NETGEAR製品セキュリティ
脆弱性の報告
NETGEARの製品セキュリティチームは、NETGEARの製品およびサービスに影響するセキュリティ脆弱性に関するすべての報告を調査しています。セキュリティ研究者の方で、潜在的なセキュリティ上の問題を発見されたと思われる場合は、
レポートに含める内容:
- 影響を受ける製品、モデル、ハードウェア、ファームウェア、またはソフトウェアのバージョン
- 明確な再現手順/PoC、期待される動作と実際の動作の比較
- セキュリティへの影響または推奨される重大度
- 連絡先情報、クレジット表記の方法、または匿名希望の場合はその旨
詳細については、security.txtファイルをご参照ください。
脆弱性の対応と処理
弊社の製品セキュリティチームは、セキュリティ上の懸念事項のトリアージおよび開示を含め、すべての製品ラインにわたるセキュアな開発ライフサイクルを管理しています。
対応の流れ:
初回対応
報告は米国営業日3日以内に受領確認を行います。
初回トリアージは米国営業日5日以内に完了します。
問題解決の進捗報告
修正が完了またはCVEが割り当てられた時点で、研究者に通知されます。
報奨金と公式表彰
対象となる貢献者にはバグバウンティ報奨金および/または賞賛による表彰が贈られ、希望する場合はCVEレコードにも記載されます。
弊社はすべてのコミュニケーションにおいてFIRST TLP v2.0ラベルを遵守しています。ラベルが指定されていない場合は、TLP: AMBERとして扱い、修正の開発またはテストを目的として、必要に応じてテクノロジーパートナーと共有する場合があります。
タイムラインと対象製品
緊急対応が必要な問題については、緊急インシデント対応計画を発動し、実務上可能な限り速やかに対処します。それ以外の場合は、標準的な開発・品質保証・段階的展開サイクルを通じて、サポート対象製品向けの修正および対策を開発します。例外的なケースとして、第三者機関や標準化団体への依存がある場合は、対応に時間を要することがあります。そのような場合は、報告者に随時状況をお知らせします。
弊社に報告されたすべての問題は、サポート対象製品への該当性を判断するためにトリアージを実施します。原則として、サポート期間内の製品のみがセキュリティアップデートの対象となります。
セキュリティアドバイザリー
セキュリティアドバイザリーは、NETGEARセキュリティアドバイザリーページに掲載されています。ユーザーの安全を最大限に確保するため、公開は調整のうえ行われます。研究者の方は、希望される場合にアドバイザリーにクレジットとして記載されます。
早急な対応が必要な問題に関するアドバイザリーは、合理的に可能な限り速やかに公開されます。その他の問題はすべて、対処済みの脆弱性を一覧にした月次セキュリティパッチアップデートとして公開されます。
CVEプログラムパートナーシップ
NETGEARはCVEプログラムパートナー(CNA)であり、すべてのNETGEAR製品、子会社製品、および他のCNAの対象範囲に含まれていないNETGEAR製品に使用されるサードパーティコンポーネントの脆弱性に対して、CVE IDの割り当ておよびCVEレコードの公開が認められています。
割り当てプロセス
CVE IDおよびCVEレコードは、CVE CNAの運用規則に従って割り当て・公開されます。弊社のレコードには、CISAのセキュア・バイ・デザイン誓約の目標に沿ったCWE、CVSS、およびCPE情報が含まれています。
低速機器
レガシーまたはサポート終了デバイスにおける脆弱性の検証能力には限界があります。お客様がリスクを正しく理解できるよう、脆弱性とその影響に関する信頼性の高い証拠が提供された場合に限り、これらのデバイスに影響する問題に対してCVE IDを割り当てます。
サードパーティコンポーネント
脆弱性が主に独自のCNAを持つサードパーティコンポーネントに影響する場合、当該CNAと連携し、重複した割り当てを避けます。
セーフハーバーと誠実な調査活動
弊社は、セキュリティ研究者が法的な影響を恐れることなく、調査結果を積極的に報告していただけるよう奨励しています。誠実に行動し、本ポリシーに従っていただいた場合、NETGEARはその調査を正式に承認されたものとみなし、法的措置を取ることはありません。本ポリシーに従って実施された活動に対して第三者がセキュリティ研究者に対して法的措置を取った場合、NETGEARはこの承認を公表します。
ここでいう誠実な行動とは、プライバシーの侵害、データの破壊、またはサービスの中断を避けること、自分のものではないデータへのアクセス、持ち出し、または保持をしないこと、NETGEARが修正する合理的な機会を得る前に公開しないこと、サイバー犯罪者がお客様に対して脆弱性を悪用するのを助けないこと、ユーザーデータを発見した場合はテストを中止すること、適用法を遵守することを意味します。
最終更新日:2025年12月
特に記載のない限り、NETGEARおよびその子会社のすべてのハードウェア、ファームウェア、ソフトウェア、モバイルアプリ、クラウドサービス、およびWebプロパティに適用されます。