脆弱性開示方針(CVD)の調整
本ポリシーでは、製品のセキュリティ脆弱性に関する情報の受け付け、評価、修正、および開示の調整に関する当社の取り組み、ならびに報告者が調査および提出の過程で遵守すべき原則について説明しています。
概要
当社は、製品のセキュリティ脆弱性に対処するために必要な情報、ガイダンス、および緩和策を、お客様に迅速に提供することに尽力しています。製品セキュリティインシデント対応チームは、脆弱性への対応と開示を調整するとともに、サポート期間終了前にサポート対象の製品バージョンへ移行するようお客様に推奨しています。
脆弱性報告の処理
新たな脆弱性に関する情報は、公開されるまでは機密情報として取り扱われるものとします。検証が完了した後、当社では製品チーム、サードパーティベンダー、および報告者と連携し、修正策または緩和策を策定します。
バグ修正
- 影響を受ける製品の新バージョンをリリースする;
- インストール可能なセキュリティパッチを提供します;
- サードパーティ製コンポーネントの更新に関する説明を提供します;
- リスクを低減できる暫定的な対応策を提示する。
深刻度と影響の評価
| 深刻度 | CVSS 基本スコア |
|---|---|
| 深刻 | 9.0–10.0 |
| 高 | 7.0–8.9 |
| 中 | 4.0–6.9 |
| 低 | 0.1–3.9 |
対外コミュニケーション
セキュリティアドバイザリ、通知、および情報記事を通じて、影響の範囲、対象となる製品とバージョン、CVE/CVSS 情報、是正措置、および必要な参考資料について説明しています。
セキュリティ上の脆弱性を報告する方法
- 製品名、型番、バージョン;
- オペレーティングシステム、構成、およびテスト環境;
- 脆弱性の種類またはCWE;
- 再現可能な手順の説明;
- 概念実証と潜在的な影響。
免責事項
本ポリシーは、法令、規格、製品および事業の変化に応じて変更される場合があります。お客様の具体的な権利については、適用される契約、保証およびサポート契約に準じます。