email public

Informações sobre segurança cibernética

Política de CVD (Divulgação Coordenada de Vulnerabilidades)

Introdução e escopo

Na VEGA, a segurança de nossos produtos com elementos digitais é uma grande prioridade. Esta política descreve como você pode denunciar uma possível vulnerabilidade em nossos produtos e como lidamos com a sua denúncia. Recebemos denúncias de pesquisadores de segurança, clientes, parceiros e do público em geral.

Escopo: Esta política se aplica aos seguintes produtos e serviços: 

  • Todos os dispositivos da VEGA, reconhecíveis pelo nome do dispositivo "VEGA…" 
  • Série PROTRAC (MINITRAC, PIONTRAC, WEIGHTRAC, FIBERTRAC, SOLITRAC)
  • PLICSCOM
  • PLICSMOBILE
  • App VEGA Tools
  • VEGA Inventory System
  • VEGA DTM Collection
  • VEGA DataViewer

Não estão incluídos no escopo: Produtos e serviços da VEGA com fim de vida útil declarado.

Possibilidades de contato para denúncia

Você pode entrar em contato com nossa equipe de segurança através dos seguintes canais:

Conteúdo de uma denúncia de vulnerabilidade

Para que possamos processar sua denúncia rapidamente, forneça as seguintes informações:

  • Designação do produto afetado*
  • Versão (por ex., versão de HW, versão de SW, versão da ferramenta)
  • Ambiente (por ex., combinação com outros dispositivos VEGA, sistema operacional)
  • Descrição da vulnerabilidade e do potencial impacto*
  • Etapas para reprodução

*Informações obrigatórias

Processo e comunicação contínua

Depois de recebermos sua denúncia, procederemos da seguinte forma:

1. Confirmação de recebimento dentro de 2 dias úteis, com atribuição de um número de rastreamento exclusivo.
2. Revisão e verificação da vulnerabilidade relatada.
3. Notificações sobre o status em intervalos de 20 dias.
4. Resolução e publicação de acordo com as seções Estratégia de Divulgação e Embargo, assim como Publicação.

Comunicação segura e anônima

As informações sobre vulnerabilidades são sensíveis. Se desejar criptografar a sua mensagem, isso é possível através de CERT@VDE. Aceitamos denúncias mesmo quando não for possível utilizar um canal seguro.

Por favor, informe dados de contato válidos (p. ex., endereço de e-mail) para que possamos entrar em contato com você em caso de dúvidas. Nos comprometemos a manter todos os relatórios de vulnerabilidades confidenciais dentro do âmbito legal. Dados pessoais não serão divulgados a terceiros sem o seu consentimento expresso.

Denúncia anônima: Você também pode fazer uma denúncia anônima.

Estratégia de divulgação e embargo

Seguimos o princípio da divulgação coordenada: Os detalhes não serão publicados até que uma solução esteja disponível. Acordamos um prazo de embargo adequado (valor orientativo: 90 dias), que pode ser adaptado caso a caso, dependendo da complexidade e da criticidade.

Publicação

Após a resolução, publicaremos um comunicado de segurança. Nossos comunicados publicados podem ser encontrados no portal de comunicados do CERT@VDE: https://certvde.com/de/advisories/vendor/vega/

Não temos nenhum programa de recompensa por bugs.

Âmbito legal

Esperamos que você não tenha feito uso indevido da vulnerabilidade descoberta e que não tenha realizado ataques contra, nem manipulado, comprometido ou alterado os produtos e ferramentas da VEGA. 

Prometemos não tomar nenhuma medida legal contra você, desde que tenha cumprido a política e os princípios. Isso não se aplica caso tenham sido ou estejam sendo perseguidas intenções criminosas evidentes.

Mais informações

Diretriz para lidar com as vulnerabilidades
PDF

Fechar