ADS-TEC Segnalazione di vulnerabilità
Segnalare le vulnerabilità in modo responsabile
La sicurezza dei nostri prodotti è la nostra massima priorità. Se scoprite una potenziale vulnerabilità di sicurezza in un prodotto ADS-TEC Industrial IT, saremo lieti di ricevere la vostra segnalazione. Insieme ai ricercatori di sicurezza e ai nostri clienti, garantiamo una gestione coordinata e responsabile delle vulnerabilità segnalate.
Politica di divulgazione coordinata delle vulnerabilità
Con la nostra Coordinated Vulnerability Disclosure (CVD) Policy abbiamo definito un processo chiaro per la segnalazione, la valutazione e la risoluzione delle vulnerabilità di sicurezza.
La politica si applica a tutti i prodotti hardware e software sviluppati e distribuiti da ADS-TEC Industrial IT, inclusi firmware e software accessori. Sono esclusi dall'ambito di applicazione i prodotti che hanno raggiunto lo stato di End-of-Life (EOL) ufficialmente annunciato da ADS-TEC Industrial IT. Accettiamo inoltre segnalazioni relative a vulnerabilità di componenti di terze parti integrati nei nostri prodotti. Tali segnalazioni vengono inoltrate al produttore competente; coordiniamo le attività successive e teniamo informata la persona che ha effettuato la segnalazione sui progressi più rilevanti.
Segnalare una vulnerabilità
vete individuato una potenziale vulnerabilità di sicurezza? Inviate la vostra segnalazione direttamente al nostro Product Security Incident Response Team (PSIRT).
E-mail per le segnalazioni di sicurezza
Informazioni di contatto in formato leggibile dalle macchine
Le nostre informazioni di contatto per le segnalazioni di sicurezza sono disponibili anche nel file security.txt.
Comunicazione crittografata
Per le comunicazioni riservate mettiamo a disposizione una chiave pubblica PGP.
Segnalazione anonima
È possibile segnalare le vulnerabilità anche in forma anonima. Le segnalazioni sono accettate anche in assenza di un canale di comunicazione sicuro.
La segnalazione dovrebbe includere preferibilmente
- Prodotto interessato e numero di versione
- Descrizione della vulnerabilità e dei possibili impatti
- Procedura per riprodurre il problema
- Facoltativamente, un Proof of Concept (PoC) (che sarà naturalmente trattato in modo riservato)
Canale di segnalazione alternativo
In alternativa, le vulnerabilità possono essere segnalate anche tramite il nostro profilo CERT@VDE.
Il nostro processo
Ogni segnalazione ricevuta viene valutata dal nostro Product Security Incident Response Team (PSIRT). Il nostro obiettivo è garantire una gestione tempestiva e una comunicazione trasparente durante l'intero processo di Coordinated Vulnerability Disclosure.
| Fase | Tempistica |
| Conferma di ricezione con ID di tracciamento univoco | 5 giorni lavorativi |
| Prima valutazione (punteggio CVSS, versioni interessate) | 20 giorni lavorativi |
| Pubblicazione coordinata | Dopo il rilascio della patch |
Nel caso di vulnerabilità particolarmente complesse o che coinvolgano più produttori (Multi-Party CVD), tali tempistiche possono essere estese previo accordo con il segnalante. Eventuali aggiornamenti sullo stato della segnalazione verranno comunicati in modo proattivo.
Strategia di divulgazione ed embargo
Seguiamo il principio della Coordinated Vulnerability Disclosure (CVD). I dettagli della vulnerabilità vengono pubblicati solo quando è disponibile una correzione. Il periodo di embargo è generalmente di fino a 90 giorni. Nel caso di vulnerabilità particolarmente complesse o che coinvolgano più fornitori (Multi-Party CVD), tale periodo può essere esteso previo accordo con il segnalante.
Security Advisories
Una volta risolta una vulnerabilità, pubblichiamo un Security Advisory leggibile dall'uomo tramite il nostro profilo CERT@VDE. Inoltre, mettiamo a disposizione le informazioni anche nel formato CSAF (Common Security Advisory Framework), leggibile automaticamente.
Ultimi bollettini di sicurezza, patch e security advisories
Apri il CERT Advisories
Su richiesta, citiamo nel relativo Security Advisory i ricercatori che hanno rispettato il processo di divulgazione coordinata.
Safe Harbor
Accogliamo con favore la segnalazione responsabile delle vulnerabilità e non intraprenderemo azioni legali nei confronti di chi segnala vulnerabilità in buona fede e nel rispetto della nostra CVD Policy.
A condizione che:
- non vengano consultati, modificati o cancellati dati senza autorizzazione;
- non vengano causati danni ai sistemi o ai servizi;
- la vulnerabilità rimanga riservata fino al rilascio di un aggiornamento di sicurezza oppure fino alla scadenza del periodo di embargo concordato;
- nessuna informazione riservata venga divulgata a terzi.