DNY ETA sleva až 30 % Zjistit více

ETA a.s. - Politika koordinovaného zveřejňování zranitelností

Coordinated Vulnerability Disclosure Policy (CVD)

1.  Účel a rozsah platnosti

Společnost ETA a.s. (dále jen „ETA“) tímto stanovuje politiku koordinovaného zveřejňování zranitelností (CVD) v souladu s Nařízením (EU) 2024/2847 o kybernetické odolnosti (CRA).
Politika se vztahuje na všechny produkty ETA s digitálními prvky uváděné na trh v Evropském hospodářském prostoru, včetně jejich firmwaru, doprovodných mobilních aplikací a propojených cloudových služeb. Politika platí po celou dobu podpory každého produktu, nejméně však 5 let od uvedení na trh.

2.  Kontaktní kanál pro hlášení zranitelností

Zranitelnosti v produktech ETA lze nahlásit následujícími kanály:

Kanál Adresa
E-mail psirt@eta.cz
Web https://www.eta.cz/product-security/
security.txt (RFC 9116) https://www.eta.cz/.well-known/security.txt

Hlášení přijímáme v češtině, slovenštině a angličtině. Anonymní hlášení jsou také možná.

2.1  Co uvést v hlášení

Pro rychlé vyhodnocení prosíme o:

  • název a verzi dotčeného produktu nebo firmwaru,
  • popis zranitelnosti a jejího potenciálního dopadu,
  • kroky k reprodukci, je-li to možné,
  • kontaktní informace nebo přání zůstat anonymní.

3.  Lhůty pro zpracování hlášení

Aktivita Lhůta
Potvrzení přijetí hlášení do 3 pracovních dnů
První věcná odezva (triage) do 10 pracovních dnů
Pravidelná aktualizace stavu min. 1× za 14 dní
Oprava — kritická zranitelnost (CVSS 9,0–10,0) do 7 kalendářních dní
Oprava — vysoká zranitelnost (CVSS 7,0–8,9) do 30 kalendářních dní
Oprava — střední zranitelnost (CVSS 4,0–6,9) do 90 kalendářních dní
Oprava — nízká zranitelnost (CVSS 0,1–3,9) do 180 kalendářních dní

Lhůty mohou být přiměřeně prodlouženy při nutné koordinaci s dodavatelem třetí strany. ETA o tom nálezce neprodleně informuje.

4.  Postup zpracování hlášení

Krok Popis
1 — Příjem Hlášení je zaevidováno, nálezci je přiděleno sledovací číslo a potvrzeno přijetí do 3 pracovních dnů.
2 — Triage Tým PSIRT ověří reprodukovatelnost, určí závažnost (CVSS) a identifikuje dotčené produkty a verze.
3 — Náprava Odpovědný vývojový tým vypracuje záplatu nebo mitigaci v rámci stanovených lhůt.
4 — Testování Záplata prochází bezpečnostním testováním a verifikací.
5 — Vydání aktualizace Oprava je vydána a distribuována uživatelům prostřednictvím standardních update kanálů.
6 — Zveřejnění ETA zveřejní security advisory obsahující popis zranitelnosti, CVSS skóre a pokyny pro uživatele.

5.  Koordinované zveřejnění

Informace o zranitelnosti jsou zveřejněny po vydání záplaty nebo účinné mitigace. ETA koordinuje termín zveřejnění s nálezcem; standardní embargo je 90 dní od potvrzení hlášení.

5.1  Obsah security advisory

Každé security advisory obsahuje:

  • identifikátor CVE a hodnocení závažnosti CVSS v3.1,
  • dotčené produkty a verze,
  • popis zranitelnosti a podmínky zneužití,
  • pokyny pro nápravu nebo doporučená opatření,
  • strojově čitelná verze ve formátu CSAF 2.0.

5.2  Kanály zveřejnění

  • https://www.eta.cz/product-security/,
  • e-mailová notifikace registrovaných uživatelů a obchodních partnerů,
  • koordinované oznámení s CSIRT.CZ a ENISA.

6.  Ohlašovací povinnosti

Při zjištění aktivně zneužívané zranitelnosti nebo závažného bezpečnostního incidentu je ETA od 11. září 2026 povinna tuto skutečnost nahlásit agentuře ENISA a národnímu CSIRT.CZ prostřednictvím Single Reporting Platform EU:

Pro účely tohoto článku se závažným bezpečnostním incidentem rozumí incident, který (a) negativně ovlivňuje schopnost produktu chránit dostupnost, autentičnost, integritu nebo důvěrnost dat nebo funkcí, NEBO (b) vedl nebo může vést k zavedení škodlivého kódu v produktu nebo v síti uživatele.

Typ události Early warning Initial notification Final repor
Aktivně zneužívaná zranitelnost 24 hodin 72 hodin 14 dní od dostupnosti záplaty
Závažný bezpečnostní incident 24 hodin 72 hodin 30 dní od prvního oznámení

Lhůty pro včasné varování a úvodní oznámení začínají běžet okamžikem, kdy ETA zjistí aktivní zneužívání nebo závažný incident — nikoliv okamžikem přijetí hlášení od nálezce. Lhůta pro závěrečnou zprávu aktivně zneužívané zranitelnosti běží od okamžiku, kdy je k dispozici nápravné nebo zmírňující opatření. Lhůta pro závěrečnou zprávu závažného incidentu běží od okamžiku odeslání úvodního oznámení.

7.  SBOM a správa komponent třetích stran

ETA sestavuje a udržuje softwarový kusovník (SBOM) pro každý produkt s digitálními prvky. SBOM je vyhotoven ve strojově čitelném formátu (SPDX nebo CycloneDX) a obsahuje přinejméně nejdůležitější závislosti produktu. SBOM je aktualizován při každém vydání nové verze a je na vyžádání zpřístupněn orgánům dozoru nad trhem.

Jsou-li v produktu ETA obsazeny komponenty třetích stran (knihovny, firmware čipsetů, SDK), ETA monitoruje bezpečnostní oznámení příslušných dodavatelů a zranitelnosti v takových komponentách řeší v souladu s lhůtami uvedenými v čl. 3 této politiky. Při zjištění zranitelnosti v komponentě třetí strany ETA neprodleně informuje příslušného dodavatele a koordinuje nápravu.

Veřejný PGP klíč

Odkaz ke stažení PGP klíče