产品安全

什么是产品安全,它为何重要?

产品安全旨在确保产品(包括涉及数字元素的产品,如适用)在设计、制造和维护过程中,能够在整个生命周期内抵御网络威胁。它涵盖了基于风险的主动措施,例如安全设计、持续风险评估、漏洞处理、安全更新以及对漏洞的及时响应。

在日益互联的世界中——特别是在产品与敏感系统、数据或患者护理相互作用的领域——产品安全至关重要。它通过防止未经授权的访问、数据泄露和系统中断,来保护用户、保障关键运营,并有助于维护信任。 因此,强大的产品安全不仅是一项技术上的必要条件,更是确保安全性和可靠性的基本要求,同时支持我们应对不断演变的监管要求,例如《欧盟网络弹性法案》(CRA)中可能适用于含数字元素产品的相关要求(如适用)。

产品安全是更广泛的网络安全领域中的一个关键分支。网络安全侧重于在运行过程中保护系统、网络和数据,而产品安全则确保产品从设计之初就具备安全性与韧性,并通过全生命周期流程加以维护。因此,健全的产品安全为产品全生命周期内有效的网络安全奠定了基础。

我们对产品安全的承诺

EVIDENT 高度重视产品安全。保护客户和患者的安全,以及其系统和数据的安全性与完整性,是我们最重要的优先事项之一。

安全性是我们产品设计、开发和维护过程中不可或缺的一部分。我们持续投资于流程、技术和专业知识,以预判威胁、降低风险,并有效应对新出现的漏洞。我们的承诺包括维护安全的开发生命周期,并在适用情况下,支持具有数字元素的产品的网络安全要求。我们致力于打造和运营让客户能够放心信赖的产品。

EVIDENT 的产品安全战略

我们的产品安全战略建立在一套成熟且不断演进的支柱之上,这些支柱指导着产品生命周期的各个阶段:

这些支柱共同确保安全并非事后考虑,而是贯穿我们所有产品的持续、集成化流程。

沟通与资源

EVIDENT 为外部产品安全咨询、漏洞报告和产品安全事件报告提供了专门的沟通渠道,以便由相应的专家高效、安全地处理相关提交内容。

报告产品安全漏洞或安全事件

如果您是客户、研究人员、合作伙伴或其他外部方,且在 EVIDENT 产品中发现了潜在漏洞,或者您想报告与 EVIDENT 产品相关的产品安全事件,请使用下方的专用产品安全报告渠道。该渠道旨在公开接收与产品相关的漏洞和事件报告,并有助于确保您的提交由我们的专用产品安全团队通过单一联络点 (SPOC) 进行分级处理。 对于那些在遵守适用法律、本着善意、未未经授权访问或影响数据、系统或用户,并遵循我们的《协调漏洞披露(CVD)政策》的情况下报告漏洞的安全研究人员,EVIDENT 无意对其采取法律行动。

为帮助我们高效评估您的报告,请提供简明扼要且有用的详细信息,例如:(1) 您的姓名和联系方式(除非您希望匿名报告);(2) 受影响的产品、型号、软件/固件版本及配置;(3) 对漏洞或事件及其潜在影响的清晰描述; (4) 可重现的步骤、概念验证信息、日志、屏幕截图或其他可提供的支持证据;以及 (5) 该问题是否正在被积极利用或已被公开披露。 请避免包含个人数据、机密客户数据、患者数据、凭据或其他敏感信息,除非 这些信息对于理解报告必不可少;同时请勿包含您无权共享的数据。您在提交报告时提供的任何个人数据都将根据我们的 《隐私政策》 进行处理。

如需更多指导,请在此处下载我们的《协调漏洞披露(CVD)》文件:协调漏洞披露(CVD)政策。该 CVD 文件详细说明了 EVIDENT 如何接收、验证、协调及沟通漏洞报告。EVIDENT 将尽合理努力以基于风险的方式确认、评估并处理报告,但除非在官方产品安全通告中另行说明,否则不承诺固定的修复期限。

产品安全报告联系人:

电子邮件: product.security.reporting@evidentscientific.com

电话:+44 20 4640 4917

有关安全更新及已修复漏洞的信息

有关安全更新及其修复的漏洞的信息,请参阅相应产品的下载专区:https://evidentscientific.com/zh/downloads

善意报告与安全测试:EVIDENT 重视以合法、不干扰系统运行的方式进行的善意安全研究。 请勿访问、修改、破坏、窃取或披露不属于您的数据;请勿降低 EVIDENT 产品、系统、服务或客户环境的性能,请勿中断其运行,也请勿试图未经授权访问上述内容;请勿进行可能影响患者安全、客户运营或第三方系统的测试;在进行任何公开披露前,请与 EVIDENT 协调;并请遵守适用法律及 CVD 文件的规定。 EVIDENT 不授权任何非法活动、未经授权的访问、侵犯隐私的行为,或可能危害用户、产品、系统或数据的测试。

CRA重要说明:本公开报告渠道用于接收外部产品安全漏洞和事件报告。它并不取代、限制或界定EVIDENT根据《欧盟网络弹性法案》或其他适用法律所承担的、向市场监督机构、CSIRT、ENISA或其他主管当局(视情况而定)进行通报的独立义务。

免责声明:本页面上的信息仅供一般参考之用,并不构成任何形式的担保、保证或合同承诺。任何产品均无法保证完全安全。 关于安全流程、漏洞处理、安全更新、缓解措施、支持周期、协调漏洞披露或适用监管要求的提及仅为描述性内容,除非在适用产品文档或合同条款中明确约定,否则不构成固定的整改时限或其他义务。适用产品文档和合同条款规范与本公司产品相关的权利和义务,并优先于此处呈现的信息。关于未来发展的陈述(包括合规性)如有变更,恕不另行通知。