Passa al contenuto principale

Divulgazione coordinata delle vulnerabilità

In bioMérieux prendiamo molto sul serio la sicurezza dei nostri prodotti e servizi. Crediamo nel potere della collaborazione per garantire la sicurezza e l’integrità dei nostri sistemi. 

Siamo convinti che, lavorando insieme alla community della sicurezza, possiamo mantenere un alto livello di sicurezza e proteggerci da potenziali minacce. Ci impegniamo a risolvere tempestivamente le vulnerabilità segnalate e a mantenere la trasparenza nell’ambito del programma Vulnerability Disclosure Program di bioMérieux (il “Programma di divulgazione”).
 

Obiettivi

Lo scopo di questa pagina Web è descrivere le politiche di bioMérieux che disciplinano il Programma di divulgazione (la “Policy”), tra cui le modalità per condividere in modo sicuro le segnalazioni di vulnerabilità con bioMérieux e le aspettative di comunicazione da parte dell’azienda.

 

Ambito

La presente Policy si applica a tutti i prodotti e servizi commerciali di bioMérieux e riguarda anche le persone non affiliate a bioMérieux, come i ricercatori di sicurezza informatica, che conducono o intendono condurre test o ricerche sulla sicurezza in buona fede su tali prodotti o servizi commerciali.

bioMérieux si riserva il diritto di limitare, ampliare o interrompere il Programma di divulgazione in qualsiasi momento, nonché di interrompere la partecipazione di qualsiasi individuo allo stesso a esclusiva discrezione di bioMérieux.

 

Le nostre aspettative

Al fine di rispettare la presente Policy, accetti di:

  • Informarci tempestivamente di un problema reale o potenziale di sicurezza.
  • Fare il possibile per evitare interruzioni di funzionamento dei sistemi bioMérieux e la distruzione o la manipolazione dei dati.
  • Utilizzare gli exploit solo nella misura necessaria per confermare la presenza di una vulnerabilità e di non utilizzare un exploit per compromettere o esfiltrare dati, ottenere accesso alla riga di comando e/o persistenza né p per effettuare un “pivot” verso altri sistemi.
  • Concedici un ragionevole lasso di tempo per risolvere il problema prima di divulgarlo pubblicamente.
  • Non compromettere intenzionalmente la proprietà intellettuale o altri interessi commerciali o finanziari di bioMérieux o di terze parti.

Come inviare una segnalazione di vulnerabilità

Per inviare una segnalazione di vulnerabilità, assicurarsi che la segnalazione riporti tutti i contenuti necessari e che sia protetta utilizzando gli standard di crittografia PGP e la seguente chiave pubblica PGP.

I report crittografati devono quindi essere allegati a un’e-mail inviata facendo clic QUI indicando il contesto del report, i prodotti interessati e i dati di contatto.

Si prega di notare che non verrà riconosciuta alcuna forma di compenso economico per la segnalazione di vulnerabilità in cambio dell’invio di una segnalazione di vulnerabilità.

 

Preferenze, priorità e criteri di accettazione

Utilizzeremo i seguenti criteri per definire le priorità e gestire le segnalazioni.

Cosa ci aspettiamo da te:

  • Report ben scritti in inglese aumenteranno le probabilità di risoluzione
  • Informazioni di contatto per consentire aggiornamenti dello stato
  • I report che includono un codice di proof-of-concept ci consentono di gestire e classificare meglio i casi
  • I report che includono solo crash dump o altri output generati automaticamente dagli strumenti potrebbero ricevere una priorità inferiore
  • Indica come è stato rilevato il bug, l’impatto e qualsiasi possibile soluzione
  • Includi eventuali piani o intenzioni di divulgazione pubblica

Cosa puoi aspettarti da bioMérieux:

  • Una risposta tempestiva all’e-mail inviata
  • Un dialogo aperto per analizzare i problemi
  • Una notifica al completamento dell’analisi della vulnerabilità
  • Il piano di divulgazione
  • Il riconoscimento del tuo ruolo dopo che la vulnerabilità è stata divulgata

Se necessario, bioMérieux può chiedere a un soggetto terzo neutrale di contribuire alla risoluzione dell’indagine.

 

Riconoscimento dell’utilizzo di dati e informazioni

Inviando una richiesta, riconosci che bioMérieux può, a sua esclusiva discrezione, utilizzare qualsiasi dato o informazione ricevuti ai sensi della presente Policy. L’invio di una segnalazione non ti conferisce alcun diritto di proprietà intellettuale di bioMérieux né impone a bioMérieux alcun obbligo nei tuoi confronti.

 

Autorizzazione

Se ti impegni in buona fede a rispettare la presente Policy, bioMérieux non raccomanderà né intraprenderà azioni legali nei tuoi confronti in relazione alle tue attività di ricerca o test. Di conseguenza, non raccomanderemo né intraprenderemo azioni legali nei tuoi confronti, a condizione che tu abbia:

  • Effettuato test di sistemi/ricerche senza arrecare danno a bioMérieux o ai suoi clienti
  • Effettuato test di vulnerabilità nell’ambito definito dalla presente Policy
  • Effettuato test sui prodotti senza influenzare i clienti o aver ottenuto l’autorizzazione/il consenso dei clienti prima di effettuare test di vulnerabilità sui loro dispositivi/software, ecc.
  • Rispettato tutte le leggi applicabili nella tua giurisdizione e nelle giurisdizioni in cui bioMérieux opera
  • Mantenuto riservati i dettagli della vulnerabilità prima di un periodo di tempo concordato tra le parti