Product Security Policy & Disclaimer
1. Engagement en matière de cybersécurité des produits
Chez ARBOR Technology, nous comprenons l'importance cruciale de la cybersécurité dans l'automatisation industrielle, l'IoT médical, les transports intelligents et les applications d'edge computing. Nous nous engageons à fournir des solutions embarquées et d'edge computing hautement fiables et flexibles, en faisant de la sécurité des produits un pilier fondamental de la gestion de leur cycle de vie.
Notre équipe dédiée d'experts en sécurité s'efforce en permanence d'identifier les vulnérabilités potentielles et de mettre en œuvre des mesures de protection proactives. Cela garantit que le matériel, les logiciels et les solutions intégrées d'ARBOR peuvent résister à l'évolution des cybermenaces, protégeant ainsi les actifs et la continuité opérationnelle de nos clients.
2. Cycle de vie de développement sécurisé des produits (Conformité IEC 62443 et préparation à l'EU CRA)
Chez ARBOR Technology, nous intégrons la sécurité à chaque étape de l'ingénierie de nos produits. Pour faire face à l'évolution des cybermenaces et répondre aux exigences réglementaires à venir — telles que le règlement européen sur la cyberrésilience (EU CRA) —, ARBOR aligne ses processus de développement et opérationnels sur la norme IEC 62443-4-1, garantissant ainsi une base solide de sécurité dès la conception (Security-by-Design) et de défense en profondeur (Defense-in-Depth) sur l'ensemble de nos solutions matérielles et logicielles.
Notre cadre de conformité répond activement aux exigences fondamentales du CRA et de la sécurité industrielle :
- Sécurité dès la conception et par défaut (Security by Design & Default) : réalisation de modélisations des menaces et d'évaluations des risques dès la conception de l'architecture afin de réduire au minimum les surfaces d'attaque.
- Racine de confiance matérielle (Hardware-Rooted Trust) : application du démarrage sécurisé (secure boot), de l'intégrité du micrologiciel et d'un TPM 2.0 en option pour se prémunir contre toute altération non autorisée.
- Nomenclature logicielle (SBOM - Software Bill of Materials) : maintien de SBOM complètes et suivi des composants tiers pour assurer la transparence de la chaîne d'approvisionnement et une atténuation rapide des risques.
- Support continu du cycle de vie : fourniture ponctuelle de correctifs de sécurité, de notifications de vulnérabilités et divulgation coordonnée via l'ARBOR PSIRT tout au long du cycle de vie de support défini pour le produit.
3. Équipe de réponse aux incidents de sécurité des produits (ARBOR PSIRT)
ARBOR Technology a mis en place une équipe dédiée de réponse aux incidents de sécurité des produits (ARBOR PSIRT). Cette équipe pluridisciplinaire et interrégionale gère de manière centralisée l'identification, la coordination interne, l'investigation et le signalement des vulnérabilités de cybersécurité associées aux produits, solutions et services ARBOR.
L'ARBOR PSIRT sert de point de contact officiel unique pour les clients, partenaires, chercheurs en sécurité et fournisseurs souhaitant signaler des vulnérabilités potentielles dans les produits ARBOR. Nous maintenons une démarche transparente, responsable et proactive afin de protéger l'écosystème global de l'IoT en périphérie (edge IoT).
Veuillez contacter immédiatement psirt@arbor.com.tw si un individu ou une organisation rencontre un problème de sécurité lié à un produit. Afin de faciliter l'investigation, veuillez fournir autant d'informations que possible, notamment :
- Nom de l'organisation et de la personne à contacter.
- Produits ARBOR Technology et versions concernés.
- Description de la vulnérabilité potentielle.
- Détails techniques à l'appui (tels que les étapes pour reproduire le problème, la configuration du système, les journaux d'erreurs, les captures d'échantillons de paquets).
- Informations relatives à des codes d'attaque ou exploits connus.
4. Processus de gestion des incidents
ARBOR Technology applique un processus rigoureux de réponse aux vulnérabilités en cinq étapes afin de garantir que chaque problème potentiel soit traité de manière rapide, efficace et transparente :
| Étape | Description |
|---|---|
| Étape 1 : Première réponse à l'incident | Dès réception d'un signalement de vulnérabilité, l'ARBOR PSIRT vérifie que les informations transmises sont complètes, accuse réception du rapport et procède à l'enregistrement initial du dossier en lui attribuant un identifiant de suivi unique. L'auteur du signalement reçoit une confirmation facilitant les échanges ultérieurs et le suivi du dossier. |
| Étape 2 : Triage et analyse | L'ARBOR PSIRT procède à un examen initial et catégorise le problème signalé afin de déterminer s'il constitue une vulnérabilité de sécurité du produit. L'équipe évalue l'impact potentiel, les produits concernés, la nature de la vulnérabilité et sa gravité. Si nécessaire, le dossier est transmis à l'équipe de développement produit appropriée pour une analyse technique approfondie et la mise en œuvre des actions de suivi. |
| Étape 3 : Investigation | L'ARBOR PSIRT collabore étroitement avec l'équipe de développement produit concernée pour mener une enquête technique, confirmer l'existence de la vulnérabilité, reproduire le problème signalé, en analyser la cause première et identifier les produits, versions affectés ainsi que l'impact potentiel. Les conclusions de cette investigation serviront de base aux actions correctives ultérieures. |
| Étape 4 : Correction et remédiation | L'ARBOR PSIRT, en collaboration avec l'équipe de développement produit concernée, élabore et met en œuvre des mesures correctives adaptées, comprenant des mises à jour logicielles, des correctifs de micrologiciel, des modifications de configuration ou d'autres mesures d'atténuation pertinentes. L'efficacité de la remédiation fait l'objet d'une validation afin de réduire ou d'éliminer les risques de cybersécurité associés. |
| Étape 5 : Divulgation et communication | Une fois la vulnérabilité corrigée et validée, l'ARBOR PSIRT publie un avis de sécurité (Security Advisory) conformément à la politique de divulgation coordonnée des vulnérabilités (CVD) de l'entreprise, afin d'informer les clients concernés et les autres parties prenantes. Le calendrier et la portée de cette communication sont déterminés en fonction de la gravité de la vulnérabilité, de la probabilité d'exploitation et d'autres critères d'évaluation des risques pertinents. |
5. Clause de non-responsabilité en matière de sécurité et conditions d'utilisation
En soumettant des informations relatives à des vulnérabilités, anomalies ou incidents de sécurité concernant les produits, vous reconnaissez et acceptez qu'ARBOR Technology puisse collecter, traiter et exploiter ces informations dans le seul but de traiter et résoudre le problème signalé. Nous nous engageons à protéger votre vie privée, et toutes les données partagées seront traitées conformément aux lois en vigueur et à nos politiques internes.
De plus, vous consentez à ce qu'ARBOR Technology utilise les informations communiquées pour des besoins d'investigation interne, d'analyse et d'amélioration continue de ses produits et services. Bien que nous mettions en œuvre tous les efforts raisonnables pour protéger votre identité et vos données sensibles, vous comprenez et reconnaissez qu'un anonymat absolu ne peut être garanti lorsque des clarifications supplémentaires sont requises ou lorsque la législation applicable l'exige.
ARBOR Technology ne saurait être tenue responsable des divulgations involontaires résultant d'informations fournies de manière volontaire par les utilisateurs finaux. Il vous incombe de veiller à ce que les informations partagées ne portent atteinte à aucun droit de tiers ni ne violent aucune disposition légale. En soumettant un rapport, vous acceptez de dégager et de préserver ARBOR Technology de toute réclamation, responsabilité ou obligation découlant de l'utilisation ou de la divulgation des informations transmises.
Bien qu'ARBOR Technology déploie des efforts raisonnables pour veiller à l'exactitude et à l'actualité des informations et des correctifs de sécurité fournis, ARBOR Technology ne pourra en aucun cas être tenue responsable des dommages directs, indirects, accessoires, consécutifs ou spéciaux (incluant, sans limitation, les pertes d'exploitation, les pertes de données ou le manque à gagner) découlant de ou liés à l'utilisation, au mauvais usage ou à la confiance accordée aux informations, bulletins ou correctifs de sécurité présentés aux présentes.
Les utilisateurs sont seuls responsables des tests et du déploiement des mises à jour de sécurité au sein de leurs environnements d'exploitation spécifiques. ARBOR Technology se réserve le droit de modifier, mettre à jour ou retirer la présente politique ainsi que les bulletins de sécurité à tout moment et sans préavis individuel.