Política de CVD (Coordinated Vulnerability Disclosure)
Introducción y ámbito de aplicación
En VEGA, la seguridad de nuestros productos con elementos digitales tiene prioridad. En esta política se describe cómo puede informarnos de una posible vulnerabilidad de nuestros productos y cómo tramitamos su notificación. Agradecemos las notificaciones de investigadores de seguridad, clientes, socios y el público en general.
Ámbito de aplicación Esta política se aplica a los siguientes productos y servicios:
Todos los equipos VEGA, reconocibles por el nombre del equipo «VEGA…»
Serie PROTRAC (MINITRAC, PIONTRAC, WEIGHTRAC, FIBERTRAC, SOLITRAC)
PLICSCOM
PLICSMOBILE
VEGA Tools app
VEGA Inventory System
DTM Collection de VEGA
DataViewer de VEGA
Se excluyen del ámbito de aplicación: Los productos y servicios de VEGA, con una fecha de final de vida útil declarada.
Opciones de contacto para la notificación
Puede ponerse en contacto con nuestro equipo de seguridad a través de los siguientes canales:
Para que podamos tramitar su notificación de forma rápida, indique la siguiente información:
Denominación del producto afectado*
Versión (p. ej., versión de hardware, versión de software, versión de herramienta)
Entorno (p. ej. combinación con otros equipos VEGA, sistema operativo)
Descripción de la vulnerabilidad y su posible impacto*
Pasos para la reproducción
*Información obligatoria
Proceso y comunicación continua
Una vez recibida su notificación, procederemos de la siguiente manera:
1.Confirmación de recepción en un plazo de 2 días laborables, con asignación de un número de seguimiento único. 2.Revisión y verificación de la vulnerabilidad notificada. 3.Notificaciones de estado a intervalos de 20 días. 4. Resolución y publicación de acuerdo con las secciones Estrategia de divulgación y embargo, así como Publicación.
Comunicación segura y anónima
La información sobre vulnerabilidades es sensible. Si desea cifrar su mensaje, puede hacerlo mediante CERT@VDE. Aceptamos notificaciones incluso cuando no se puede utilizar un canal seguro.
Indique siempre datos de contacto válidos (p. ej., dirección de correo electrónico) para que podamos ponernos en contacto con usted en caso de preguntas. Nos comprometemos a mantener la confidencialidad de cualquier informe de vulnerabilidad dentro del marco legal. Los datos personales no se transmitirán a terceros sin su consentimiento expreso.
Notificación anónima: También puede denunciar de forma anónima.
Estrategia de divulgación y embargo
Seguimos el principio de divulgación coordinada: los detalles no se publican hasta que hay una solución disponible. Acordamos un periodo de embargo adecuado (valor orientativo de 90 días), que se puede adaptar en cada caso en función de la complejidad y la criticidad.
Publicación
Una vez resuelto el problema, publicaremos un Security Advisory o aviso de seguridad. Puede encontrar nuestros avisos en el portal de Advisory de CERT@VDE: https://certvde.com/de/advisories/vendor/vega/
No contamos con ningún programa de recompensa por errores.
Marco legal
Esperamos que no haya explotado indebidamente la vulnerabilidad encontrada y que no haya realizado ningún ataque contra los productos y herramientas de VEGA ni tampoco los haya manipulado, comprometido o modificado.
Nos comprometemos a no emprender ninguna acción penal contra usted siempre y cuando cumpla con la política y los principios. Esto no es aplicable si se han perseguido o se persiguen intenciones delictivas reconocibles.
Cerrar