Política de notificación de vulnerabilidades
SAM agradece las notificaciones de vulnerabilidades en sus productos. Esta página describe cómo contactarnos, a qué nos comprometemos y qué esperamos a cambio.
Alcance
Esta política cubre SAM TOOL MANAGER, el software integrado en las unidades de distribución SAM'URAI, y SAM TOOL SUPERVISOR, la plataforma de la que dependen varias funciones de la unidad. Ambos forman un único producto y se rigen por una política única.
El sitio institucional, la mensajería y los sistemas de información internos de SAM quedan fuera de esta política. Una notificación sobre ellos sigue siendo bienvenida en la misma dirección y se dirigirá al equipo competente.
Notificar una vulnerabilidad
Dirección de contacto : rssi@sam.eu
Para que podamos clasificarla rápidamente, indique en la medida de lo posible:
- el componente afectado y la versión observada;
- los pasos de reproducción, lo más precisos posible;
- el impacto que estima y lo que obtendría un atacante;
- los requisitos previos, en particular si se necesita acceso físico a la unidad o una cuenta válida.
No envíe datos personales ni datos de clientes en su notificación. Si su demostración los generó, indíquelo en lugar de adjuntarlos.
Nuestros compromisos
- Acuse de recibo en un plazo de 5 días hábiles. Si no obtiene respuesta pasado ese plazo, insista: considere que el mensaje se ha perdido.
- Clasificación y respuesta razonada: le indicamos si aceptamos la notificación y, en caso contrario, por qué.
- Información sobre el avance hasta la corrección o el cierre. No comunicamos un plazo de corrección concreto por adelantado, pero le indicamos la vía elegida y le informamos si cambia.
- Mención en la publicación si lo desea, con el nombre o seudónimo que elija.
Lo que le pedimos
- Mantenerse en el marco de la investigación de buena fe: demostrar la vulnerabilidad, no explotarla.
- No acceder, extraer, modificar ni destruir datos que no le pertenezcan. Si accede a ellos por accidente, deténgase y comuníquelo.
- No degradar la disponibilidad del servicio ni la de una unidad en explotación.
- No recurrir a la ingeniería social contra los empleados, clientes o proveedores de SAM.
- No llevar a cabo un ataque físico contra una unidad instalada en las instalaciones de un cliente.
- Concedernos un plazo razonable antes de cualquier publicación. Nuestra referencia es de 90 días desde el acuse de recibo, ajustable de común acuerdo según la gravedad y la dificultad de la corrección.
Investigación de buena fe
Consideramos autorizada toda investigación realizada respetando las reglas anteriores y no emprenderemos acciones contra ella. Si un tercero actúa a raíz de una notificación conforme a esta política, haremos saber que la actuación estaba autorizada. Este compromiso no cubre los actos que queden fuera de ese marco ni lo que la ley sitúa fuera de la disposición de las partes.
Publicación de las correcciones
Las vulnerabilidades corregidas se describen en las notas de versión de la actualización que las corrige, con el componente afectado y la naturaleza del problema. Retrasamos la publicación cuando esta supondría más riesgo para las unidades aún no actualizadas que el silencio.