NETGEAR 제품 보안

commitment desktop

NETGEAR의 약속

NETGEAR는 안전한 설계 방식, 공급망 무결성, 사전 위협 모니터링 및 혁신적인 보안 기능을 통해 사람들이 인터넷에 안전하게 연결되도록 노력하고 있습니다. 당사 팀은 고객의 신뢰를 얻고 변화하는 사이버 위협 환경에 대응할 수 있는 강력한 제품 보안 프로그램을 유지하기 위해 최선을 다하고 있습니다.

취약점 신고

NETGEAR의 제품 보안 팀은 NETGEAR 제품과 서비스에 영향을 미치는 모든 보안 취약성 보고를 조사합니다. 보안 연구원으로서 잠재적인 보안 문제를 발견했다고 생각되면, 당사의

이메일로 문의하기

보고서에 다음 내용을 포함해 주십시오:

  • 영향을 받는 제품, 모델, 하드웨어, 펌웨어 또는 소프트웨어 버전
  • 명확한 재현 단계/PoC, 예상 동작과 실제 동작 비교
  • 보안 영향 또는 제안하는 심각도
  • 연락처 정보와 공로 표기 방법, 또는 익명으로 남길지 여부


자세한 내용은 security.txt 파일을 참조하십시오.

취약점 처리 및 대응

당사의 제품 보안 팀은 모든 제품 라인에 걸쳐 보안 문제의 분류 및 공개를 포함한 보안 개발 수명 주기를 관리합니다.

예상하실 수 있는 사항:

초기 응답

보고 접수 사실은 미국 기준 영업일 3일 이내에 안내해 드립니다.
초기 분류 작업은 미국 기준 영업일 5일 이내에 완료합니다.

문제 해결 업데이트

수정 사항이 준비되거나 CVE가 할당되면 연구원에게 알려 드립니다.

인센티브 및 공개 인정

자격을 갖춘 기여자에게는 버그 바운티 보상 및/또는 감사 인정을 제공하며, 요청 시 CVE 기록에 이름을 기재합니다.

당사는 모든 커뮤니케이션에서 FIRST TLP v2.0 레이블을 준수합니다. 별도 표기가 없는 경우, 제출된 내용을 TLP: AMBER로 간주하며, 수정 사항을 개발하거나 테스트하기 위해 필요한 범위 내에서 기술 파트너와 공유할 수 있습니다.

CVSS desktop

우선순위 지정 및 분석

당사는 Stakeholder-Specific Vulnerability Categorization (SSVC)  방법론을 사용해 문제 대응의 우선순위를 정하고, Common Vulnerability Scoring System (CVSS)를 활용하여 문제의 기술적 심각성을 평가합니다.

타임라인 및 제품 적용 대상

즉각적인 주의가 필요한 문제는 비상 인시던트 대응 계획을 가동하여 가능한 한 신속하게 처리합니다. 그 외의 경우, 지원되는 제품에 대해서는 표준 개발, 품질 보증 및 단계적 배포 사이클을 통해 수정 및 해결책을 마련합니다. 예외적인 경우, 타사 또는 표준화 기구에 의존해야 하는 상황에서는 해결에 더 오랜 시간이 걸릴 수 있습니다. 이러한 경우 신고자에게는 진행 상황을 지속적으로 알려드립니다.
당사에 보고된 모든 문제는 지원되는 제품에 적용 가능한지 분류 과정을 거칩니다. 일반적으로 지원 기간 내에 있는 제품만이 보안 업데이트를 받습니다.

보안 권고

보안 권고는 NETGEAR 보안 권고 페이지에 게시됩니다. 공개 시점은 사용자 안전을 최우선으로 할 수 있도록 조율됩니다. 연구원이 원할 경우, 권고문에 연구원의 이름이 함께 표기됩니다.
즉각적인 조치가 필요한 이슈에 대한 권고는 가능한 한 신속하게 게시됩니다. 그 외의 이슈는 해결된 취약점 목록과 함께 매월 보안 패치 업데이트 형식으로 게시됩니다.

보안 권고 액세스

CVE와의 프로그램 파트너십

NETGEAR는 CVE 프로그램 파트너(CNA)이며, 다른 CNA의 범위에 이미 포함되지 않은 NETGEAR 제품, 자회사 제품 및 NETGEAR 제품에 사용되는 타사 구성 요소의 취약점에 대해 CVE ID를 할당하고 CVE 기록을 게시할 수 있는 권한을 보유하고 있습니다.

할당 절차

당사는 CVE CNA 운영 규칙에 따라 CVE ID와 CVE 기록을 할당하고 게시합니다. 기록에는 CISA Secure by Design Pledge 목표에 부합하도록 CWE, CVSS 및 CPE 정보가 포함됩니다.

레거시 디바이스

레거시 또는 지원이 종료된 디바이스에 대한 취약성을 검증하는 기능은 제한적입니다. 고객이 위험을 이해할 수 있도록, 취약성과 그 영향에 대한 신뢰할 수 있는 증거가 제공되는 경우 이러한 디바이스에 영향을 미치는 문제에 CVE ID를 할당합니다.

타사 구성요소

취약성이 자체 CNA를 보유한 타사 구성요소에 주로 영향을 미치는 경우, 당사는 해당 CNA와 조율하여 중복 할당을 방지합니다.

lock security desktop

NETGEAR, 업계 표준에 부합

당사의 정책과 프로세스는 널리 인정받는 표준, 프레임워크 및 지침과 일치합니다.

세이프 하버 및 선의의 연구

당사는 보안 연구원들이 발견한 내용을 법적 결과에 대한 두려움 없이 당사에 보고하도록 장려합니다. 귀하가 선의로 행동하고 이 정책을 준수하는 경우, NETGEAR는 해당 연구를 승인된 것으로 간주하며 법적 조치를 시작하지 않습니다. 이 정책에 따라 수행된 활동에 대해 타사가 보안 연구원을 상대로 법적 조치를 취하는 경우, NETGEAR는 이러한 승인을 알릴 것입니다.
여기에서 말하는 선의란 다음을 의미합니다. 프라이버시 침해, 데이터 파괴 또는 서비스 중단을 피할 것, 본인 소유가 아닌 데이터에 액세스·반출·보관하지 않을 것, NETGEAR가 합리적인 기간 동안 문제를 수정할 기회를 갖기 전에 내용을 공개하지 않을 것, 당사 고객을 대상으로 취약점을 악용하려는 사이버 범죄자를 돕지 않을 것, 사용자 데이터를 발견하면 테스트를 중단할 것, 관련 법률을 준수할 것.

마지막 업데이트: 2025년 12월

별도의 언급이 없는 한 NETGEAR 및 그 자회사의 모든 하드웨어, 펌웨어, 소프트웨어, 모바일 앱, 클라우드 서비스 및 웹 자산에 적용됩니다.