Güvenlik Açığı Bildirim Politikası

Amaç

Ammann, dijital unsurlar içeren ürünleri kullanan müşterileri açısından siber güvenliğin önemli bir gereklilik olduğunun bilincindedir. Müşterilerimizi, siber güvenliği açık ve sorumlu bir şekilde ele alan ürün, sistem ve hizmetler sunarak desteklemeyi taahhüt ediyoruz. Bu Güvenlik Açığı Bildirim Politikası, dış tarafların şüpheli güvenlik açıklarını ve ürün güvenliği olaylarını bildirebilmeleri için yapılandırılmış bir bildirim mekanizması sunmakta olup, söz konusu bildirimlerin zamanında değerlendirilmesini, ele alınmasını ve gerekli düzeltmelerin yapılmasını sağlayarak müşterilerimizin siber güvenlik risklerini en aza indirmelerine yardımcı olmayı amaçlamaktadır.

Kapsam

Bu politika, dijital unsurlar içeren Ammann ürünlerini etkileyen şüpheli güvenlik açıkları ve ürün güvenliği olayları için geçerlidir.

Hangi ürün, sistem veya bileşenin etkilendiğinden emin olunamaması durumunda, bildirim formunda “Diğer / Bilinmiyor” seçeneği seçilmelidir.

Sorumlu Bildirim

Şüpheli bir güvenlik açığının test edilmesi veya bildirilmesi sırasında aşağıdaki hususlara uyulmalıdır:

  • İyi niyetle hareket edilmelidir.

  • Gizliliğe riayet edilmeli ve sorunun tespit edilmesi için gerekli olanın ötesinde verilere erişilmemelidir.

  • Sistemlerin, hizmetlerin, müşterilerin veya operasyonların kesintiye uğramasına neden olacak işlemlerden kaçınılmalıdır.

  • Veriler değiştirilmemeli, silinmemeli veya sistem dışına çıkarılmamalıdır.

  • Sistemlerde kalıcı erişim sağlanmamalı, yatay hareket gerçekleştirilmemeli, kötü amaçlı yazılım dağıtılmamalı veya sistemlere zarar verebilecek testler gerçekleştirilmemelidir.

  • Kamuya açık olmayan, müşteri veya üretim ortamlarına ait ya da güvenlik açısından kritik sistemlere veya verilere erişim sağlanması durumunda testler derhal durdurulmalı ve durum hemen bildirilmelidir.

  • Koordineli bildirim konusunda mutabakata varılıncaya kadar güvenlik açığına ilişkin ayrıntılar kamuya açık olarak paylaşılmamalıdır.

Bildirime Dahil Edilecek Bilgiler

Bildirimin değerlendirilmesi ve ele alınmasını kolaylaştırmak amacıyla, mevcut olması halinde aşağıdaki bilgilerin sunulması gerekmektedir:

  • İletişim bilgileri.

  • Etkilenen Ammann ürünü, hizmeti, sistemi veya bileşeni.

  • Ürün modeli, yazılım sürümü veya firmware sürümü.

  • Şüpheli güvenlik açığının veya güvenlik sorununun açıklaması.

  • Sorunun yeniden oluşturulması için izlenmesi gereken adımlar.

  • Olası güvenlik etkisi.

  • Sorunun aktif olarak istismar edildiğine ilişkin herhangi bir belirti.

İlave bilgiye ihtiyaç duyulması halinde Ammann, bildirimde bulunan kişiyle iletişime geçebilir.

Ammann tarafından özellikle talep edilmediği sürece kötü amaçlı yazılım, exploit amaçlı ikili dosyalar, yıkıcı nitelikte PoC (Proof of Concept) kodları veya çalıştırılabilir dosyalar gönderilmemelidir.

Güvenlik Açığı Ele Alma Süreci

Bir bildirim alındıktan sonra Ammann, bildirimin bir Ammann ürününü, sistemini, yazılımını veya dijital hizmetini etkileyip etkilemediğini değerlendirecektir. Bildirimler; güvenlik açığının önem derecesi, istismar edilebilirliği, etkilenen ürünler ve olası etkisi gibi faktörler dikkate alınarak önceliklendirilecektir.

Uygun olduğu durumlarda Ammann, doğrulanmış güvenlik açıklarını araştıracak, gerekli düzeltmeleri gerçekleştirecek ve açıklama sürecini koordine edecektir. Bir düzeltme, risk azaltıcı önlem veya güvenlik güncellemesinin kullanıma sunulmasının ardından güvenlik açığına ilişkin bilgiler kamuya açıklanabilir.

Koordineli Bildirim

Bildirimde bulunan kişilerden, Ammann'ın güvenlik açığını araştırması ve gerekli önlemleri alması için makul bir süre tanınması ve bu süre içerisinde güvenlik açığına ilişkin ayrıntıların kamuya açıklanmaması beklenmektedir. Uygun olduğu durumlarda Ammann, yapılacak açıklamayı koordine etmek üzere bildirimde bulunan kişiyle iş birliği yapacaktır.

Hata Ödül Programı Bulunmamaktadır

Ammann, kamuya açık bir bug bounty veya ödül programı yürütmemektedir ve güvenlik açığı bildirimleri herhangi bir ücret veya ödül beklentisi olmaksızın yapılmaktadır.

Veri Koruma

Bildirim süreci aracılığıyla iletilen bilgiler, bildirilen güvenlik sorununun değerlendirilmesi, araştırılması ve giderilmesi amacıyla kullanılacaktır. Kişisel veriler, yürürlükte bulunan Ammann Veri Koruma Bildirimi'ne uygun olarak işlenecektir.

Güvenlik İletişim Adresi

Bildirim formunun kullanılamadığı durumlarda, güvenlik açığı ve ürün güvenliği bildirimleri aşağıdaki e-posta adresine iletilebilir:

security@ammann.com

Bu e-posta adresi genel destek talepleri için kullanılmamalıdır.

Q-Point ürünleriyle ilgili olay bildirimleri için lütfen bildiriminizi q-point.com üzerinden gönderin.