email public shopping_cart 0
Wybierz koszyk

W koszyku na Twoim koncie użytkownika są już produkty. Który koszyk chcesz wybrać?

Informacje na temat Cyber-Security

Zasady CVD (Coordinated Vulnerability Disclosure)

Wprowadzenie i zakres obowiązywania

W VEGA bezpieczeństwo produktów z elementami cyfrowymi ma wysoki priorytet. Niniejsza polityka opisuje, w jaki sposób można zgłaszać nam potencjalne luki w zabezpieczeniach produktów i jak postępujemy z takimi zgłoszeniami. Czekamy na zgłoszenia od badaczy ds. bezpieczeństwa, klientów, partnerów i opinii publicznej.

Zakres obowiązywania: Niniejsza polityka dotyczy następujących produktów i usług: 

  • Wszystkie urządzenia VEGA, rozpoznawalne po nazwie „VEGA…” 
  • Seria PROTRAC (MINITRAC, PIONTRAC, WEIGHTRAC, FIBERTRAC, SOLITRAC)
  • PLICSCOM
  • PLICSMOBILE
  • aplikacją VEGA Tools
  • VEGA Inventory System
  • VEGA DTM Collection
  • VEGA DataViewer

Nie dotyczy ona: Produktów i usług VEGA, których cykl życia dobiega końca.

Możliwości kontaktu w celu zgłoszenia

Nasz zespół ds. bezpieczeństwa jest dostępny za pośrednictwem następujących kanałów:

Treść zgłoszenia luki w zabezpieczeniach

W celu szybkiego przetworzenia zgłoszenia prosimy o podanie następujących informacji:

  • Identyfikacja wyrobu, którego dotyczy problem*
  • Wersja (np. wersja sprzętu, wersja oprogramowania, wersja narzędzia)
  • Środowisko (np. połączenie z innymi urządzeniami VEGA, system operacyjny)
  • Opis luki w zabezpieczeniach i jej potencjalnego wpływu*
  • Etapy reprodukcji

*Informacje obowiązkowe

Przebieg i bieżąca komunikacja

Po otrzymaniu zgłoszenia postępujemy w następujący sposób:

1. Potwierdzenie otrzymania w ciągu 2 dni roboczych, z przypisaniem unikalnego numeru śledzenia.
2. Sprawdzenie i weryfikacja zgłoszonej luki w zabezpieczeniach.
3. Komunikaty o statusie w odstępach 20-dniowych.
4. Rozwiązanie i publikacja zgodnie z sekcjami Strategia ujawniania i Embargo oraz Publikacja.

Bezpieczna i anonimowa komunikacja

Informacje o lukach w zabezpieczeniach są wrażliwe. Jeżeli Państwo zamierzają zaszyfrować wiadomość, to jest to możliwe poprzez CERT@VDE. Przyjmujemy zgłoszenia, nawet jeśli nie można skorzystać z bezpiecznego kanału.

Proszę podać ważne dane kontaktowe (np. adres e-mail), abyśmy mogli skontaktować się z Państwem w razie pytań. Obiecujemy, że każde zgłoszenie luki w zabezpieczeniach będzie traktowane poufnie w ramach określonych przez prawo. Dane osobowe nie są przekazywane osobom trzecim bez wyraźnej zgody użytkownika.

Anonimowe zgłoszenie: Nieprawidłowość można również zgłosić anonimowo.

Strategia ujawniania informacji i embargo

Przestrzegamy zasady skoordynowanego ujawniania informacji: Szczegóły zostaną opublikowane dopiero wtedy, gdy rozwiązanie będzie dostępne. Uzgadniamy odpowiedni okres embarga (wartość orientacyjna 90 dni), który można dostosować w zależności od stopnia złożoności i krytyczności danego przypadku.

Publikacja

Po usunięciu problemu opublikujemy doradztwo w zakresie bezpieczeństwa Security Advisory. Opublikowane porady można znaleźć na portalu doradczym CERT@VDE: https://certvde.com/de/advisories/vendor/vega/

Nie prowadzimy programu bug bounty.

Przepisy prawa

Oczekujemy, że znalezione luki w zabezpieczeniach nie zostaną przez Państwa wykorzystane w niewłaściwy sposób oraz że nie dokonano żadnych ataków na produkty VEGA i narzędzia VEGA, ani nie dokonano żadnych manipulacji, naruszeń lub zmian. 

Obiecujemy, że nie podejmiemy przeciwko Państwu żadnych kroków prawnych, jeśli będą Państwo przestrzegać naszej polityki i zasad. Nie dotyczy to sytuacji, gdy istniały lub istnieją rozpoznawalne zamiary popełnienia przestępstwa.

Dodatkowe informacje

Wytyczne w sprawie postępowania ze słabymi punktami
PDF

Zamknij