konfo_Header-small.jpg

ADS-TEC Segnalazione di vulnerabilità

Segnalare le vulnerabilità in modo responsabile

La sicurezza dei nostri prodotti è la nostra massima priorità. Se scoprite una potenziale vulnerabilità di sicurezza in un prodotto ADS-TEC Industrial IT, saremo lieti di ricevere la vostra segnalazione. Insieme ai ricercatori di sicurezza e ai nostri clienti, garantiamo una gestione coordinata e responsabile delle vulnerabilità segnalate.

Politica di divulgazione coordinata delle vulnerabilità

Con la nostra Coordinated Vulnerability Disclosure (CVD) Policy abbiamo definito un processo chiaro per la segnalazione, la valutazione e la risoluzione delle vulnerabilità di sicurezza.

La politica si applica a tutti i prodotti hardware e software sviluppati e distribuiti da ADS-TEC Industrial IT, inclusi firmware e software accessori. Sono esclusi dall'ambito di applicazione i prodotti che hanno raggiunto lo stato di End-of-Life (EOL) ufficialmente annunciato da ADS-TEC Industrial IT. Accettiamo inoltre segnalazioni relative a vulnerabilità di componenti di terze parti integrati nei nostri prodotti. Tali segnalazioni vengono inoltrate al produttore competente; coordiniamo le attività successive e teniamo informata la persona che ha effettuato la segnalazione sui progressi più rilevanti.

Segnalare una vulnerabilità

vete individuato una potenziale vulnerabilità di sicurezza? Inviate la vostra segnalazione direttamente al nostro Product Security Incident Response Team (PSIRT).

E-mail per le segnalazioni di sicurezza

psirt@ads-tec.de

Informazioni di contatto in formato leggibile dalle macchine

Le nostre informazioni di contatto per le segnalazioni di sicurezza sono disponibili anche nel file security.txt.

security.txt

Comunicazione crittografata

Per le comunicazioni riservate mettiamo a disposizione una chiave pubblica PGP.

Scarica la chiave PGP

Segnalazione anonima

È possibile segnalare le vulnerabilità anche in forma anonima. Le segnalazioni sono accettate anche in assenza di un canale di comunicazione sicuro.

La segnalazione dovrebbe includere preferibilmente

  • Prodotto interessato e numero di versione
  • Descrizione della vulnerabilità e dei possibili impatti
  • Procedura per riprodurre il problema
  • Facoltativamente, un Proof of Concept (PoC) (che sarà naturalmente trattato in modo riservato)

Canale di segnalazione alternativo

In alternativa, le vulnerabilità possono essere segnalate anche tramite il nostro profilo CERT@VDE.

Apri il profil CERT@VDE

Il nostro processo

Ogni segnalazione ricevuta viene valutata dal nostro Product Security Incident Response Team (PSIRT). Il nostro obiettivo è garantire una gestione tempestiva e una comunicazione trasparente durante l'intero processo di Coordinated Vulnerability Disclosure.

FaseTempistica
Conferma di ricezione con ID di tracciamento univoco5 giorni lavorativi
Prima valutazione (punteggio CVSS, versioni interessate)20 giorni lavorativi
Pubblicazione coordinataDopo il rilascio della patch

Nel caso di vulnerabilità particolarmente complesse o che coinvolgano più produttori (Multi-Party CVD), tali tempistiche possono essere estese previo accordo con il segnalante. Eventuali aggiornamenti sullo stato della segnalazione verranno comunicati in modo proattivo.

Strategia di divulgazione ed embargo

Seguiamo il principio della Coordinated Vulnerability Disclosure (CVD). I dettagli della vulnerabilità vengono pubblicati solo quando è disponibile una correzione. Il periodo di embargo è generalmente di fino a 90 giorni. Nel caso di vulnerabilità particolarmente complesse o che coinvolgano più fornitori (Multi-Party CVD), tale periodo può essere esteso previo accordo con il segnalante.

Security Advisories

Una volta risolta una vulnerabilità, pubblichiamo un Security Advisory leggibile dall'uomo tramite il nostro profilo CERT@VDE. Inoltre, mettiamo a disposizione le informazioni anche nel formato CSAF (Common Security Advisory Framework), leggibile automaticamente.

Ultimi bollettini di sicurezza, patch e security advisories

Apri il CERT Advisories

Su richiesta, citiamo nel relativo Security Advisory i ricercatori che hanno rispettato il processo di divulgazione coordinata.

Safe Harbor

Accogliamo con favore la segnalazione responsabile delle vulnerabilità e non intraprenderemo azioni legali nei confronti di chi segnala vulnerabilità in buona fede e nel rispetto della nostra CVD Policy.

A condizione che:

  • non vengano consultati, modificati o cancellati dati senza autorizzazione;
  • non vengano causati danni ai sistemi o ai servizi;
  • la vulnerabilità rimanga riservata fino al rilascio di un aggiornamento di sicurezza oppure fino alla scadenza del periodo di embargo concordato;
  • nessuna informazione riservata venga divulgata a terzi.