Snom Technology GmbH ("Snom") s'engage à maintenir la sécurité de ses produits, services et de l'infrastructure de support.
Cette Politique de divulgation des vulnérabilités (VDP), également appelée Politique de Divulgation coordonnée des vulnérabilités (CVD), explique comment les chercheurs en sécurité, les clients, les partenaires et le public peuvent signaler de manière responsable des vulnérabilités potentielles affectant les produits et services de Snom.
Snom soutient la recherche en sécurité responsable et valorise les rapports qui aident à améliorer la sécurité et la résilience de nos produits. Nous nous engageons à traiter les rapports de vulnérabilité de manière transparente, cohérente et responsable, et à protéger les clients grâce à des processus de correction et de communication appropriés.
Cette politique s'applique aux vulnérabilités potentielles pouvant avoir un impact négatif sur :
des produits Snom avec éléments numériques, notamment :
Les éléments suivants sont généralement en dehors du champ d'application de cette politique :
Les vulnérabilités des composants tiers doivent être signalées au fournisseur respectif.
Snom soutient la Divulgation coordonnée des vulnérabilités basée sur les principes suivants :
Le Product Security Incident Response Team (PSIRT) de Snom est responsable de la gestion des vulnérabilités de sécurité des produits.
Le PSIRT est responsable de :
Les vulnérabilités de sécurité peuvent être signalées via les canaux suivants :
Les canaux de signalement ci-dessus sont destinés exclusivement aux rapports relatifs à la sécurité.
Pour faciliter l'enquête et la correction, veuillez fournir autant d'informations que possible parmi les suivantes :
Les rapports peuvent être soumis anonymement ; toutefois, l'anonymat peut limiter notre capacité à enquêter et à fournir des mises à jour sur l'état d'avancement.
Les chercheurs participant à des activités de divulgation responsable sont tenus de :
Si la recherche en sécurité est menée de bonne foi et conformément à cette politique, Snom considérera ces activités comme autorisées.
Snom n'engagera pas de poursuites judiciaires contre les personnes qui :
Si un tiers engage des poursuites judiciaires concernant des activités menées conformément à cette politique, Snom peut faire savoir que ces activités étaient conformes à cette politique.
Snom s'engage à une communication rapide et transparente.
Nous nous efforçons d'accuser réception des rapports de vulnérabilité dans un délai de cinq (5) jours ouvrés.
Nous nous efforçons de fournir une évaluation initiale ou de demander des informations supplémentaires dans un délai de dix (10) jours ouvrés.
Pour les vulnérabilités validées et en cours d'examen, nous nous efforçons de fournir des mises à jour périodiques du statut tout au long du processus de correction.
Les délais de réponse peuvent varier selon la complexité et la gravité du problème.
Snom exploite un processus structuré de gestion des vulnérabilités qui comprend :
La vulnérabilité est évaluée afin de déterminer :
La gravité peut être évaluée à l'aide de méthodologies reconnues par l'industrie telles que CVSS.
Le cas échéant, Snom développe et teste :
Les mesures de correction sont vérifiées avant leur publication officielle.
Le cas échéant, Snom publie des Bulletins de sécurité contenant des informations concernant les produits concernés, les mesures de correction, les mesures d'atténuation et la disponibilité des mises à jour.
Snom prend en charge la divulgation coordonnée des vulnérabilités.
Nous demandons aux chercheurs de s'abstenir de divulguer publiquement les vulnérabilités jusqu'à ce que :
Snom ait examiné le problème ; les utilisateurs aient eu une opportunité raisonnable de déployer les mesures d'atténuation ou les mises à jour disponibles ; ou qu'une date de divulgation coordonnée ait été convenue.
Snom se réserve le droit de divulguer les informations sur les vulnérabilités plus tôt lorsque cela est nécessaire pour protéger les clients, remédier à une exploitation active ou se conformer à des obligations légales.
Le cas échéant, Snom publie des Bulletins de sécurité via son Centre de sécurité.
Les Bulletins de sécurité peuvent inclure :
Snom fournit des mises à jour de sécurité pour les produits pris en charge tout au long de leur période de support de sécurité publiée.
Les périodes de support actuelles sont disponibles dans la section Product Security Lifecycle du Security Center.
Une fois qu'un produit a atteint sa date publiée de fin du support de sécurité (EoSS), Snom peut ne plus fournir de mises à jour de sécurité ni de correctifs pour les vulnérabilités nouvellement découvertes.
De nombreux produits Snom intègrent des composants logiciels tiers et des logiciels open source.
Lorsque des vulnérabilités affectant ces composants sont identifiées, Snom évalue leur impact sur les produits concernés et fournit des correctifs, des mises à jour ou des recommandations, le cas échéant.
Le cas échéant, Snom remplit ses obligations de déclaration réglementaire concernant les vulnérabilités activement exploitées et les incidents de sécurité, conformément aux exigences légales applicables.
Ces obligations peuvent exister indépendamment du processus de divulgation coordonnée décrit dans la présente politique.
Snom traite les signalements de vulnérabilités de manière confidentielle et traite les données personnelles conformément aux lois applicables en matière de confidentialité et de protection des données.
Les informations relatives à la personne qui signale ne seront pas divulguées en dehors de Snom sans son consentement, sauf si la loi l'exige.
Snom n'exploite actuellement aucun programme de bug bounty.
À la discrétion de Snom, les chercheurs qui divulguent de manière responsable des vulnérabilités valides peuvent être mentionnés dans les Security Advisories publics ou dans d'autres programmes de reconnaissance, sous réserve de leur consentement.
La présente politique peut être revue et mise à jour périodiquement afin de refléter les évolutions des produits, des pratiques de sécurité, des exigences légales et des normes du secteur.
La version la plus récente est toujours publiée via le Security Center de Snom.
Informations de contact :
Product Security Incident Response Team (PSIRT)
+49 30 - 39833-0
Heures de bureau : Lu-Ve 9:00-17:00 (CET)
Sales DACH
+49 30 39833 0
website@snom.com
Please choose the regional Snom website you would like to visit.
For the United States, Canada, Central and South America:
For the Rest of the World: