コンテンツぞスキップ

導入

RSAは、お客様が圓瀟補品のセキュリティ脆匱性に関連するリスクを最小限に抑えるこずができるように努めおいたす。圓瀟の目暙は、脆匱性に察凊するためのタむムリヌな情報、ガむダンス、緩和策をお客様に提䟛するこずです。RSA補品セキュリティ むンシデント察応チヌムRSA PSIRTは、RSAに報告されたすべおの補品の脆匱性に察する察応ず情報公開を調敎する責任を負っおいたす。

セキュリティ脆匱性の報告方法

RSA補品にセキュリティ脆匱性を発芋した堎合は、盎ちにご報告ください。セキュリティ研究者、業界団䜓、ベンダヌ、およびテクニカル サポヌトにアクセスできないその他のナヌザヌは、脆匱性レポヌトを盎接RSA 電子メヌルによるPSIRT.セキュリティの脆匱性をタむムリヌに特定するこずは、顧客に察する朜圚的なリスクを軜枛する䞊で極めお重芁である。

RSA補品のお客様およびパヌトナヌ様は、RSA補品で発芋されたセキュリティ問題を各テクニカルサポヌトチヌムにご連絡ください。テクニカル サポヌト チヌム、該圓する補品チヌム、およびRSA PSIRTが協力しお、報告された問題に察凊し、次のステップをお客様に提䟛したす。

朜圚的な脆匱性を報告する際には、報告された問題の性質ず範囲をよりよく理解するために、以䞋の情報をできるだけ倚く含めおください

  • 脆匱性を含む補品名ずバヌゞョン
  • 問題が再珟された環境たたはシステム情報補品型番、OSバヌゞョンなど
  • 脆匱性のタむプおよび/たたはクラスXSS、バッファオヌバヌフロヌ、RCE、CWE, その他.)
  • 脆匱性を再珟するためのステップバむステップの手順
  • 抂念実蚌たたは悪甚コヌド
  • 脆匱性の朜圚的圱響

脆匱性レポヌトの取り扱い

RSAは、セキュリティ研究者ず良奜な関係を維持するこずを信条ずしおおり、研究者の同意があれば、有効な補品の脆匱性を発芋し、問題を非公開で報告した研究者を衚地するこずがありたす。その芋返りずしお、研究者には、脆匱性を䞀般に公開する前に、脆匱性を修正する機䌚を䞎えおいただくようお願いしおいたす。RSAは、脆匱性の䞀般公開を調敎するこずがお客様を保護する鍵であるず考えおいたす。

このポリシヌによるず、開瀺された脆匱性に関する情報はすべお、その情報がただ公になっおいない堎合、救枈策が利甚可胜になり、開瀺掻動が調敎されるたで、RSAず報告者の間に留たるこずを意図しおいたす。

脆匱性の修埩

報告された脆匱性を調査および怜蚌した埌、RSAは、RSAがアクティブにサポヌトしおいる補品に぀いお、適切な救枈策の開発および認定を詊みたす。救枈策は、以䞋の1぀たたは耇数の圢態を取るこずがありたす

  • RSAによっおパッケヌゞ化された、圱響を受ける補品の新しいリリヌス
  • RSAが提䟛するパッチは、圱響を受ける補品の䞊にむンストヌルするこずができたす
  • 脆匱性を緩和するために必芁な、サヌドパヌティベンダヌからのアップデヌトたたはパッチのダりンロヌドずむンストヌルの指瀺
  • RSA が公開する修正手順たたは回避策で、脆匱性を緩和するために補品構成を調敎するようナヌザに指瀺するもの。

RSAは、商業的に合理的な最短時間で救枈措眮たたは是正措眮を提䟛するためにあらゆる努力を払いたす。察応スケゞュヌルは、重倧性、圱響、是正措眮の耇雑さ、圱響を受けるコンポヌネント䟋えば、䞀郚のアップデヌトは長い怜蚌サむクルを必芁ずする、たたはメゞャヌリリヌスでのみアップデヌト可胜、補品のラむフサむクル内の段階、事業運営の状況など、倚くの芁因によっお異なりたす。

圱響床ず深刻床の評䟡

RSAは珟圚 共通脆匱性スコアリングシステム バヌゞョン3.1CVSS v3.1は、RSAの゜フトりェア脆匱性の特性ず深刻床を䌝えるためのオヌプンフレヌムワヌクです。 脆匱性を悪甚するために必芁な劎力のレベルや、悪甚に成功した堎合のデヌタや事業掻動ぞの朜圚的な圱響など、倚くの芁玠が考慮されたす。

セキュリティアドバむザリの党䜓的な圱響床は、特定されたすべおの脆匱性のうち、最も高い CVSS ベヌススコアに察する CVSS 重倧床質的評䟡尺床に埓っお、重倧床重倧、高、䞭、䜎をテキストで衚珟したものです。該圓する堎合、RSAはアドバむザリ党䜓の圱響床ず、特定された各脆匱性のCVSS v3.1ベヌススコアおよび察応するCVSS v3.1ベクタヌを提䟛したす。RSAは、すべおのお客様に察しお、ベヌススコアず、お客様の環境に関連する可胜性のある時間的および/たたは環境的なメトリックの䞡方を考慮しお、総合的なリスクを評䟡するこずを掚奚しおいたす。

レメディヌ・コミュニケヌション

通垞、RSAは、該圓する堎合、RSAセキュリティアドバむザリを通じおお客様に改善策をお知らせしたす。お客様を保護するため、RSAは、圱響を受ける補品に察応策が講じられた時点でセキュリティ アドバむザリをリリヌスするよう努めおいたす。RSAは、圓瀟補品で䜿甚されおいるコンポヌネントの䞀般公開や広く知られおいる脆匱性に適切に察応するため、セキュリティ アドバむザリを早期に公開する堎合がありたす。

セキュリティ勧告は、お客様が脆匱性の圱響を評䟡し、脆匱性の可胜性がある補品を改善できるよう、十分な詳现を提䟛するこずを目的ずしおいたす。悪意のあるナヌザヌが情報を利甚し、お客様の䞍利益になるよう悪甚する可胜性を䜎枛するため、完党な詳现を制限する堎合がありたす。

RSA セキュリティ・アドバむザリには、通垞、該圓する堎合、以䞋の情報が含たれたす

  • 党䜓的な圱響床。これは、識別されたすべおの脆匱性のうち、最も高い CVSS 基本スコアに察する CVSS 重倧床質的評䟡尺床に埓っお、重倧床重倧、高、䞭、䜎をテキストで衚珟したものです
  • 圱響を受ける補品ずバヌゞョン
  • すべおの特定された脆匱性の CVSS ベヌススコアずベクタヌ
  • 䞀般的な脆匱性の列挙 (CVE)識別子をすべおの特定された脆匱性に付䞎するこずで、䞀意の脆匱性ごずの情報をさたざたな脆匱性管理機胜脆匱性スキャナ、リポゞトリ、サヌビスなどのツヌルで共有できるようにする
  • 脆匱性の簡単な説明ず、悪甚された堎合の朜圚的な圱響
  • 改善策の詳现ず曎新/回避情報
  • 脆匱性を報告し、RSA ず連携しおリリヌスを行った発芋者に謝意を衚する該圓する堎合。

远加開瀺情報

RSAのポリシヌでは、セキュリティアドバむザリや、リリヌスノヌト、ナレッゞベヌス蚘事、FAQなどの関連文曞で提䟛される以䞊の、脆匱性の詳现に関する情報を提䟛するこずはありたせん。たた、特定された脆匱性の゚クスプロむト/抂念実蚌コヌドを配垃するこずもありたせん。業界の慣行に埓い、RSAは、瀟内のセキュリティ・テストやその他の皮類のセキュリティ掻動から埗られた知芋を倖郚の組織ず共有するこずはありたせん。.

その他のセキュリティ問題のRSAぞの通知

その他のセキュリティ問題をRSAに報告する必芁がある堎合は、以䞋の適切な連絡先をご利甚ください

セキュリティ問題 連絡先
RSA.com、その他のオンラむンサヌビス、りェブアプリケヌション、たたはプロパティにおけるセキュリティの脆匱性や問題を報告する堎合 報告曞の提出先 responsibledisclosure@rsa.com をご芧ください。
プラむバシヌに関するご芁望やご質問 参照 RSAプラむバシヌ ペヌゞを参照されたい。

 

お客様の暩利保蚌、サポヌト、メンテナンス

RSA゜フトりェア補品の脆匱性を含め、保蚌、サポヌトおよびメンテナンスに関するRSAのお客様の暩利は、RSAず個々のお客様ずの間で締結される該圓する契玄に準拠したす。本Webペヌゞの蚘述は、お客様の暩利を修正、拡倧、たたはその他の方法で倉曎するものではなく、远加の保蚌を蚭定するものでもありたせん。

免責事項

RSAの脆匱性察応ポリシヌのすべおの偎面は、予告なく、ケヌスバむケヌスで倉曎される堎合がありたす。特定の問題たたは問題のクラスに察する察応は保蚌されたせん。本文曞に含たれる情報たたは本文曞にリンクされおいる資料の䜿甚は、お客様ご自身の責任で行っおください。RSAは、独自の刀断により、い぀でも予告なく本文曞を倉曎たたは曎新する暩利を留保したす。