Koordinoitu haavoittuvuuksien julkistamiskäytäntö

TP Silva Oy

1. Tarkoitus

TP Silva Oy on sitoutunut tuotteidensa turvallisuuteen sekä asiakkaidensa ja käyttäjiensä suojaamiseen kyberturvallisuusriskeiltä.

Toivotamme tervetulleiksi ilmoitukset asiakkailta, tietoturvatutkijoilta, kumppaneilta ja muiltä tahoilta, jotka havaitsevat mahdollisia tietoturvahaavoittuvuuksia tuotteissamme, ohjelmistoissamme tai yhdistetyissä palveluissamme.

Tämä koordinoitu haavoittuvuuksien julkistamiskäytäntö kuvaa, miten tietoturvahaavoittuvuuksista voidaan ilmoittaa TP Silva Oy:lle ja miten käsittelemme tällaisia ilmoituksia.

 

2. Soveltamisala

Tämä käytäntö koskee tuotteita ja niihin liittyviä digitaalisia palveluita, joita TP Silva Oy toimittaa seuraavilla tuotemerkeillä:

  • Japa
  • Palax
  • Hakki Pilke
  • X Firewood Factory

Käytäntö kattaa digitaalisia elementtejä sisältävät tuotteet, mukaan lukien soveltuvissa tapauksissa:

  • sulautetut ohjausjärjestelmät ja ohjelmistot;
  • käyttölaitteet ja käyttöliittymät;
  • laiteohjelmisto;
  • liitettävyys ja IoT-toiminnot;
  • pilvipalveluihin yhdistetyt funktiot ja palvelut;
  • tuotteisiin liittyvät verkkopohjaiset palvelut; sekä
  • kolmannen osapuolen ohjelmisto- ja laitteistokomponentit, jotka on integroitu TP Silva Oy:n tuotteisiin.

Tuotteissamme käytettyjen kolmannen osapuolen komponenttien haavoittuvuuksista voidaan ilmoittaa myös meille.

 

3. Haavoittuvuudesta ilmoittaminen

Jos uskot löytäneesi TP Silva Oy:n tuotteeseen tai siihen liittyvään digitaaliseen palveluun vaikuttavan tietoturvahaavoittuvuuden, ilmoitathan siitä osoitteeseen:

security@tpsilva.fi

Käytä otsikkoa:

Tietoturvahaavoittuvuusraportti – [Tuote / Brändi]

Jotta voimme tutkia ongelmaa tehokkaasti, sisällytä mukaan mahdollisimman paljon seuraavista tiedoista:

  • vaikutuksen alainen merkki ja tuote;
  • tuotemalli;
  • sarjanumero, jos saatavilla ja olennainen;
  • ohjelmisto- tai laiteohjelmistoversio, jos tiedossa;
  • epäillyn haavoittuvuuden yksityiskohtainen kuvaus;
  • vaiheet ongelman toistamiseksi;
  • mahdollinen tietoturva- tai turvallisuusvaikutus;
  • toteutuskelpoisuustodistus, lokitiedot, kuvakaappaukset tai muut todistusaineistot, mikäli saatavilla;
  • käytetäänkö haavoittuvuutta hyväksi aktiivisesti vai ei; ja
  • yhteystietosi jatkoyhteydenpitoa varten.

Älä sisällytä raporttiisi tarpeettomia henkilökohtaisia, luottamuksellisia tai asiakastietoja.

 

4. Mitä voit odottaa meiltä

Kun vastaanotamme haavoittuvuusilmoituksen, TP Silva Oy:

  • tavoitteena on kuitata raportin vastaanotto viiden työpäivän kuluessa;
  • tarkista tiedot ja arvioi, muodostaako ilmoitettu ongelma tietoturva-aukon;
  • pyydä tarvittaessa lisätietoja;
  • arvioi mahdolliset kyberturvallisuus- ja tuoteturvallisuusvaikutukset;
  • tutki vaikuttaneet tuotteet, ohjelmistot ja komponentit;
  • koordinoi tarvittaessa asianomaisten komponentti- tai palveluntarjoajien kanssa;
  • kehittää asianmukaisia korjaavia tai lieventäviä toimenpiteitä riskin perusteella;
  • pitää toimittaja ajan tasalla olennaisesta edistymisestä tarvittaessa; sekä
  • välittää olennaisia ​​tietoturvatietoja ja korjaavia toimenpiteitä asianosaisille käyttäjille tarvittaessa.

Haavoittuvuuden tutkimiseen ja ratkaisemiseen kuluva aika riippuu sen monimutkaisuudesta, vakavuudesta, vaikuttavista tuotteista, päivitysten saatavuudesta ja mahdollisista turvallisuusvaikutuksista.

 

5. Koordinoitu tietojen julkistaminen

Pyydämme toimittajia noudattamaan koordinoidun haavoittuvuuksien julkistamisen periaatteita.

Pyydämme antamaan TP Silva Oy:lle kohtuullisen ajan haavoittuvuuden teknisten yksityiskohtien tutkimiseen, kehittämiseen, testaamiseen ja asianmukaisten korjaavien tai lieventävien toimenpiteiden jakeluun ennen niiden julkistamista.

Teemme yhteistyötä toimittajan kanssa tarvittaessa julkaisun ajankohdan koordinoimiseksi.

Jos tietoturvapäivitys tai muu korjaava toimenpide tuodaan saataville, TP Silva Oy voi julkaista tietoja haavoittuvuudesta, kyseessä olevista tuotteista, sen vakavuudesta ja mahdollisista vaikutuksista sekä suositelluista toimista käyttäjille.

Perustelluissa tapauksissa julkistamista voidaan lykätä, jos välitön julkaiseminen voisi lisätä kyberturvallisuus- tai turvallisuusriskejä ennen kuin asianosaisilla käyttäjillä on ollut kohtuullinen mahdollisuus toteuttaa korjaavat toimenpiteet.

 

6. Vastuullinen tietoturvatutkimus

TP Silva Oy tukee vastuullisesti ja tämän käytännön mukaisesti toteutettavaa tietoturvatutkimusta.

Tietoturvatutkimus on suoritettava tavalla, joka välyttää haitan ihmisille, omaisuudelle, järjestelmille, tuotantoprosesseille, asiakkaille ja muille käyttäjille.

Tutkijat eivät saa:

  • päästä tahallaan käsiksi muiden käyttäjien tai asiakkaiden tietoihin, muuttaa, kopioida tai paljastaa niitä;
  • toteuttaa palvelunestohyökkäyksiä (DoS tai DDoS);
  • häiritä tahallisesti tuotantojärjestelmiä, yhdistettyjä palveluita tai asiakastoimintoja;
  • käyttää sosiaalista manipulointia, tietojenkalastelua tai vastaavia tekniikoita TP Silva Oy:n työntekijöitä, kumppaneita, jälleenmyyjiä tai asiakkaita vastaan;
  • päästä fyysisesti käsiksi tiloihin, koneisiin tai järjestelmiin luvattomasti;
  • asentaa pysyviä pääsymekanismeja tai haittaohjelmia;
  • vahingoittaa tai tuhota tarkoituksellisesti tietoja, laitteita tai ohjelmistoja; tai
  • käyttää haavoittuvuutta pidemmälle kuin on kohtuullisen tarpeellista sen olemassaolon ja vaikutuksen osoittamiseksi.

Jos arkaluonteisia tai henkilökohtaisia tietoja päästään vahingossa käsiksi tutkimuksen aikana, lopeta testaus ja ilmoita asiasta meille välittömästi. Älä säilytä, kopioi tai paljasta tietoja.

 

7. Tuoteturvallisuus

Monet TP Silva Oy:n tuotteista ovat koneita, jotka sisältävät liikkuvia osia ja mahdollisesti vaarallisia toimintoja.

Kyberturvallisuustestaus ei saa koskaan vaarantaa koneiden turvallisuutta.

Älä suorita testausta, joka saattaa:

  • käynnistyä tai alkaa toimia odottamatta;
  • aiheuttaa koneen hallitsematonta tai tahatonta liikettä;
  • poistaa käytöstä, ohittaa tai häiritä turvatoimintoja;
  • häiritä hätäpysäytystoimintoja, suojuksia, antureita tai muita suojajärjestelmiä;
  • altistaa käyttäjiä tai muita henkilöitä vaaratilanteille; tai
  • aiheuttaa vahinkoa koneille, omaisuudelle tai ympäristölle.

Käytössä olevien koneiden testausta saa suorittaa vain valvotussa ympäristössä, asianmukaisella luvalla ja turvatoimia noudattaen.

Jos havaitset kyberturvallisuushaavoittuvuuden, jolla voi olla välitön vaikutus koneen tai käyttäjän turvallisuuteen, merkitse raportti selkeästi seuraavasti:

KIIREELLINEN – TURVALLISUUTEEN LIITTYVÄ

 

8. Kolmannen osapuolen komponentit ja palvelut

TP Silva Oy:n tuotteet saattavat sisältää kolmansien osapuolten toimittamia tai ylläpitomia ohjelmisto-, laitteisto-, liitettävyys- tai pilvipalvelukomponentteja.

Jos ilmoitettu haavoittuvuus vaikuttaa TP Silva Oy:n tuotteeseen integroituun kolmannen osapuolen komponenttiin, voimme koordinoida tutkimusta ja korjaustoimia kyseisen toimittajan tai palveluntarjoajan kanssa.

Haavoittuvuuden tutkimiseen ja ratkaisemiseen tarvittavia tietoja voidaan siis jakaa asiaankuuluville osapuolille samalla kun toteutetaan kohtuullisia toimenpiteitä arkaluonteisten tietojen suojaamiseksi.

 

9. Tietoturvapäivitykset ja -tiedotteet

Tarvittaessa TP Silva Oy toimittaa tietoturvapäivityksiä, haavoittuvuuksien korjauksia, kokoonpanomuutoksia tai muita korjaavia toimenpiteitä havaittujen kybereturvallisuushaavoittuvuuksien korjaamiseksi.

Tietoja korjatuista haavoittuvuuksista voivat olla:

  • haavoittuvuuden kuvaus;
  • vaikutuksen alaiset tuotteet ja versiot;
  • vakavuus ja mahdollinen vaikutus;
  • saatavilla olevat tietoturvapäivitykset tai haavoittuvuuksien hallintatoimet; ja
  • käyttäjille suositellut toimet.

Asiakkaita kehotetaan asentamaan tietoturvapäivitykset ja suositellut suojaustoimet viipymättä.

 

10. Vastuullinen ilmoittaminen

TP Silva Oy ei lähtökohtaisesti ryhdy oikeudellisiin toimenpiteisiin tietoturvatutkijaa vastaan, kun tietoturvatutkimus on tehty vastuullisesti ja tämän käytännön mukaisesti.

Tämä ei oikeuta toimintaan, joka on laitonta, turvatonta, tuhoisaa, häiritsevää tai tämän käytännön soveltamisalan ulkopuolella.

Jos olet epävarma siitä, onko suunniteltu tietoturvatesti sallittu, ota meihin yhteyttä ennen jatkamista.

 

11. Haavoittuvuuksien palkkio

TP Silva Oy:llä ei tällä hetkellä ole haavoittuvuuksien palkkio-ohjelmaa.

Haavoittuvuusraportin lähettäminen ei oikeuta taloudelliseen korvaukseen tai muuhun palkkioon.

TP Silva Oy voi harkintansa mukaan ja ilmoittajan suostumuksella antaa tunnustusta henkilöille tai organisaatioille, jotka ovat vastuullisesti ilmoittaneet merkittävistä haavoittuvuuksista.

 

12. Ota yhteyttä

TP Silva Oy:n tuotteisiin vaikuttavat tietoturva-aukot tulee ilmoittaa osoitteeseen:

TP Silva Oy
Tampere, Suomi
Sähköposti: security@tpsilva.fi

Tämä on TP Silva Oy:n keskitetty yhteyspiste sellaisten tuoteturvallisuushaavoittuvuuksien ilmoittamiseen, jotka vaikuttavat toimitetuissa tuotteissa ja palveluissa, joiden toimittajana on Japa, Palax, Hakki Pilke ja X Firewood Factory Brändit.

Käytä yleisissä tuotetukeen, varaosiin, myyntiin tai muihin kuin tietoturvaan liittyvissä tiedusteluissa normaaleja asiakaspalvelukanavia.


Versio: 1.0
Viimeksi päivitetty: syyskuu 2026