Politica di segnalazione delle vulnerabilità
SAM accoglie le segnalazioni di vulnerabilità sui propri prodotti. Questa pagina descrive come contattarci, a cosa ci impegniamo e cosa ci aspettiamo in cambio.
Ambito
Questa politica riguarda SAM TOOL MANAGER, il software installato sulle unità di distribuzione SAM'URAI, e SAM TOOL SUPERVISOR, la piattaforma da cui dipendono diverse funzioni dell'unità. I due formano un unico prodotto e rientrano in un'unica politica.
Il sito istituzionale, la posta elettronica e i sistemi informativi interni di SAM non rientrano in questa politica. Una segnalazione che li riguarda resta comunque benvenuta allo stesso indirizzo e sarà inoltrata al team competente.
Segnalare una vulnerabilità
Indirizzo di contatto : rssi@sam.eu
Per permetterci una valutazione rapida, indicate se possibile:
- il componente interessato e la versione osservata;
- i passaggi per riprodurre il problema, il più precisi possibile;
- l'impatto che stimate e ciò che otterrebbe un attaccante;
- i prerequisiti, in particolare se sia necessario un accesso fisico all'unità o un account valido.
Non inviate dati personali né dati dei clienti nella segnalazione. Se la vostra dimostrazione ne ha prodotti, segnalatecelo invece di allegarli.
I nostri impegni
- Conferma di ricezione entro 5 giorni lavorativi. In assenza di risposta oltre tale termine, sollecitateci: considerate che il messaggio sia andato perso.
- Valutazione e risposta motivata: vi diciamo se accogliamo la segnalazione e, in caso contrario, perché.
- Informazioni sull'avanzamento fino alla correzione o alla chiusura. Non comunichiamo in anticipo un termine di correzione preciso, ma vi indichiamo la strada scelta e vi avvisiamo se cambia.
- Menzione alla pubblicazione se lo desiderate, con il nome o lo pseudonimo che preferite.
Cosa vi chiediamo
- Restare nell'ambito della ricerca in buona fede: dimostrare la vulnerabilità, non sfruttarla.
- Non accedere, estrarre, modificare né distruggere dati che non vi appartengono. In caso di accesso accidentale, interrompete e segnalatelo.
- Non degradare la disponibilità del servizio né quella di un'unità in esercizio.
- Non ricorrere all'ingegneria sociale nei confronti di dipendenti, clienti o fornitori di SAM.
- Non condurre attacchi fisici su un'unità installata presso un cliente.
- Concederci un termine ragionevole prima di qualsiasi pubblicazione. Il nostro riferimento è di 90 giorni dalla conferma di ricezione, modificabile di comune accordo in base alla gravità e alla difficoltà della correzione.
Ricerca in buona fede
Consideriamo autorizzata ogni ricerca condotta nel rispetto delle regole sopra indicate e non intraprenderemo azioni nei suoi confronti. Se un terzo agisce a seguito di una segnalazione conforme a questa politica, faremo sapere che l'attività era autorizzata. Questo impegno non copre gli atti che esulano da tale quadro né quanto la legge sottrae alla disponibilità delle parti.
Pubblicazione delle correzioni
Le vulnerabilità corrette sono descritte nelle note di versione dell'aggiornamento che le corregge, con il componente interessato e la natura del problema. Rinviamo la pubblicazione quando esporrebbe le unità non ancora aggiornate a un rischio maggiore del silenzio.