Enphaseの脆弱性管理および報告に関する方針
Enphaseは、エネルギーシステム群およびそれらを支えるクラウドアーキテクチャの安全性を維持することに尽力しています。セキュリティ業界と連携することで、セキュリティ上の問題をより迅速かつ適切に特定・修正できるという考えに基づき、本ポリシーを当社のセキュリティプログラムの重要な柱の一つとして定めています。本ポリシーは、セキュリティ上の問題に関する責任ある調査と、Enphaseへの直接的な報告を促進することを目的としています。EnphaseはHackerOneと提携し、すべての脆弱性情報の報告をHackerOneのポータル経由で受け付けています。セキュリティ上の問題については、HackerOneが定める手順に従って報告してください。ご報告いただいた内容については、5営業日以内に受領確認を行い、問題が解決するまで適宜進捗をご連絡いたします。
本ポリシーの適用範囲
本ポリシーは、Enphaseのあらゆるデバイスまたはシステムにおいて特定された(既知または潜在的な)すべてのセキュリティ問題に適用されます。これには、IoTデバイス、アプリケーション、オンライン環境、企業システム、およびウェブサイトが含まれます。
ご協力にあたってのお願い
私たちは世界全体の利益のために尽力しており、皆様にも同様の取り組みをお願いしております。以下のガイドラインをお読みになり、遵守していただきますようお願いいたします。
- 迅速な報告。セキュリティ上の問題(現実のものか、あるいは潜在的なものかを問わず)を発見した場合は、直ちに当社へご連絡ください。
- 是正対応のための時間確保。私たちが十分に対処する時間を確保するまでは、その問題を他者に開示しないようお願いいたします。
- 機密情報およびプライバシーの尊重。Enphaseや他者の機密情報、および個人情報を含む機密情報を、いかなる場合も保持したり、他者に開示したりしないでください。
- 他者やシステムに悪影響を与えないこと。ユーザーエクスペリエンス、システム、またはデータの機密性、完全性、可用性に何らかの影響を及ぼすような行為は避けてください。これには、サーバーの可用性に影響を及ぼす過度な試行、当社の環境外でさらなるセキュリティ上の問題が生じるような方法での情報の閲覧や抽出、システムや情報の改ざんや削除の試み、アクセス権限のないシステムや環境のテスト、Enphaseアプリやウェブサイトなどの公開されているコンテンツの改変、ネットワークに対するDoS(サービス拒否)攻撃の試み、あるいは人の行動に依存する非技術的なテスト(ソーシャルエンジニアリング、施設への不正侵入、ドロップ攻撃、フィッシング、恐喝や贈収賄など)が含まれます。
- 情報は可能な限り詳細に。可能な限り多くの関連情報をお知らせください。
- 誠実な対応。正確な情報のみを提供し、いかなる状況においても、誤った技術情報、自身の身元や発見した問題に関する不正確な説明、その他不誠実な情報といった、虚偽または誤解を招く情報を提供してはなりません。
セキュリティコミュニティへのコミットメント
お客様が本ポリシーに従って行動される場合、Enphaseは以下のことを行うよう努めます。
- 迅速な対応。最初の報告に対し、1週間以内に回答することをお約束します。
- 必要に応じて連携いたします。最初の報告だけでは問題の全容が明らかでない場合は、状況を把握するために協力して取り組ませていただきます。
- 速やかな是正。当社は、脆弱性の深刻度に応じて優先順位を定め、是正措置を講じることを確約します。
法的事項
当社はあらゆる法令および規則を遵守しており、お客様にも同様の遵守を求めます。本ポリシーのいかなる規定も、当社またはお客様に対し、法的要件に反する行為を求めるものと解釈されるべきではありません。本ポリシーは、いかなる私法上の義務 も生じさせるものではなく、Enphaseと他の当事者との間に契約を成立させるものでもありません。情報開示に対する報酬の支払いはEnphaseの裁量によりますが、政府の制裁対象者リストに記載されている個人、または政府制裁の対象国に居住する個人に対して報酬が支払われることは一切ありません。
詳細については、当社のサイバーセキュリティへの取り組みに関する情報をご覧ください。 .