当社のサイバーセキュリティへの取り組み

TE Connectivity(以下「TE」)は、当社の製品およびデジタル ソリューションのセキュリティ、信頼性、およびレジリエンスの確保に取り組んでいます。責任ある脆弱性報告は、より安全で持続可能かつ生産的で、つながる未来を支えるコネクティビティの保護に役立ちます。

 

お客様、パートナー、従業員、およびセキュリティ研究者からの善意に基づく報告を歓迎します。これにより、潜在的な脆弱性を評価し、適切に対処することができます。

 

セキュリティは共通の責任です。TE は、製品ライフサイクル全体を通じてセキュリティ原則を適用し、お客様、パートナー、およびセキュリティ研究者と連携して、潜在的な脆弱性を特定、評価し、対処しています。当社は、必要に応じて検証済みの調査結果および是正措置を通知し、適用されるサイバーセキュリティ要件を遵守します。

報告すべき事項

以下に関する潜在的な脆弱性については、上記のリンクを使用するか、product.security@te.com までメールでご連絡ください。

 

  • 現在サポートされている TE 製品、ファームウェア、ソフトウェア、またはデジタル サービス。
  • 以下に定める範囲内の、一般公開されている TE の Web サイト、アプリケーション、またはサービス。
  • 現在進行中の悪用の証拠、または安全で信頼性の高い運用に影響を及ぼす可能性のあるセキュリティ上の問題。 

 

一般的な製品サポートや品質に関するお問い合わせについては、脆弱性報告用リンクではなく、該当する TEサポート チャネルをご利用ください。

責任ある脆弱性開示ポリシー

目的と範囲

TE は、責任ある脆弱性報告を重視しています。本ポリシーは、Bluetooth、Modbus、Wi-Fi、Web インタフェースなどを使用する TE のネットワーク接続対応製品に影響を及ぼすサイバーセキュリティ上の脆弱性に適用されます。TE が別途明記しない限り、サポート対象外の製品、第三者サービス、およびセキュリティ以外のサポート事項は対象外です。

報告方法

脆弱性報告用リンクをクリックすると、件名と本文があらかじめ入力された製品セキュリティ インシデント対応チーム(PSIRT)宛てのメールが開きます。脆弱性とその潜在的な影響の説明、影響を受ける製品、サービスまたは URL とそのバージョン、問題を再現するための手順または概念実証(PoC)、および関連するスクリーンショット、ログまたはコードを記載してください。報告者としての謝辞や最新情報の提供を希望する場合は、お名前を記載してください。連絡先情報がない場合、TE は詳細を確認したり、進捗状況をお知らせしたりすることができません。

善意に基づく調査に関する要件

  • 責任を持って行動してください。
  • 調査は、明示された範囲内でのみ行ってください。
  • アクセス権限のない個人情報、顧客情報、または専有情報に遭遇した場合は、直ちに報告してください。
  • サービスの妨害、データの破損や改ざん、サービス品質を低下させる可能性のあるサービス拒否攻撃や大規模な自動処理、スパム、ソーシャル エンジニアリングやフィッシング、システムへの物理的な改ざん、または情報の不正持ち出しを行わないでください。
  • 支払いを要求したり、情報を開示しないことや公開することを含む脅迫を行ったりしないでください。TE と調整する前に、問題を公表しないでください。

TE の対応

  • 製品セキュリティ インシデント対応チーム(PSIRT)のメールボックスで報告を受け付けます。連絡先情報をご提供いただいた場合、PSIRT は 3 営業日以内に初回回答をお送りします。
  • PSIRT は報告内容をトリアージし、影響を評価し、必要に応じて追加情報を求め、安全性と継続性を重視しながら、検証された脆弱性の優先順位付けを可能な限り迅速に行います。
  • 連絡先情報がある場合は、特に修正または緩和策が計画もしくは展開されている際に進捗状況をお知らせします。脆弱性が解決された際には報告者に通知し、必要に応じてセキュリティ アドバイザリの公開や CVE の発行について調整します。

協調的な開示およびセーフ ハーバー

公表する前に、TE が問題を調査し、対処するための合理的な機会を設けてください。TE は、リスク、影響を受けるユーザー、および是正措置に基づき、報告者と開示時期を調整します。直ちに公表する必要があると考える場合は、まず TE にご相談ください。善意に基づいて行動し、本ポリシーを遵守し、TE または当社のユーザーに損害を与えない場合、TE はその行為を正当なものとみなし、法的措置を講じません。このセーフ ハーバーに関する取り組みは、責任あるセキュリティ調査を保護することを目的としています。

評価と報酬

TE は、脆弱性報告に対する金銭的なバグ報奨金を提供していません。報告者の許可を得た場合、TE は問題の解決後、公開されたセキュリティ アドバイザリなどで、検証された貢献について公に謝意を表することがあります。

手続きに関するご質問

本ポリシーについてご質問がある場合や確認が必要な場合は、product.security@te.com までご連絡ください。脆弱性を報告するには、報告用リンクをクリックしてください。必要な宛先、件名、および本文があらかじめ入力された状態でメールが開きます。

よくある質問(FAQ)

何を報告すればよいですか。

対象範囲内の TE 製品、ファームウェア、ソフトウェア、デジタル サービス、または一般公開されているシステムに影響を及ぼす可能性のあるセキュリティ上の脆弱性です。

対象外となるものは何ですか。

一般的な製品サポート、品質に関するお問い合わせ、プライバシーに関するご要望、スパムまたはフィッシングの報告、および TE が別途明記しない限り、サポート対象外または第三者製品に関する問題です。

連絡先情報を記載せずに報告できますか。

メール アドレス以外の連絡先情報を記載しないこともできますが、その場合、TE は詳細を確認したり、最新情報を提供したりすることができません。

報告後はどうなりますか。

潜在的なセキュリティ脆弱性を報告すると、TE の製品セキュリティ インシデント対応チーム(PSIRT)が報告内容を確認し、追加情報を求める場合があります。その後の対応についても調整します。

TE はどのくらいの期間で対応しますか。

連絡先情報をご提供いただいた場合、PSIRT は 3 営業日以内に初回回答をお送りします。解決までの期間は、問題の複雑性、リスク、および影響を受ける製品またはシステムによって異なります。

問題を公表できるのはいつですか。

TE と調整し、問題を調査して対処するための合理的な期間を設けたうえで、公表してください。

TE にバグ報奨金制度はありますか。

TE は現在、金銭的なバグ報奨金プログラムを実施していません。各報告者の許可を得た場合、TE は公開するアドバイザリで、検証された貢献について謝意を表することがあります。