Wind River Product Security Incident Response Team (PSIRT)
Wind River PSIRTは、Wind Riverがサポートする製品全般にわたる製品のセキュリティ脆弱性、アラート、およびインシデントの受付、調整、ならびに迅速な解決を主導しています。
Wind River® PSIRTは、お客様、当局、セキュリティコミュニティ、およびWind Riverのセキュリティオフィスと連携し、Secure Development Lifecycle(SDL)に関するポリシーと基準を策定しています。これらは、FIRST.orgのPSIRTサービスフレームワークおよびISO/IEC 30111および29147規格に準拠し、開発チームやセキュリティ担当者が、サポート対象製品のセキュリティ問題を迅速に特定・解決するためのプロセスと手順を提供するものです。 Wind Riverの脆弱性開示に対する商業的アプローチは、DoDI 8531.01およびCISAの脆弱性開示プログラム(VDP)に定められた開示目標を達成するものです。
Wind River PSIRT ポリシー
Wind Riverは、脆弱性の機密保持を伴う報告、適時の解決、および必要に応じて修正策が利用可能になった時点で双方で合意した公開スケジュールに基づく、責任ある脆弱性開示を重視し、支援しています。
報告者は、Wind River製品における脆弱性を説明し、再現するために十分な詳細情報を提供する必要があります。これには以下が含まれます:
- CVE番号(該当する場合)
- 影響を受ける製品またはコンポーネント
- Wind Riverが提供する製品への適用性
- ソフトウェアのバージョン
- 脆弱性の説明およびその発生箇所
- 脆弱性を再現するための技術的詳細
- 利用可能な場合は、概念実証(PoC)エクスプロイトコード
- 連絡先情報(フォローアップおよび確認用)
製品のセキュリティ脆弱性を機密扱いとして報告される場合は、Wind RiverのPGP公開鍵を使用してメッセージを暗号化し、PSIRT@windriver.com 宛てにメールをお送りください。
Wind River PSIRTは、報告された脆弱性の受領を確認し、その深刻度および影響度に応じて、解決策について報告者と協議するため連絡いたします。現在、金銭的なバグ報奨金プログラムは実施しておりません。ただし、本ポリシーを遵守した研究者に対しては、公に謝意を表します。また、Wind River製品において、他に類を見ない未修正の脆弱性については、新しいCVEエントリの作成を支援いたします。
Wind Riverは、セキュリティ情報およびセキュリティセンターのウェブサイトからアクセス可能な包括的な脆弱性データベースを通じて、サポート対象製品に関する脆弱性の解決策や修正情報を継続的かつタイムリーに提供しています。メンテナンスフェーズにある製品に対する脆弱性サポートは、有効な長期セキュリティシールド(LTSS)契約をお持ちのお客様に提供されます。一方、延長メンテナンスフェーズにある製品については、特定のプロフェッショナルサービス契約が必要となります。