Segurança (Programa de divulgação)
Na bioMérieux, levamos a segurança dos nossos produtos e serviços muito a sério. Acreditamos no poder da colaboração para garantir a segurança e a integridade dos nossos sistemas.
Acreditamos que, ao trabalharmos em conjunto com a comunidade de segurança, podemos manter um elevado nível de proteção e defendermo-nos contra potenciais ameaças. Estamos empenhados em resolver, de forma atempada, as vulnerabilidades comunicadas e em garantir a transparência, no âmbito do Programa de Divulgação de Vulnerabilidades da bioMérieux (doravante designado o “Programa de divulgação”).
Objetivo
O objetivo desta página é descrever as políticas da bioMérieux que regem o Programa de divulgação de vulnerabilidades (doravante designada a “Política”), incluindo a forma de partilhar relatórios de vulnerabilidades com a bioMérieux de modo seguro, bem como definir as expetativas de comunicação por parte da empresa.
Âmbito
Esta Política aplica‑se a todos os produtos e serviços comerciais da bioMérieux e abrange indivíduos não afiliados à bioMérieux, tais como investigadores em cibersegurança, que realizem ou pretendam realizar, de boa fé, testes ou atividades de investigação de segurança sobre esses produtos ou serviços comerciais.
A bioMérieux reserva‑se o direito de limitar, expandir ou descontinuar o Programa de Divulgação de Vulnerabilidades a qualquer momento, bem como de interromper a participação de qualquer indivíduo no Programa de Divulgação, ao critério exclusivo da bioMérieux.
As nossas expectativas
Para cumprir a presente política, concorda com o seguinte:
- Notificar-nos o mais rapidamente possível após descobrir um problema de segurança real ou potencial.
- Envidar todos os esforços para evitar qualquer perturbação dos sistemas da bioMérieux, bem como a destruição e/ou manipulação de dados.
- Explorar uma vulnerabilidade apenas na medida do estritamente necessário para confirmar a existência dela, comprometendo-se a não a utilizar para exfiltrar dados, estabelecer acesso por linhas de comandos e/ou persistência, nem para a utilizar como pornto de acesso a outros sistemas ("pivot").
- Conceder-nos um período de tempo razoável para resolver o problema antes de o divulgar publicamente.
- Não comprometer intencionalmente a propriedade intelectual ou outros interesses comerciais ou financeiros da bioMérieux ou de quaisquer terceiros.
Como submeter um relatório de vulnerabilidade
Para submeter um relatório de vulnerabilidade, certifique‑se de que o seu relatório contém toda a informação necessária e de que é protegido utilizando as normas de encriptação PGP e a seguinte chave pública PGP.
Os relatórios encriptados devem depois ser anexados a um e-mail enviado clicando AQUI, descrevendo o contexto do relatório, o(s) produto(s) nos quais a vulnerabilidade foi identificada e os dados de contacto.
Note-se que não será atribuída qualquer forma de compensação financeira pela comunicação de vulnerabilidades em troca da submissão de um relatório de vulnerabilidade.
Preferência, priorização e critérios de aceitação
Usaremos os seguintes critérios para priorizar e fazer a triagem dos envios.
O que esperamos de si:
- Relatórios bem redigidos em inglês aumentam a probabilidade de resolução.
- Informações de contacto para permitir atualizações de estado.
- Relatórios que incluam código de prova de conceito ajudam-nos a fazer uma melhor triagem.
- Relatórios que incluam apenas dumps de falhas (crash dumps) ou outros resultados de ferramentas automatizadas poderão ter prioridade mais baixa.
- Inclua como descobriu o erro, o impacto e quaisquer possíveis medidas de correção.
- Inclua quaisquer planos ou intenções de divulgação pública.
O que pode esperar de nós:
- Uma resposta atempada ao seu e-mail.
- Um diálogo aberto para discutir problemas.
- Notificação quando a análise de vulnerabilidade estiver concluída.
- Plano de divulgação.
- Reconhecimento após a divulgação da vulnerabilidade.
Quando necessário, a bioMérieux poderá solicitar a assistência de uma terceira entidade neutra para ajudar na resolução da questão.
Reconhecimento
Ao submeter um pedido, reconhece que a bioMérieux pode, ao seu exclusivo critério, utilizar quaisquer dados ou informações que lhe sejam enviados ao abrigo desta Política. A sua submissão não lhe confere quaisquer direitos ao abrigo da propriedade intelectual da bioMérieux, nem impõe quaisquer obrigações à bioMérieux a seu favor.
Autorização
Se fizer um esforço de boa-fé para cumprir esta Política, a bioMérieux não recomendará nem intentará ações legais contra si em relação à sua investigação ou testes. Assim, não recomendaremos nem avançaremos com ações legais contra si, desde que:
- Realize testes de sistemas/investigação sem prejudicar a bioMérieux ou os seus clientes.
- Efetue testes de vulnerabilidade dentro do âmbito desta política.
- Teste produtos sem afetar os clientes ou obtenha autorização/consentimento dos clientes antes de realizar testes de vulnerabilidade nos seus dispositivos/softwares.
- Cumpra todas as leis aplicáveis na sua jurisdição e nas jurisdições em que a bioMérieux exerce atividade.
- Abstenha-se de divulgar publicamente os detalhes da vulnerabilidade antes de decorrido um prazo previamente acordado entre as partes.