Bezpieczeństwo produktu i proces skoordynowanego ujawniania podatności

W Videojet Technologies pomagamy producentom chronić bezpieczeństwo, jakość i autentyczność ich produktów dzięki niezawodnym rozwiązaniom do drukowania, znakowania, identyfikowalności i zapewnienia zgodności z przepisami. Rozumiemy znaczenie cyberbezpieczeństwa w nowoczesnych, połączonych środowiskach produkcyjnych i stale doskonalimy nasze podejście do bezpieczeństwa produktów wraz ze zmieniającym się krajobrazem zagrożeń cybernetycznych. Videojet uwzględnia kwestie cyberbezpieczeństwa w procesie rozwoju produktów oraz utrzymuje procesy służące identyfikowaniu, dokumentowaniu i usuwaniu luk w zabezpieczeniach.

W odpowiedzi na potencjalne zagrożenia cyberbezpieczeństwa Videojet analizuje zgłoszone podatności oraz współpracuje z odpowiednimi zespołami wewnętrznymi w celu ich oceny, weryfikacji i podjęcia odpowiednich działań. Dzięki temu Videojet może stale rozwijać swoją wiedzę na podstawie informacji przekazywanych przez klientów i badaczy bezpieczeństwa oraz wspierać ciągłe doskonalenie działań w zakresie cyberbezpieczeństwa.

Zakres

Niniejszy proces skoordynowanego ujawniania podatności (CVD) dotyczy zgłaszania potencjalnych podatności związanych z cyberbezpieczeństwem produktów i usług Videojet. W przypadku pytań niezwiązanych z bezpieczeństwem odwiedź tę stronę.

Badania bezpieczeństwa prowadzone w dobrej wierze

Videojet przyjmuje zgłoszenia dotyczące potencjalnych podatności bezpieczeństwa zidentyfikowanych w ramach badań prowadzonych w dobrej wierze.

Od badaczy działających w dobrej wierze i zgodnie z niniejszym procesem skoordynowanego ujawniania podatności oczekuje się, że będą:

  • Unikać działań, które mogłyby negatywnie wpłynąć na poufność, integralność lub dostępność produktów i usług Videojet, danych klientów lub prowadzonych przez nich operacji;
  • Powstrzymywać się od uzyskiwania dostępu do danych, które do nich nie należą, oraz od ich modyfikowania, usuwania lub kopiowania;
  • Nie prowadzić testów na aktywnych systemach produkcyjnych ani w środowiskach produkcyjnych klientów;
  • Niezwłocznie zgłaszać wykryte podatności do Videojet oraz przekazywać wystarczające informacje umożliwiające ich zweryfikowanie i usunięcie;
  • Przestrzegać wszystkich obowiązujących przepisów prawa i regulacji.

Jeżeli badacze działają w dobrej wierze, przestrzegają niniejszych zasad i podejmują uzasadnione działania mające na celu uniknięcie szkód, Videojet nie zamierza podejmować działań prawnych wyłącznie w związku z taką działalnością badawczą.

Żaden zapis niniejszych zasad nie upoważnia do działań naruszających obowiązujące przepisy prawa, regulacje, zobowiązania umowne lub prawa osób trzecich.

Dane kontaktowe i proces zgłaszania podatności

Potencjalne podatności bezpieczeństwa lub problemy związane z prywatnością dotyczące produktów Videojet należy zgłaszać na adres: productsecurity@videojet.com

Klucz publiczny PGP: security-pgp.asc

Odcisk palca: 9885 18E1 BC27 74AD C5B2 F9BF 6940 8ADD 1E36 0269

Data wygaśnięcia klucza: 17 maja 2029

Prosimy nie umieszczać w zgłoszeniach informacji wrażliwych, takich jak dane osobowe (PII), nazwy użytkowników, hasła, dane produkcyjne klientów ani innych informacji poufnych.

W miarę możliwości prosimy o podanie następujących informacji:

  • Dane kontaktowe (imię i nazwisko, organizacja, numer telefonu oraz adres e-mail)
  • Data i sposób wykrycia problemu
  • Opis potencjalnej podatności
  • Nazwa produktu
  • Wersja oprogramowania, firmware’u lub produktu
  • Szczegóły konfiguracji
  • Kroki niezbędne do odtworzenia problemu
  • Wykorzystane narzędzia i metody
  • Materiały potwierdzające, takie jak proof of concept lub kod wykorzystujący podatność (jeśli dotyczy)
  • Wymagane uprawnienia
  • Potencjalny wpływ lub zaobserwowane skutki

Co dzieje się dalej

Po otrzymaniu zgłoszenia potencjalnej podatności produktu, Videojet może:

  • Potwierdzić otrzymanie zgłoszenia, zazwyczaj w ciągu pięciu (5) dni roboczych, przy czym czas odpowiedzi może się różnić w zależności od charakteru i złożoności zgłoszenia;
  • Współpracować z odpowiednimi zespołami produktowymi, inżynieryjnymi, ds. cyberbezpieczeństwa oraz jakości w celu oceny i weryfikacji zgłoszonych ustaleń;
  • Skontaktować się ze zgłaszającym, jeśli konieczne będą dodatkowe informacje;
  • Określić i wdrożyć działania naprawcze, środki ograniczające ryzyko, zabezpieczenia kompensacyjne lub inne odpowiednie działania w oparciu o wyniki oceny i proces analizy ryzyka stosowany przez Videojet.

Skoordynowane ujawnianie informacji

Videojet wspiera zasady skoordynowanego ujawnienia podatności.

Jeżeli zgłoszona podatność zostanie potwierdzona, Videojet może współpracować ze zgłaszającą osobą lub organizacją w zakresie jej publicznego ujawnienia. Publiczne ujawnienie informacji powinno zasadniczo nastąpić dopiero po wdrożeniu odpowiednich działań ograniczających ryzyko, usunięciu podatności lub zastosowaniu innych środków zmniejszających ryzyko, chyba że okoliczności wymagają odmiennego podejścia.

Harmonogram ujawnienia informacji może się różnić w zależności od charakteru, złożoności, wagi oraz potencjalnego wpływu zgłoszonej podatności.

Ochrona danych

Videojet prosi, aby podczas zgłaszania potencjalnej podatności nie przekazywać danych osobowych (PII), danych produkcyjnych klientów, danych uwierzytelniających ani innych informacji wrażliwych, chyba że Videojet wyraźnie o to poprosi i będzie to niezbędne do przeprowadzenia dochodzenia.

Wszelkie dane osobowe przekazane w związku ze zgłoszeniem podatności będą przetwarzane zgodnie z Polityką prywatności Videojet oraz obowiązującymi przepisami o ochronie danych.

Zastrzeżenie

Videojet uznaje bezpieczeństwo swoich produktów, systemów i informacji klientów za wysoki priorytet. Kwestie cyberbezpieczeństwa są uwzględniane zarówno w procesie rozwoju produktów, jak i zarządzania podatnościami. W ramach ostatnich prac rozwojowych nad nowymi produktami prowadzono między innymi testy penetracyjne oraz oceny podatności.

Podczas prowadzenia badań bezpieczeństwa należy unikać wszelkich działań, które mogłyby spowodować szkody dla użytkownika, naszych klientów lub naszych produktów. Testowanie podatności może negatywnie wpływać na działanie produktów. Testów nie należy przeprowadzać na aktywnych systemach produkcyjnych, a produktów poddanych testom bezpieczeństwa nie należy później wykorzystywać w środowiskach produkcyjnych. W razie pytań prosimy o kontakt z przedstawicielem Videojet.

Videojet zastrzega sobie prawo do zmiany niniejszego procesu skoordynowanego ujawniania podatności w dowolnym momencie i bez wcześniejszego powiadomienia, a także do wprowadzania wyjątków w indywidualnych przypadkach. Nie gwarantuje się żadnego określonego poziomu odpowiedzi. Jeśli zgłoszona podatność zostanie potwierdzona i publicznie ujawniona, Videojet może, na życzenie i jeśli będzie to zasadne, wskazać osobę lub organizację dokonującą zgłoszenia.

Uwaga

Nie należy przekazywać do Videojet informacji wrażliwych, w tym danych osobowych (PII), nazw użytkowników, haseł, danych produkcyjnych klientów ani innych informacji poufnych w żadnych materiałach przesyłanych do firmy. Podczas prowadzenia działań testowych należy przestrzegać wszystkich obowiązujących przepisów prawa i regulacji.

Kontaktując się z Videojet, użytkownik wyraża zgodę na to, aby przekazane informacje były przetwarzane zgodnie z Polityką prywatności Videojet oraz Warunkami korzystania.

Polityka prywatności Videojet

Warunki korzystania Videojet

Wykorzystanie przekazanych informacji

Informacje przekazane do Videojet mogą być wykorzystywane w celu oceny, weryfikacji, ograniczania ryzyka, usuwania podatności oraz komunikacji dotyczącej zgłoszonych problemów.

Z wyjątkiem sytuacji wymaganych przez prawo, niezbędnych do zbadania lub usunięcia zgłoszonego problemu albo uzgodnionych ze stroną zgłaszającą, Videojet nie będzie celowo ujawniać tożsamości zgłaszającego bez jego zgody.

Zasady przetwarzania danych osobowych przekazanych w ramach zgłoszenia podatności określa Polityka prywatności Videojet.

Dodatkowe dane kontaktowe dotyczące bezpieczeństwa

Dodatkowe informacje kontaktowe dotyczące bezpieczeństwa produktów mogą być dostępne w pliku security.txt Videojet pod adresem: https://www.videojet.com/.well-known/security.txt