email public shopping_cart 0
Sélectionnez votre panier

Il y a déjà des produits dans le panier de votre compte utilisateur. Quel panier souhaitez-vous conserver?

Informations sur la cybersécurité

Gestion des vulnérabilités chez VEGA

Introduction et champ d’application

Chez VEGA, la sécurité de nos produits dotés d’éléments numériques est une priorité absolue. Cette politique décrit comment nous signaler une vulnérabilité potentielle dans nos produits et comment nous traitons votre signalement. Nous accueillons les commentaires des chercheurs en sécurité, des clients, des partenaires et du public.

Champ d’application : Cette politique s’applique aux produits et services suivants : 

  • Tous les appareils VEGA, reconnaissables au nom d’appareil « VEGA… » 
  • Série PROTRAC (MINITRAC, PIONTRAC, WEIGHTRAC, FIBERTRAC, SOLITRAC)
  • PLICSCOM
  • PLICSMOBILE
  • l’appli VEGA Tools
  • VEGA Inventory System
  • Collection DTM VEGA
  • VEGA DataViewer

Ne sont pas concernés : Produits et services VEGA, avec une fin de vie prononcée.

Personnes à contacter en cas de signalement

Vous pouvez joindre notre équipe de sécurité par les canaux suivants :

Contenu d’une alerte de vulnérabilité

Pour un traitement rapide de votre signalement, veuillez fournir les informations suivantes :

  • Désignation du dispositif concerné*
  • Version (par ex. version du matériel, version du logiciel, version de l’outil)
  • Environnement (par ex. combinaison avec d’autres appareils VEGA, système d’exploitation)
  • Description de la vulnérabilité et de l’impact potentiel*
  • Étapes de reproduction

*Informations obligatoires

Déroulement et communication continue

Après réception de votre signalement, nous procédons comme suit :

1. Accusé de réception dans les 2 jours ouvrables, avec attribution d’un numéro de suivi unique.
2. Examen et vérification de la vulnérabilité signalée.
3. Rapports d’état à intervalles de 20 jours.
4. Correction et publication conformément aux sections Stratégie de divulgation et Embargo, et Publication.

Communication sécurisée et anonyme

Les informations sur les vulnérabilités sont des données sensibles. Si vous souhaitez crypter votre message, vous pouvez le faire via CERT@VDE. Nous acceptons les signalements même s’il n’est pas possible d’utiliser un canal sûr.

Veuillez toujours indiquer des données de contact valides (par ex. adresse e-mail) afin que nous puissions vous contacter en cas de questions. Nous nous engageons à traiter chaque signalement de vulnérabilité de manière confidentielle dans le cadre légal. Les données à caractère personnel ne seront pas transmises à des tiers sans votre consentement explicite.

Signalement anonyme : Vous pouvez également faire un signalement anonyme.

Stratégie de divulgation et embargo

Nous suivons le principe de la divulgation coordonnée : Les détails ne seront pas publiés tant qu’une correction n’est pas disponible. Nous convenons d’une période d’embargo appropriée (valeur indicative de 90 jours), qui peut être adaptée au cas par cas en fonction de la complexité et de la criticité.

Publication

Une fois le problème résolu, nous publierons un Security Advisory. Vous trouverez nos conseils publiés sur le portail Advisory du CERT@VDE : https://certvde.com/en/advisories/vendor/vega/

Nous n’appliquons pas de prime aux bogues (Bug Bounty) en cas de bug.

Cadre juridique

Nous attendons de vous que vous n’ayez pas exploité de manière abusive la vulnérabilité trouvée et que vous n’ayez pas effectué d’attaques ou de manipulation, de compromission ou de modification des produits et outils VEGA. 

Nous nous engageons à ne pas engager de poursuites pénales à votre encontre tant que vous aurez respecté la politique et les principes. Cela ne s’applique pas si des intentions criminelles décelables ont été ou seront poursuivies.

Plus d'informations

Directive sur la gestion des vulnérabilités
PDF

Fermer