应急响应介绍

林洋能源产品安全应急响应团队(PSIRT),是林洋能源面向集团全业务板块设立的产品安全漏洞专项处置团队,以储能业务为核心,全面统筹负责江苏林洋储能技术有限公司、江苏林洋智维技术股份有限公司、江苏林洋新能源科技有限公司旗下全系产品的安全漏洞管理工作。团队核心负责统一受理、核查分析、闭环处置及合规披露公司储能柜、交流仓等储能产品及其配套PPC、EMS,以及智能电表、通信模块、新能源光伏等产品或系统的安全漏洞问题,全面保障各类设备、控制系统及平台的安全合规运行。

安全漏洞是指林洋能源旗下储能、智能、新能源产品的硬件、软件及系统配置中存在的安全缺陷与薄弱点。该类漏洞可被恶意攻击者利用,绕过合法操作权限,非法访问、篡改、窃取或破坏设备及系统资源,直接威胁储能场站、智能电网、新能源电站的数据机密性、运行完整性与服务可用性,给用户设备运行、数据安全及业务稳定运营带来潜在安全风险。

林洋能源始终秉持开放、合规、可控的安全发展理念,诚挚欢迎广大安全研究人员、行业机构、合作供应商及终端用户,主动反馈产品中的疑似安全漏洞。公司PSIRT团队严格遵循ISO/IEC 30111、ISO/IEC 29147 等国际通用漏洞管理标准Ⅰ,规范化开展漏洞受理、验证、研判处置、版本修复及合规披露全流程工作。

一、林洋能源 PSIRT 团队服务承诺

为持续保障产品安全与用户权益,规范漏洞全生命周期管理,林洋能源 PSIRT 团队作出如下郑重承诺:

1、依据IEC 62443-4-1Ⅱ工业网络安全标准,搭建覆盖储能、智能、新能源全系产品研发、测试、投产、运维、迭代及退市的全生命周期安全管理体系,从源头把控产品安全质量,强化产品安全管控。

2、常态化对公司储能柜、直流仓、交流仓等储能产品及配套控制器、EMS、云平台等设备和软件,以及智能电表、通信模块、新能源光伏系统等产品与系统开展安全检测与风险排查,主动整改产品及服务中的安全漏洞,最大限度消除安全隐患,为用户储能场站、智能电网、新能源电站构建稳定可靠的安全运营屏障,切实降低安全风险与潜在损失。

3、针对已核实的产品安全漏洞,优先处置高危及以上漏洞,第一时间核查风险影响范围,快速制定、公示并推送适配的风险缓解方案与应急处置措施,保障用户设备与系统可及时落地安全防护操作。

4、全面梳理行业监管要求、法律法规、合作协议及公开安全标准,明确漏洞管理的岗位职责与合规要求,建立常态化、主动化的漏洞风险管控机制,适配储能、智能、新能源多业务场景。

5、持续对标行业先进实践,迭代优化漏洞处置流程、管理制度与技术标准,不断提升团队漏洞研判、应急处置、风险防控的专业化能力与管理成熟度,提升储能、智能、新能源等业务安全响应能力。

二、安全漏洞提交方式与说明

林洋能源已建立标准化、闭环化的漏洞受理与处置流程,面向全社会开放漏洞提交通道,诚挚邀请安全从业者、行业组织、合作伙伴及广大用户反馈产品疑似安全漏洞。

若您发现林洋能源旗下江苏林洋储能技术有限公司、江苏林洋智维技术股份有限公司、江苏林洋新能源科技有限公司的储能、智能、新能源产品相关的安全漏洞,可通过官方专属邮箱提交相关漏洞信息,邮箱地址:psirt@linyang.com.cn。提交内容建议包含:漏洞所属产品分类、漏洞详细描述、漏洞触发条件、涉及的具体产品型号、软硬件版本、漏洞风险影响说明、通信数据抓包、相关复现步骤等,并预留您的联系方式,便于团队对接同步进度。

为保障漏洞高效处置,团队建立标准化响应时效机制:收到漏洞提交邮件后,T+1个工作日内完成收稿确认并邮件反馈提交人;T+7个工作日内完成漏洞真实性核查、风险等级验证,并同步初步核查结果。漏洞后续修复、测试、落地全流程,团队将持续主动跟进并在官网进行对应漏洞披露。

在漏洞整体处置周期内,林洋能源严格管控漏洞信息权限,所有漏洞数据、隐患细节仅对核心处置人员及相关业务负责人开放,严控信息流转范围。同时请提交方对未公开的漏洞信息严格保密,直至我司完成全线漏洞修复、发布正式解决方案,保障全体用户设备安全稳定运行。

我司将严格遵照国家法律法规及合规监管要求,采取加密管控、权限隔离、日志追溯等合理措施,保护漏洞提交数据及用户相关数据安全。除法律法规强制要求、司法机关调取或受影响用户专项授权外,我司不会主动向任何第三方泄露、披露或转让相关漏洞数据。

三、漏洞应急响应处置流程

林洋能源 PSIRT 团队在受理漏洞提交信息后,将立即联动产品研发、测试、运维、供应链等相关业务团队,针对储能、智能、新能源相关产品开展漏洞深度分析、真实性验证、风险综合研判,优先聚焦高危及以上风险漏洞。结合各类产品应用场景、设备覆盖规模及漏洞危害程度,精准评定风险等级、明确修复优先级。

针对不同风险等级的产品安全漏洞,团队将定制闭环解决方案,涵盖设备临时风险防护策略、固件与软件补丁升级、系统版本迭代优化、场站 电网配置优化指导等,为用户提供可落地、可执行的安全防护与修复方案。

同时,在产品自研、外协采购、项目交付、现场部署、日常运维全环节中,若发现供应商配套产品、第三方服务存在安全漏洞,公司将第一时间对接合作供应商,同步漏洞问题、督促整改修复,全程跟进处置进度,直至漏洞闭环,保障整体系统安全。

四、漏洞信息披露策略

为保障广大用户知情权与设备运营安全,林洋能源建立规范的漏洞信息公开披露机制,主要通过官方安全通告对外公示漏洞信息及标准化修复方案。

官方安全通告将完整标注漏洞风险等级、受影响的储能、智能、新能源产品型号及版本范围、漏洞核心影响、风险危害说明、临时缓解措施及正式修复方案,助力用户快速排查设备风险、及时完成安全整改与防护。公司保留对安全通告的发布、更新、补充及修订的合法权利。

五、其他补充说明

1.林洋能源 PSIRT 团队对所有漏洞相关信息实行严格的保密与权限管控机制,全程记录信息流转日志,杜绝漏洞信息外泄、滥用等情况,保障整体安全处置闭环。

2.本安全应急响应及漏洞管理相关规范的最终解释权归林洋能源 PSIRT 团队所有。



Ⅰ 国内对标执行 GB/T 30276-2020《信息安全技术 网络安全漏洞管理规范》

Ⅱ IEC 62443-4-1 国内等同采用为 GB/T 42457-2023《工业自动化和控制系统信息安全 产品安全开发生命周期要求》