Mitutoyo PSIRT

 

Mitutoyo PSIRT (Product Security Incident Response Team) är det team som ansvarar för att hantera sårbarheter relaterade till produkter och tjänster som tillhandahålls av Mitutoyo Corporation..

 

Mitutoyo Corporation strävar efter att leverera säkra och tillförlitliga produkter till alla intressenter, med cybersäkerhet som en integrerad och central del av produktkvaliteten.

Policy för produktsäkerhet

Mitutoyo Corporation bidrar till samhällets förtroende och utveckling genom mätinstrument med hög precision, vägledda av vår företagsfilosofi ”God miljö”, ”Goda människor” och ”God teknik”.
I enlighet med våra riktlinjer för etiskt uppförande är vi fast beslutna att tillhandahålla säkra och tillförlitliga produkter till alla intressenter genom att aktivt arbeta med cybersäkerhet som en integrerad del av produktkvaliteten.

 

1. Organisation för hantering av produktsäkerhet

Vi har etablerat och driver Mitutoyo PSIRT (Product Security Incident Response Team) som en global organisation specialiserad på hantering av säkerhetsincidenter och sårbarheter relaterade till våra produkter.


2. Efterlevnad av lagar och regelverk

Vi följer nationella och internationella lagar, regelverk och branschstandarder inom cybersäkerhet. Vi granskar och reviderar kontinuerligt våra policyer och operativa system efter behov för att upprätthålla och förbättra säkerhetsnivån. Dessutom kräver vi att våra leverantörer och utvecklingspartners följer lämpliga säkerhetsstandarder.


3. Utveckling av säkra produkter

Vi hanterar risker kopplade till produktsäkerhet på ett ändamålsenligt sätt under produktens hela livscykel – från planering, konstruktion och tillverkning till underhåll och avveckling. Vi tillämpar säker utveckling baserad på principerna för Secure by Design och vidtar åtgärder för att skydda våra produkter mot hot såsom cyberattacker, obehörig åtkomst och informationsläckage.


4. Hantering av sårbarheter i produkter

Vi har etablerat ett ramverk för hantering av identifierade sårbarheter i enlighet med ISO/IEC 29147 (Vulnerability Disclosure) och ISO/IEC 30111 (Vulnerability Handling). Sårbarheter i våra produkter, liksom sårbarheter i programvara som används i våra produkter, kommer att offentliggöras proaktivt i samordning med externa organisationer och i enlighet med vår policy för offentliggörande av sårbarheter (Vulnerability Disclosure Policy).


5. Hantering av cyberattacker

Vid en cyberattack som påverkar tillhandahållandet av våra produkter samarbetar vi med vårt CSIRT (Mitutoyo CSIRT) för att snabbt begränsa skadorna och återställa berörda tjänster.


6. Kontinuerlig förbättring

Vi förbättrar kontinuerligt vårt ramverk och våra processer för produktsäkerhet i syfte att höja mognadsnivån inom PSIRT. Vi genomför även fortlöpande utbildning och kompetensutveckling för att stärka säkerhetsmedvetenheten hos alla medarbetare som arbetar med produktutveckling och kvalitetssäkring.

Policy för offentliggörande av sårbarheter

Policy för offentliggörande av produktsårbarheter

 

Mitutoyo Corporation tar emot rapporter om sårbarheter från externa parter och hanterar dem på ett ansvarsfullt sätt för att stärka säkerheten i våra produkter och tjänster.

 

1. Mitutoyo PSIRT

Vi har etablerat ett PSIRT (Product Security Incident Response Team) för att hantera säkerhetsfrågor som rör våra produkter och tjänster. PSIRT ansvarar för hela processen, från mottagande av sårbarhetsrapporter till dess att nödvändiga åtgärder har slutförts, och arbetar skyndsamt i samordning med berörda avdelningar.


2. Omfattning

Denna policy omfattar de produkter och tjänster som vi tillhandahåller våra kunder.


3. Tillåtna tester och förbjudna aktiviteter

Sårbarhetstester av våra system ska genomföras lagligt och i god tro. Följande aktiviteter är uttryckligen förbjudna:

  • Obehörig åtkomst: Intrång i system som inte uttryckligen har godkänts av vårt företag för testning, eller försök att kringgå autentiseringsmekanismer i sådana system.
  • Störning av tjänster (DoS/DDoS): Omfattande åtkomstförsök eller överbelastningsattacker i syfte att störa eller stoppa systemets funktion.
  • Otillåten hantering av personuppgifter: Att lämna ut personligt identifierbar information som erhållits i samband med testning till tredje part.
  • Andra olagliga handlingar: Aktiviteter som exempelvis innebär intrång i upphovsrätt eller personlig integritet, obehöriga åtgärder eller andra lagöverträdelser.


4. Rapportering

Rapporter om sårbarheter tas emot via det särskilda webbformulär som tillhandahålls av Mitutoyo (RAPPORTERINGSFORMULÄR). Vid rapportering ber vi dig att lämna så mycket som möjligt av följande information:

  • Information om rapportören: Namn, organisationstillhörighet, kontaktuppgifter etc.
  • Beskrivning av sårbarheten: Beskrivning av problemet och under vilka omständigheter det upptäcktes.
  • Namn och version på berörd produkt/tjänst: Information som gör det möjligt att identifiera det berörda systemet.
  • Steg för att återskapa sårbarheten och teknisk information: Instruktioner för att reproducera sårbarheten, exempelkod etc.
  • Potentiell påverkan: Risker eller konsekvenser om sårbarheten utnyttjas.

Ovanstående information är nödvändig för att vi snabbt ska kunna analysera sårbarheten och vidta lämpliga åtgärder.


5. Åtgärder efter rapportering

Efter att vi har tagit emot en rapport skickar vi i regel en mottagningsbekräftelse inom tre arbetsdagar. Under utredningen och arbetet med korrigerande åtgärder strävar vi efter att, i den utsträckning det är möjligt, hålla rapportören informerad om utvecklingen och upprätthålla en transparent process. Om sårbarheten bekräftas vidtar vi lämpliga korrigerande åtgärder, exempelvis produktuppdateringar eller ändringar av konfigurationen. Vid behov publicerar vi även säkerhetsmeddelanden och information om tillfälliga skyddsåtgärder på vår webbplats. När korrigeringen har slutförts informeras rapportören om de genomförda åtgärderna och sårbarhetens omfattning.


6. Rättsligt skydd

Vi kommer inte att rekommendera eller vidta rättsliga åtgärder mot rapportörer som genomför säkerhetstester i god tro och i enlighet med denna policy. Rapportörer förväntas genomföra tester på egen risk och rapportera identifierade sårbarheter i enlighet med denna policy. Information som har erhållits genom metoder som inte är tillåtna enligt denna policy kommer inte att betraktas som en rapport som omfattas av policyn.


7. Bug bounty och erkännande

Vi har inget bug bounty-program och erbjuder ingen ekonomisk ersättning för rapportering av sårbarheter. Vi publicerar inte heller rapportörers namn eller organisationstillhörighet i offentliga säkerhetsmeddelanden eller rapporter. Vi är tacksamma för rapportörernas bidrag, men ber om förståelse för att varken ekonomisk ersättning eller offentligt erkännande erbjuds.


8. Uppdateringar av policyn

Denna policy kan komma att granskas och revideras vid behov. Den senaste versionen publiceras på vår webbplats och kommer att återspegla eventuella uppdateringar. I enlighet med denna policy strävar vi efter att, i samarbete med rapportörer, tillhandahålla säkra produkter och tjänster.

Säkerhetsmeddelanden och information

Säkerhetsmeddelanden och information
 

 

För närvarande finns det ingen information att rapportera.

RAPPORTERA ETT SÄKERHETSPROBLEM I EN PRODUKT


Du kan rapportera information om potentiella säkerhetssårbarheter i programvara, firmware och digitala tjänster som stöds av Mitutoyo till Mitutoyo Product Security Incident Response Team (Mitutoyo PSIRT).


Om du tror att du har upptäckt en sårbarhet i någon av våra produkter eller tjänster ber vi dig att först läsa vår ”Policy för offentliggörande av sårbarheter” och ”Integritetspolicy” och därefter använda formuläret nedan för att rapportera sårbarheten.

 

Detta rapporteringsformulär är endast avsett för rapportering av information om säkerhetssårbarheter. Observera att frågor som rör produktspecifikationer, användning, affärsförfrågningar eller andra produktrelaterade klagomål inte hanteras via detta formulär.

 

Dataskydd är en fråga om förtroende – och ditt förtroende är viktigt för oss. Mitutoyo Scandinavia AB respekterar din integritet och din personliga användning av våra produkter. Skyddet av dina personuppgifter samt en lagenlig insamling, behandling och användning av dessa är av stor betydelse för oss. För att du ska känna dig trygg när du besöker vår webbplats följer vi strikt gällande lagstiftning vid behandling av dina personuppgifter och vill informera dig om hur vi samlar in och använder uppgifter. För mer information, se vår Integritetspolicy.

RAPPORTERINGSFORMULÄR