Bij VEGA heeft de veiligheid van onze producten met digitale elementen een hoge prioriteit. Dit beleid beschrijft hoe je een mogelijk zwak punt in onze producten aan ons kunt melden en hoe wij met je melding omgaan. We verwelkomen berichten van beveiligingsonderzoekers, klanten, partners en het publiek.
Geldigheid Dit beleid is van toepassing op de volgende producten en diensten:
Alle apparatuur van VEGA herkenbaar aan de aanduiding 'VEGA…'
Om jouw melding snel te kunnen behandelen, verzoeken we je de volgende informatie te verstrekken:
Aanduiding van het betreffende product*
Versie (bijv. HW-versie, SW-versie, toolversie)
Omgeving (bijv. combinatie met andere apparatuur van VEGA, besturingssysteem)
Beschrijving van het zwakke punt en de mogelijke impact*
Stappen voor reproductie
*Verplichte informatie
Procedure en doorlopende communicatie
Na ontvangst van jouw melding gaan we als volgt te werk:
1.Ontvangstbevestiging binnen 2 werkdagen, met toewijzing van een uniek trackingnummer. 2.Controle en verificatie van het gemelde zwakke punt. 3.Statusmeldingen met tussenpozen van 20 dagen. 4. Oplossing en publicatie volgens de paragrafen Openbaarmakingsstrategie en Embargo, en Publicatie.
Veilige en anonieme communicatie
Informatie over zwakke punten is gevoelig. Als je jouw bericht wilt versleutelen, is dat mogelijk via CERT@VDE. We accepteren meldingen ook als er geen veilig kanaal kan worden gebruikt.
Sla altijd geldige contactgegevens op (bijv. e-mailadres), zodat wij contact met je kunnen opnemen bij vragen. Wij beloven elke melding over zwakke punten vertrouwelijk te behandelen binnen het wettelijke kader. Persoonsgegevens worden niet zonder je uitdrukkelijke toestemming aan derden doorgegeven.
Anonieme melding: Je kunt een melding ook anoniem doen.
Openbaarmakingsstrategie en embargo
Wij volgen het principe van gecoördineerde openbaarmaking: details worden pas gepubliceerd als er een oplossing beschikbaar is. We spreken een passende embargoperiode met je af (richtwaarde 90 dagen), die afhankelijk van de complexiteit en kritieke aard per geval aanpasbaar is.
Publicatie
Zodra de kwestie is verholpen, publiceren wij een Security Advisory. Onze gepubliceerde Advisories zijn te vinden op de Advisory Portal van CERT@VDE: https://certvde.com/de/advisories/vendor/vega/
We hebben geen bug-bountyprogramma.
Wettelijk kader
Wij verwachten van jou dat het gevonden zwakke punt niet door jou misbruikt is en dat je geen aanvallen tegen of manipulaties, compromittering of wijzigingen aan VEGA-producten en VEGA-tools hebt uitgevoerd.
We beloven geen strafrechtelijke stappen tegen je te ondernemen zolang je het beleid en de principes naleeft. Dit geldt niet als er sprake is van herkenbare criminele bedoelingen of deze worden nagestreefd.
Sluiten