취약점
취약점 공개 정책
콘트론은 고객의 안전과 보안을 보장하기 위해 최선을 다하고 있습니다. 당사는 보안 커뮤니티와 열린 파트너십을 구축하기를 희망하며, 커뮤니티가 수행하는 활동이 모든 사람의 안전과 보안을 지속적으로 보장하는 데 중요하다는 점을 잘 알고 있습니다.
당사는 회사의 가치를 반영하고, 전문 지식을 제공해 주시는 선의의 보안 연구자들에 대한 법적 책임을 다하기 위해 본 취약점 정책을 마련했습니다.
본 취약점 공개 정책은 귀하가 당사(“조직”)에 보고를 고려 중인 모든 취약점에 적용됩니다. 취약점을 보고하기 전에 본 취약점 공개 정책을 전체적으로 숙지하고, 항상 이 정책을 준수하여 행동할 것을 권장합니다. 당사는 본 정책에 따라 보안 취약점을 신고하기 위해 시간과 노력을 기울여 주신 분들께 깊은 감사를 드립니다. 다만, 당사는 취약점 신고에 대해 금전적 보상을 제공하지 않습니다.
웹/인프라 보안 취약점
보안 취약점을 발견했다고 생각되시면, 다음 이메일 주소로 보고서를 제출해 주시기 바랍니다: [email protected]
보고서에는 다음 사항에 대한 세부 내용을 포함해 주시기 바랍니다:
취약점이 확인되는 웹사이트, IP 또는 페이지.
취약점 유형에 대한 간략한 설명(예: “XSS 취약점”).
재현 단계. 이는 무해하고 파괴적이지 않은 개념 증명(PoC)이어야 합니다. 이를 통해 보고서를 신속하고 정확하게 분류할 수 있습니다. 또한 중복 보고의 가능성을 줄이고, 서브도메인 탈취와 같은 일부 취약점에 대한 악의적인 악용 가능성을 낮출 수 있습니다.
제품 보안 취약점
Kontron 제품에서 새로운 보안 취약점을 발견했다고 생각되시면, 당사의 PSIRT(제품 보안 사고 대응 팀)로 이메일을 통해 보고서를 제출해 주시기 바랍니다. [email protected] - 또는 Kontron 티켓팅 포털 계정이 있으신 경우, 해당 포털을 통해 제출해 주십시오.
정보는 영어로만 보내 주시기 바랍니다.
보고서에는 다음 세부 정보를 포함해 주십시오:
제품명 및 제품 버전
취약점 설명 및 영향
문제를 재현하는 데 필요한 전제 조건(구성, 시나리오 등)
문제를 재현하기 위한 상세한 단계별 지침
가능한 경우 개념 증명(PoC) 코드
예상되는 사항
신고 내용을 제출해 주시면, 5영업일 이내에 답변을 드리며, 10영업일 이내에 신고 건에 대한 우선순위 분류를 완료할 수 있도록 노력하겠습니다. 또한 진행 상황을 지속적으로 알려드리도록 하겠습니다. 수정 조치의 우선순위는 영향도, 심각도 및 악용 난이도를 종합적으로 검토하여 결정됩니다.
취약점 보고에 대한 분류나 조치에는 다소 시간이 걸릴 수 있습니다. 진행 상황을 문의하셔도 괜찮지만, 14일에 한 번 이상 문의하는 것은 자제해 주시기 바랍니다. 이는 저희 팀이 취약점 해결에 집중할 수 있도록 하기 위함입니다. 보고된 취약점이 해결되면 알려드리며, 해당 해결책이 취약점을 적절히 해결했는지 확인해 주실 것을 요청드릴 수도 있습니다.
취약점이 해결된 후에는 해당 보고서를 공개해 주시기를 요청드립니다. 영향을 받은 사용자들에게 일관된 안내를 드리고자 하오니, 공개 시에는 계속해서 당사와 협의해 주시기 바랍니다.
지침
다음 사항을 반드시 준수해야 합니다:
항상 데이터 보호 규정을 준수해야 하며, 조직의 사용자, 직원, 계약자, 서비스 또는 시스템의 개인정보를 침해해서는 안 됩니다. 예를 들어, 시스템이나 서비스에서 검색한 데이터를 공유하거나 재유포하거나, 이를 적절히 보호하지 않는 행위를 해서는 안 됩니다.
연구 과정에서 수집한 모든 데이터는 더 이상 필요하지 않게 되는 즉시, 또는 취약점이 해결된 날로부터 1개월 이내 중 먼저 도래하는 시점(또는 데이터 보호법에 따라 달리 요구되는 경우)에 안전하게 삭제해야 합니다.
다음과 같은 행위는 금지됩니다:
관련 법률이나 규정을 위반하는 행위.
불필요하거나 과도하거나 상당한 양의 데이터에 접근하는 행위.
조직의 시스템이나 서비스 내 데이터를 수정하는 행위.
취약점을 찾기 위해 고강도의 침입적 또는 파괴적인 스캐닝 도구를 사용해서는 안 됩니다.
대량의 요청으로 서비스를 마비시키는 등, 어떠한 형태의 서비스 거부(DoS) 시도나 보고도 해서는 안 됩니다.
조직의 서비스나 시스템을 방해해서는 안 됩니다.
악용할 수 없는 취약점을 상세히 기술한 보고서나, 보안 헤더 누락 등 서비스가 “모범 사례”를 완전히 준수하지 않는다는 내용을 담은 보고서를 제출해서는 안 됩니다.
조직의 직원이나 인프라를 대상으로 사회 공학 기법, “피싱” 또는 물리적 공격을 가해서는 안 됩니다.
취약점을 공개하는 대가로 금전적 보상을 요구해서는 안 됩니다.
법적 사항
본 정책은 일반적인 취약점 공개 모범 사례에 부합하도록 마련되었습니다. 본 정책은 법률에 위배되거나, 당사 또는 파트너 기관이 법적 의무를 위반하게 할 수 있는 어떠한 행위도 허용하지 않습니다.
질문
본 정책에 관한 문의 사항은 [email protected]으로 보내 주시기 바랍니다. 또한 본 정책을 개선하기 위한 제안 사항이 있으시면 언제든지 연락해 주시기 바랍니다.
명예의 전당
당사는 책임감 있는 공개를 통해 잠재적인 취약점을 파악하고 해결하는 데 도움을 주는 보안 연구원들의 기여를 높이 평가합니다. 콘트론(Kontron) 제품 및 솔루션의 보안 향상에 기여한 분들을 만나보세요.