NETGEAR 제품 보안
취약점 처리 및 대응
당사의 제품 보안 팀은 모든 제품 라인에 걸쳐 보안 문제의 분류 및 공개를 포함한 보안 개발 수명 주기를 관리합니다.
예상하실 수 있는 사항:
초기 응답
보고 접수 사실은 미국 기준 영업일 3일 이내에 안내해 드립니다.
초기 분류 작업은 미국 기준 영업일 5일 이내에 완료합니다.
문제 해결 업데이트
수정 사항이 준비되거나 CVE가 할당되면 연구원에게 알려 드립니다.
인센티브 및 공개 인정
자격을 갖춘 기여자에게는 버그 바운티 보상 및/또는 감사 인정을 제공하며, 요청 시 CVE 기록에 이름을 기재합니다.
당사는 모든 커뮤니케이션에서 FIRST TLP v2.0 레이블을 준수합니다. 별도 표기가 없는 경우, 제출된 내용을 TLP: AMBER로 간주하며, 수정 사항을 개발하거나 테스트하기 위해 필요한 범위 내에서 기술 파트너와 공유할 수 있습니다.
타임라인 및 제품 적용 대상
즉각적인 주의가 필요한 문제는 비상 인시던트 대응 계획을 가동하여 가능한 한 신속하게 처리합니다. 그 외의 경우, 지원되는 제품에 대해서는 표준 개발, 품질 보증 및 단계적 배포 사이클을 통해 수정 및 해결책을 마련합니다. 예외적인 경우, 타사 또는 표준화 기구에 의존해야 하는 상황에서는 해결에 더 오랜 시간이 걸릴 수 있습니다. 이러한 경우 신고자에게는 진행 상황을 지속적으로 알려드립니다.
당사에 보고된 모든 문제는 지원되는 제품에 적용 가능한지 분류 과정을 거칩니다. 일반적으로 지원 기간 내에 있는 제품만이 보안 업데이트를 받습니다.
보안 권고
보안 권고는 NETGEAR 보안 권고 페이지에 게시됩니다. 공개 시점은 사용자 안전을 최우선으로 할 수 있도록 조율됩니다. 연구원이 원할 경우, 권고문에 연구원의 이름이 함께 표기됩니다.
즉각적인 조치가 필요한 이슈에 대한 권고는 가능한 한 신속하게 게시됩니다. 그 외의 이슈는 해결된 취약점 목록과 함께 매월 보안 패치 업데이트 형식으로 게시됩니다.
CVE와의 프로그램 파트너십
NETGEAR는 CVE 프로그램 파트너(CNA)이며, 다른 CNA의 범위에 이미 포함되지 않은 NETGEAR 제품, 자회사 제품 및 NETGEAR 제품에 사용되는 타사 구성 요소의 취약점에 대해 CVE ID를 할당하고 CVE 기록을 게시할 수 있는 권한을 보유하고 있습니다.
할당 절차
당사는 CVE CNA 운영 규칙에 따라 CVE ID와 CVE 기록을 할당하고 게시합니다. 기록에는 CISA Secure by Design Pledge 목표에 부합하도록 CWE, CVSS 및 CPE 정보가 포함됩니다.
레거시 디바이스
레거시 또는 지원이 종료된 디바이스에 대한 취약성을 검증하는 기능은 제한적입니다. 고객이 위험을 이해할 수 있도록, 취약성과 그 영향에 대한 신뢰할 수 있는 증거가 제공되는 경우 이러한 디바이스에 영향을 미치는 문제에 CVE ID를 할당합니다.
타사 구성요소
취약성이 자체 CNA를 보유한 타사 구성요소에 주로 영향을 미치는 경우, 당사는 해당 CNA와 조율하여 중복 할당을 방지합니다.
세이프 하버 및 선의의 연구
당사는 보안 연구원들이 발견한 내용을 법적 결과에 대한 두려움 없이 당사에 보고하도록 장려합니다. 귀하가 선의로 행동하고 이 정책을 준수하는 경우, NETGEAR는 해당 연구를 승인된 것으로 간주하며 법적 조치를 시작하지 않습니다. 이 정책에 따라 수행된 활동에 대해 타사가 보안 연구원을 상대로 법적 조치를 취하는 경우, NETGEAR는 이러한 승인을 알릴 것입니다.
여기에서 말하는 선의란 다음을 의미합니다. 프라이버시 침해, 데이터 파괴 또는 서비스 중단을 피할 것, 본인 소유가 아닌 데이터에 액세스·반출·보관하지 않을 것, NETGEAR가 합리적인 기간 동안 문제를 수정할 기회를 갖기 전에 내용을 공개하지 않을 것, 당사 고객을 대상으로 취약점을 악용하려는 사이버 범죄자를 돕지 않을 것, 사용자 데이터를 발견하면 테스트를 중단할 것, 관련 법률을 준수할 것.
마지막 업데이트: 2025년 12월
별도의 언급이 없는 한 NETGEAR 및 그 자회사의 모든 하드웨어, 펌웨어, 소프트웨어, 모바일 앱, 클라우드 서비스 및 웹 자산에 적용됩니다.