W VEGA bezpieczeństwo produktów z elementami cyfrowymi ma wysoki priorytet. Niniejsza polityka opisuje, w jaki sposób można zgłaszać nam potencjalne luki w zabezpieczeniach produktów i jak postępujemy z takimi zgłoszeniami. Czekamy na zgłoszenia od badaczy ds. bezpieczeństwa, klientów, partnerów i opinii publicznej.
Zakres obowiązywania: Niniejsza polityka dotyczy następujących produktów i usług:
Wszystkie urządzenia VEGA, rozpoznawalne po nazwie „VEGA…”
Seria PROTRAC (MINITRAC, PIONTRAC, WEIGHTRAC, FIBERTRAC, SOLITRAC)
PLICSCOM
PLICSMOBILE
aplikacją VEGA Tools
VEGA Inventory System
VEGA DTM Collection
VEGA DataViewer
Nie dotyczy ona: Produktów i usług VEGA, których cykl życia dobiega końca.
Możliwości kontaktu w celu zgłoszenia
Nasz zespół ds. bezpieczeństwa jest dostępny za pośrednictwem następujących kanałów:
W celu szybkiego przetworzenia zgłoszenia prosimy o podanie następujących informacji:
Identyfikacja wyrobu, którego dotyczy problem*
Wersja (np. wersja sprzętu, wersja oprogramowania, wersja narzędzia)
Środowisko (np. połączenie z innymi urządzeniami VEGA, system operacyjny)
Opis luki w zabezpieczeniach i jej potencjalnego wpływu*
Etapy reprodukcji
*Informacje obowiązkowe
Przebieg i bieżąca komunikacja
Po otrzymaniu zgłoszenia postępujemy w następujący sposób:
1.Potwierdzenie otrzymania w ciągu 2 dni roboczych, z przypisaniem unikalnego numeru śledzenia. 2. Sprawdzenie i weryfikacja zgłoszonej luki w zabezpieczeniach. 3. Komunikaty o statusie w odstępach 20-dniowych. 4. Rozwiązanie i publikacja zgodnie z sekcjami Strategia ujawniania i Embargo oraz Publikacja.
Bezpieczna i anonimowa komunikacja
Informacje o lukach w zabezpieczeniach są wrażliwe. Jeżeli Państwo zamierzają zaszyfrować wiadomość, to jest to możliwe poprzez CERT@VDE. Przyjmujemy zgłoszenia, nawet jeśli nie można skorzystać z bezpiecznego kanału.
Proszę podać ważne dane kontaktowe (np. adres e-mail), abyśmy mogli skontaktować się z Państwem w razie pytań. Obiecujemy, że każde zgłoszenie luki w zabezpieczeniach będzie traktowane poufnie w ramach określonych przez prawo. Dane osobowe nie są przekazywane osobom trzecim bez wyraźnej zgody użytkownika.
Anonimowe zgłoszenie: Nieprawidłowość można również zgłosić anonimowo.
Strategia ujawniania informacji i embargo
Przestrzegamy zasady skoordynowanego ujawniania informacji: Szczegóły zostaną opublikowane dopiero wtedy, gdy rozwiązanie będzie dostępne. Uzgadniamy odpowiedni okres embarga (wartość orientacyjna 90 dni), który można dostosować w zależności od stopnia złożoności i krytyczności danego przypadku.
Publikacja
Po usunięciu problemu opublikujemy doradztwo w zakresie bezpieczeństwa Security Advisory. Opublikowane porady można znaleźć na portalu doradczym CERT@VDE: https://certvde.com/de/advisories/vendor/vega/
Nie prowadzimy programu bug bounty.
Przepisy prawa
Oczekujemy, że znalezione luki w zabezpieczeniach nie zostaną przez Państwa wykorzystane w niewłaściwy sposób oraz że nie dokonano żadnych ataków na produkty VEGA i narzędzia VEGA, ani nie dokonano żadnych manipulacji, naruszeń lub zmian.
Obiecujemy, że nie podejmiemy przeciwko Państwu żadnych kroków prawnych, jeśli będą Państwo przestrzegać naszej polityki i zasad. Nie dotyczy to sytuacji, gdy istniały lub istnieją rozpoznawalne zamiary popełnienia przestępstwa.
Dodatkowe informacje
Wytyczne w sprawie postępowania ze słabymi punktami
Zamknij