Bezpieczeństwo

Bezpieczeństwo systemów i oprogramowania RW Electra traktujemy jako integralną część procesu projektowania, wdrażania i utrzymania naszych rozwiązań.

Rozwijamy i utrzymujemy systemy EMS (Energy Management System) wykorzystywane do monitorowania i sterowania instalacjami energetycznymi. Ze względu na charakter tych systemów szczególną uwagę przykładamy do ochrony dostępu, integralności komunikacji, bezpieczeństwa aktualizacji oraz kontroli operacji wykonywanych przez użytkowników i systemy zewnętrzne.

Zgłaszanie podatności

Jeżeli wykryłeś potencjalną podatność bezpieczeństwa w oprogramowaniu, urządzeniu, interfejsie API lub infrastrukturze związanej z produktem RW Electra, prosimy o odpowiedzialne zgłoszenie jej na adres:

security@rwelectra.pl

Prosimy nie publikować informacji o podatności przed umożliwieniem nam jej analizy i przygotowania odpowiednich działań naprawczych.

Jakie informacje powinno zawierać zgłoszenie?

Aby umożliwić nam sprawną analizę problemu, prosimy – w miarę możliwości – o podanie:

  • nazwy produktu lub systemu,
  • wersji oprogramowania,
  • miejsca występowania problemu, np. adresu URL, endpointu API, modułu lub funkcji,
  • opisu podatności,
  • kroków umożliwiających jej odtworzenie,
  • potencjalnego wpływu podatności na bezpieczeństwo,
  • przykładowego Proof of Concept, jeżeli jest potrzebny do odtworzenia problemu,
  • informacji, czy podatność została już ujawniona innym osobom lub organizacjom,
  • danych kontaktowych umożliwiających dalszą komunikację.

Prosimy nie przesyłać danych osobowych, danych klientów, haseł, kluczy prywatnych ani innych informacji poufnych, jeżeli nie są one niezbędne do przedstawienia problemu.

Coordinated Vulnerability Disclosure

RW Electra stosuje podejście Coordinated Vulnerability Disclosure.

Po otrzymaniu zgłoszenia:

  1. potwierdzimy jego przyjęcie,
  2. zweryfikujemy możliwość odtworzenia problemu,
  3. ocenimy jego wpływ i poziom ryzyka,
  4. ustalimy, których wersji produktu dotyczy,
  5. przygotujemy poprawkę lub inne środki ograniczające ryzyko, jeżeli będą wymagane,
  6. przeprowadzimy testy rozwiązania,
  7. przekażemy odpowiednie informacje użytkownikom lub klientom, jeżeli problem wpływa na bezpieczeństwo eksploatowanych systemów.

W przypadku istotnych podatności możemy poprosić zgłaszającego o zachowanie poufności do czasu udostępnienia poprawki lub środków ograniczających ryzyko.

Zasady prowadzenia badań bezpieczeństwa

Zgłoszenia wykonywane w dobrej wierze i zgodnie z poniższymi zasadami traktujemy jako odpowiedzialne badania bezpieczeństwa.

Podczas prowadzenia testów prosimy:

  • ograniczyć testy do zakresu niezbędnego do potwierdzenia podatności,
  • nie powodować przerw w działaniu systemów,
  • nie wykonywać testów DoS/DDoS,
  • nie modyfikować parametrów sterujących rzeczywistymi instalacjami energetycznymi,
  • nie powodować uruchomienia, zatrzymania, ładowania, rozładowania lub zmiany mocy rzeczywistych urządzeń,
  • nie usuwać ani nie modyfikować danych,
  • nie uzyskiwać dostępu do danych innych użytkowników lub klientów,
  • nie pobierać większej ilości danych, niż jest to konieczne do potwierdzenia podatności,
  • nie instalować złośliwego oprogramowania,
  • nie wykonywać działań socjotechnicznych wobec pracowników, klientów lub partnerów RW Electra,
  • nie podejmować prób fizycznego dostępu do infrastruktury bez wcześniejszej zgody.

Jeżeli podczas testu uzyskasz niezamierzony dostęp do danych, systemów produkcyjnych lub infrastruktury klienta, przerwij dalsze działania i skontaktuj się z nami.

Systemy produkcyjne i instalacje energetyczne

Systemy EMS mogą być połączone z rzeczywistymi instalacjami energetycznymi, w tym m.in. falownikami, magazynami energii, sterownikami PLC, licznikami energii oraz innymi urządzeniami automatyki.

Nie należy prowadzić aktywnych testów bezpieczeństwa na systemach produkcyjnych ani urządzeniach klientów bez wyraźnej zgody RW Electra i właściciela instalacji.

W szczególności zabronione jest wykonywanie nieuzgodnionych operacji mogących wpływać na:

  • moc czynną lub bierną,
  • ograniczenia generacji,
  • ładowanie lub rozładowanie magazynu energii,
  • nastawy falowników,
  • pracę PLC,
  • działanie zabezpieczeń,
  • dostępność komunikacji,
  • działanie instalacji elektrycznej.

Do zgłoszenia podatności wystarczy przedstawienie informacji pozwalających na wiarygodne potwierdzenie problemu.

Zakres zgłoszeń

Zgłoszenia mogą dotyczyć w szczególności:

  • systemów EMS RW Electra,
  • paneli webowych,
  • interfejsów REST API,
  • mechanizmów uwierzytelniania i autoryzacji,
  • zarządzania użytkownikami i uprawnieniami,
  • komunikacji pomiędzy elementami systemu,
  • mechanizmów aktualizacji,
  • konfiguracji bezpieczeństwa,
  • aplikacji i usług dostarczanych jako część produktu,
  • podatności w komponentach i bibliotekach wykorzystywanych przez nasze produkty.

W przypadku problemu dotyczącego wyłącznie produktu lub usługi innego producenta zalecamy zgłoszenie podatności bezpośrednio do jego producenta. Jeżeli podatność komponentu zewnętrznego wpływa również na produkt RW Electra, prosimy także o poinformowanie nas.

Aktualizacje bezpieczeństwa

W przypadku wykrycia podatności mogącej wpływać na bezpieczeństwo produktu RW Electra możemy udostępnić:

  • aktualizację bezpieczeństwa,
  • nową wersję oprogramowania,
  • zmianę konfiguracji,
  • instrukcję ograniczenia ryzyka,
  • informację bezpieczeństwa dotyczącą określonych wersji produktu.

Klientom korzystającym z naszych systemów zalecamy stosowanie wspieranych wersji oprogramowania oraz instalowanie przekazywanych przez RW Electra aktualizacji bezpieczeństwa.

Kontakt

Podatności i inne kwestie dotyczące bezpieczeństwa produktów:

security@rwelectra.pl

W zgłoszeniu prosimy umieścić w temacie wiadomości:

[SECURITY] – krótki opis problemu

Przykład:

[SECURITY] – możliwość ominięcia uprawnień w API EMS

Prosimy nie przesyłać zgłoszeń podatności na ogólne adresy handlowe lub serwisowe, jeżeli możliwe jest skorzystanie z powyższego adresu.