoľne a po predchádzajúcej dohode s oznamovateľom.

12. Bezpečnostné aktualizácie a informácie pre používateľov

Ak je nahlásená zraniteľnosť potvrdená a vyžaduje nápravné opatrenia, spoločnosť STIEBEL ELTRON môže najmä:

  • vydať bezpečnostné alebo firmvérové aktualizácie,
  • zverejniť bezpečnostné upozornenia,
  • poskytnúť dočasné riešenia alebo konfiguračné odporúčania,
  • priamo informovať dotknutých používateľov,
  • informovať partnerov, predajcov alebo servisných poskytovateľov,
  • splniť zákonom vyžadované oznamovacie povinnosti voči príslušným orgánom.

13. Zákonné oznamovacie povinnosti

Spoločnosť STIEBEL ELTRON bude dodržiavať všetky zákonné oznamovacie a informačné povinnosti, najmä ak je nahlásená zraniteľnosť klasifikovaná ako aktívne zneužívaná zraniteľnosť alebo ako závažný bezpečnostný incident podľa platných predpisov o kybernetickej bezpečnosti.

V prípade potreby budú oznámenia podávané prostredníctvom príslušných oznamovacích kanálov alebo platforiem a dotknutí používatelia budú informovaní o rizikách a možných ochranných alebo nápravných opatreniach.

14. Kontakt

Bezpečnostný tím STIEBEL ELTRON

E-mail: security@stiebel-eltron.com

Tento kontakt používajte výhradne na hlásenia týkajúce sa bezpečnosti. V prípade zákazníckeho servisu, poradenstva k produktom alebo technickej podpory využite štandardné kontaktné kanály spoločnosti STIEBEL ELTRON.

Nahlásenie zraniteľnosti

Ďakujeme, že pomáhate zvyšovať bezpečnosť našich produktov a digitálnych služieb. Na nahlásenie potenciálnych zraniteľností v súlade s našimi Zásadami zverejňovania zraniteľností použite e-mail: security@stiebel-eltron.com.

Všetky hlásenia spracovávame dôverne a posudzujeme ich v rámci nášho procesu riadenia zraniteľností.

Pokyny na podanie hlásenia

Opíšte zraniteľnosť čo najpresnejšie a podľa možností uveďte:

  • technické podrobnosti,
  • kroky potrebné na reprodukciu zraniteľnosti,
  • informácie o dotknutých produktoch a ich verziách,
  • svoje kontaktné údaje.

Hlásenia spracovávame v súlade s procesom koordinovaného zverejňovania zraniteľností. Technické detaily preto nezverejňujte skôr, ako budeme mať možnosť zraniteľnosť preveriť a poskytnúť primerané ochranné alebo nápravné opatrenia.

Podporujeme legitímny, zákonný a zodpovedný bezpečnostný výskum vykonávaný v súlade s našimi Zásadami zverejňovania zraniteľností a bez negatívneho dopadu na osoby, údaje, systémy alebo služby.

Čo sa stane po nahlásení zraniteľnosti?

  1. Potvrdíme prijatie vášho hlásenia.
  2. Náš bezpečnostný tím vykoná predbežné posúdenie.
  3. Prebehne analýza a určenie priority.
  4. Navrhneme a zrealizujeme nápravné opatrenia.
  5. Budeme vás informovať o ukončení riešenia.