email public

Siber güvenlik hakkında bilgiler

CVD (Koordineli Güvenlik Açığa Çıkarma) Politikası

Giriş ve Geçerlilik Alanı

VEGA'da dijital elemanlar içeren ürünlerimizin güvenliği yüksek önceliğe sahiptir. Bu politika, ürünlerimizdeki olası bir zayıf noktayı bize nasıl bildirebileceğinizi ve bildiriminizi nasıl ele alacağımızı tarif etmektedir. Güvenlik araştırmacıları, müşteriler, ortaklar ve kamuoyundan gelen bildirimleri memnuniyetle karşılıyoruz.

Geçerlilik alanı: Bu politika aşağıdaki ürünler ve hizmetler için geçerlidir: 

  • Tüm VEGA cihazları, cihaz adından tanınabilir "VEGA…" 
  • PROTRAC serisi (MINITRAC, PIONTRAC, WEIGHTRAC, FIBERTRAC, SOLITRAC)
  • PLICSCOM
  • PLICSMOBILE
  • VEGA Tools uygulaması
  • VEGA Inventory System
  • VEGA DTM Collection
  • VEGA DataViewer

Kapsam dışı olanlar: Ömrünün sonuna geldiği ifade edilen VEGA ürünleri ve hizmetleri.

Bildirim için İletişim Olanakları

Güvenlik ekibimize aşağıdaki kanallardan ulaşabilirsiniz:

Bir güvenlik açığı bildiriminin içeriği

Bildiriminizi hızlı bir şekilde işleyebilmemiz için lütfen aşağıdaki bilgileri verin:

  • İlgili ürünün tanımı*
  • Sürüm (örn. HW sürümü, SW sürümü, araç sürümü)
  • Ortam (örn. diğer VEGA cihazlarıyla, işletim sistemiyle kombinasyon)
  • Zayıf noktanın tarifi ve olası etkisi*
  • Yeniden üretim adımları

*Zorunlu bilgiler

Süreç ve Devam Eden İletişim

Bildiriminizi aldıktan sonra aşağıdakileri yapacağız:

1. Belirgin bir takip numarası verilerek 2 iş günü içinde alındı onayı.
2. Bildirilen güvenlik açığının kontrolü ve doğrulanması
3. 20 günlük aralıklarla durum bildirimleri.
4. İfşa Stratejisi ve Ambargonun yanı sıra yayınlama bölümleri uyarınca giderme ve yayınlama.

Güvenli ve anonim iletişim

Zayıf nokta bilgileri hassastır. Mesajınızı şiflemek isterseniz, bunu CERT@VDE üzerinden yapabilirsiniz. Emniyetli bir kanal kullanılamadığında da bile bildirimleri kabul ediyoruz.

Sorularınız olması durumunda sizinle iletişime geçebilmemiz için lütfen prensip olarak geçerli iletişim bilgilerini (örn. e-posta adresi) kaydedin. Her zayıf nokta bildirimini yasal çerçeve dahilinde gizli tutmayı taahhüt ediyoruz. Kişisel veriler, sizin açık onayınız olmadan üçüncü taraflara aktarılmaz.

Anonim bildirim: Anonim olarak da bildirimde bulunabilirsiniz.

İfşa stratejisi ve Ambargo

Koordineli ifşa prensibini takip ediyoruz: Ayrıntılar, ancak bir düzeltme varsa yayınlanır. Karmaşıklığa ve kritikliğe bağlı olarak duruma göre uyarlanabilen, makul bir ambargo süresi (referans değer 90 gün) kararlaştırıyoruz.

Yayım

Sorun giderildikten sonra bir güvenlik tavsiyesi yayınlıyoruz. Yayınlanan tavsiyelerimizi CERT@VDE'nin tavsiye portalında bulabilirsiniz: https://certvde.com/de/advisories/vendor/vega/

Bug-Bounty programı yürütmüyoruz.

Yasal Çerçeve

Bulunan zayıf noktanın sizin tarafınızdan kötüye kullanılmamasını ve VEGA ürünlerine ve VEGA araçlarına saldırmamanızı ya da bunları manipüle etmemenizi, tahrif etmemenizi ya da değiştirmemenizi bekliyoruz. 

Politikaya ve ilkelere uyduğunuz sürece, size karşı cezai işlem başlatmayacağımızı taahhüt ederiz. Bu, tespit edilebilir kriminal niyetleri takip edildiyse ya da edildiğinde geçerli değildir.

Daha fazla bilgi

Güvenlik açığı durumunda neler yapılacağına ilişkin yönerge
PDF

Kapat