Snom Technology GmbH ("Snom") si impegna a mantenere la sicurezza dei propri prodotti, servizi e dell'infrastruttura di supporto.
Questa Politica di divulgazione delle vulnerabilità (VDP), definita anche come Politica di Divulgazione coordinata delle vulnerabilità (CVD), spiega come i ricercatori di sicurezza, i clienti, i partner e i membri del pubblico possano segnalare in modo responsabile potenziali vulnerabilità che interessano i prodotti e i servizi Snom.
Snom sostiene la ricerca di sicurezza responsabile e apprezza le segnalazioni che aiutano a migliorare la sicurezza e la resilienza dei nostri prodotti. Ci impegniamo a gestire le segnalazioni di vulnerabilità in modo trasparente, coerente e responsabile e a proteggere i clienti attraverso processi di correzione e comunicazione appropriati.
Questa politica si applica a potenziali vulnerabilità che possono influire negativamente su:
i prodotti Snom con elementi digitali, inclusi:
I seguenti elementi sono generalmente al di fuori dell'ambito di questa politica:
Le vulnerabilità dei componenti di terze parti devono essere segnalate al rispettivo fornitore.
Snom sostiene la Divulgazione coordinata delle vulnerabilità basata sui seguenti principi:
Il Product Security Incident Response Team (PSIRT) di Snom è responsabile della gestione delle vulnerabilità di sicurezza dei prodotti.
Il PSIRT è responsabile di:
Le vulnerabilità di sicurezza possono essere segnalate attraverso i seguenti canali:
I canali di segnalazione sopra indicati sono destinati esclusivamente a segnalazioni relative alla sicurezza.
Per agevolare l'indagine e la correzione, si prega di fornire quante più informazioni possibile tra le seguenti:
Le segnalazioni possono essere inviate in modo anonimo; tuttavia, l'anonimato potrebbe limitare la nostra capacità di indagare e fornire aggiornamenti sullo stato.
Ci si aspetta che i ricercatori che partecipano ad attività di divulgazione responsabile:
Se la ricerca di sicurezza è condotta in buona fede e in conformità con questa politica, Snom considererà tali attività come autorizzate.
Snom non intraprenderà azioni legali contro gli individui che:
Se un terzo avvia un'azione legale relativa ad attività condotte in conformità con questa politica, Snom può dichiarare che tali attività erano coerenti con questa politica.
Snom si impegna a una comunicazione tempestiva e trasparente.
Il nostro obiettivo è confermare la ricezione delle segnalazioni di vulnerabilità entro cinque (5) giorni lavorativi.
Il nostro obiettivo è fornire una valutazione iniziale o richiedere informazioni aggiuntive entro dieci (10) giorni lavorativi.
Per le vulnerabilità validate e sotto indagine, il nostro obiettivo è fornire aggiornamenti periodici sullo stato durante l'intero processo di correzione.
I tempi di risposta possono variare a seconda della complessità e della gravità del problema.
Snom opera un processo strutturato di gestione delle vulnerabilità che include:
La vulnerabilità viene valutata per determinare:
La gravità può essere valutata utilizzando metodologie riconosciute dal settore come CVSS.
Quando appropriato, Snom sviluppa e testa:
Le misure di correzione vengono verificate prima del rilascio pubblico.
Laddove appropriato, Snom pubblica Avvisi di sicurezza contenenti informazioni relative ai prodotti interessati, alle misure di correzione, alle mitigazioni e alla disponibilità degli aggiornamenti.
Snom sostiene la Divulgazione coordinata delle vulnerabilità.
Chiediamo ai ricercatori di sicurezza di astenersi dalla divulgazione pubblica delle vulnerabilità fino a quando:
Snom ha indagato sul problema;
gli utenti hanno avuto una ragionevole opportunità di implementare le mitigazioni o gli aggiornamenti disponibili; oppure
è stata concordata una data di divulgazione coordinata.
Snom si riserva il diritto di divulgare le informazioni sulle vulnerabilità in anticipo qualora sia necessario per proteggere i clienti, contrastare uno sfruttamento attivo o adempiere a obblighi legali.
Ove appropriato, Snom pubblica Avvisi di sicurezza tramite il proprio Security Center.
Gli Avvisi di sicurezza possono includere:
Snom fornisce aggiornamenti di sicurezza per i prodotti supportati per l'intera durata del loro periodo di supporto di sicurezza pubblicato.
I periodi di supporto attuali sono disponibili nella sezione Product Security Lifecycle del Security Center.
Dopo che un prodotto ha raggiunto la data di Fine del supporto di sicurezza (EoSS) pubblicata, Snom potrebbe non fornire più aggiornamenti di sicurezza o correzioni per le vulnerabilità appena scoperte.
Molti prodotti Snom incorporano componenti software di terze parti e software open-source.
Quando vengono identificate vulnerabilità che interessano tali componenti, Snom ne valuta l'impatto sui prodotti interessati e fornisce correzioni, aggiornamenti o indicazioni ove appropriato.
Laddove applicabile, Snom adempie agli obblighi di segnalazione normativa riguardanti le vulnerabilità attivamente sfruttate e gli incidenti di sicurezza in conformità con i requisiti legali applicabili.
Tali obblighi possono sussistere indipendentemente dal processo di Divulgazione coordinata delle vulnerabilità descritto in questa politica.
Snom tratta i rapporti sulle vulnerabilità in modo confidenziale e elabora le informazioni personali in conformità con le leggi applicabili sulla privacy e sulla protezione dei dati.
Le informazioni sul segnalatore non saranno divulgate al di fuori di Snom senza consenso, a meno che non sia richiesto dalla legge.
Snom non gestisce attualmente un programma di bug bounty.
A discrezione di Snom, i ricercatori di sicurezza che divulgano in modo responsabile vulnerabilità valide possono essere menzionati in Avvisi di sicurezza pubblici o altri programmi di riconoscimento, previo loro consenso.
La presente politica può essere rivista e aggiornata periodicamente per riflettere i cambiamenti nei prodotti, nelle pratiche di sicurezza, nei requisiti legali e negli standard del settore.
L'ultima versione sarà sempre pubblicata tramite lo Snom Security Center.
Informazioni di contatto:
Product Security Incident Response Team (PSIRT)
+49 30 - 39833-0
Orari d'ufficio: Lun-Ven 9.00-17.00 (CET)
Sales DACH
+49 30 39833 0
website@snom.com
Please choose the regional Snom website you would like to visit.
For the United States, Canada, Central and South America:
For the Rest of the World: