Skip to main content

Segurança (Programa de divulgação)

Na bioMérieux, levamos a segurança dos nossos produtos e serviços muito a sério. Acreditamos no poder da colaboração para garantir a segurança e a integridade dos nossos sistemas. 

Acreditamos que, ao trabalharmos em conjunto com a comunidade de segurança, podemos manter um elevado nível de proteção e defendermo-nos contra potenciais ameaças. Estamos empenhados em resolver, de forma atempada, as vulnerabilidades comunicadas e em garantir a transparência, no âmbito do Programa de Divulgação de Vulnerabilidades da bioMérieux (doravante designado o “Programa de divulgação”).
 

Objetivo

O objetivo desta página é descrever as políticas da bioMérieux que regem o Programa de divulgação de vulnerabilidades (doravante designada a “Política”), incluindo a forma de partilhar relatórios de vulnerabilidades com a bioMérieux de modo seguro, bem como definir as expetativas de comunicação por parte da empresa.

 

Âmbito

Esta Política aplica‑se a todos os produtos e serviços comerciais da bioMérieux e abrange indivíduos não afiliados à bioMérieux, tais como investigadores em cibersegurança, que realizem ou pretendam realizar, de boa fé, testes ou atividades de investigação de segurança sobre esses produtos ou serviços comerciais.

A bioMérieux reserva‑se o direito de limitar, expandir ou descontinuar o Programa de Divulgação de Vulnerabilidades a qualquer momento, bem como de interromper a participação de qualquer indivíduo no Programa de Divulgação, ao critério exclusivo da bioMérieux.

 

As nossas expectativas

Para cumprir a presente política, concorda com o seguinte:

  • Notificar-nos o mais rapidamente possível após descobrir um problema de segurança real ou potencial.
  • Envidar todos os esforços para evitar qualquer perturbação dos sistemas da bioMérieux, bem como a destruição e/ou manipulação de dados.
  • Explorar uma vulnerabilidade apenas na medida do estritamente necessário para confirmar a existência dela, comprometendo-se a não a utilizar para  exfiltrar dados, estabelecer acesso por linhas de comandos e/ou persistência, nem para a utilizar como pornto de acesso a outros sistemas ("pivot").
  • Conceder-nos um período de tempo razoável para resolver o problema antes de o divulgar publicamente.
  • Não comprometer intencionalmente a propriedade intelectual ou outros interesses comerciais ou financeiros da bioMérieux ou de quaisquer terceiros.

Como submeter um relatório de vulnerabilidade

Para submeter um relatório de vulnerabilidade, certifique‑se de que o seu relatório contém toda a informação necessária e de que é protegido utilizando as normas de encriptação PGP e a seguinte chave pública PGP.

Os relatórios encriptados devem depois ser anexados a um e-mail enviado clicando AQUI, descrevendo o contexto do relatório, o(s) produto(s) nos quais a vulnerabilidade foi identificada e os dados de contacto.

Note-se que não será atribuída qualquer forma de compensação financeira pela comunicação de vulnerabilidades em troca da submissão de um relatório de vulnerabilidade.

 

Preferência, priorização e critérios de aceitação

Usaremos os seguintes critérios para priorizar e fazer a triagem dos envios.

O que esperamos de si:

  • Relatórios bem redigidos em inglês aumentam a probabilidade de resolução.
  • Informações de contacto para permitir atualizações de estado.
  • Relatórios que incluam código de prova de conceito ajudam-nos a fazer uma melhor triagem.
  • Relatórios que incluam apenas dumps de falhas (crash dumps) ou outros resultados de ferramentas automatizadas poderão ter prioridade mais baixa.
  • Inclua como descobriu o erro, o impacto e quaisquer possíveis medidas de correção.
  • Inclua quaisquer planos ou intenções de divulgação pública.

O que pode esperar de nós:

  • Uma resposta atempada ao seu e-mail.
  • Um diálogo aberto para discutir problemas.
  • Notificação quando a análise de vulnerabilidade estiver concluída.
  • Plano de divulgação.
  • Reconhecimento após a divulgação da vulnerabilidade.

Quando necessário, a bioMérieux poderá solicitar a assistência de uma terceira entidade neutra para ajudar na resolução da questão.

 

Reconhecimento

Ao submeter um pedido, reconhece que a bioMérieux pode, ao seu exclusivo critério, utilizar quaisquer dados ou informações que lhe sejam enviados ao abrigo desta Política. A sua submissão não lhe confere quaisquer direitos ao abrigo da propriedade intelectual da bioMérieux, nem impõe quaisquer obrigações à bioMérieux a seu favor.

 

Autorização

Se fizer um esforço de boa-fé para cumprir esta Política, a bioMérieux não recomendará nem intentará ações legais contra si em relação à sua investigação ou testes. Assim, não recomendaremos nem avançaremos com ações legais contra si, desde que:

  • Realize testes de sistemas/investigação sem prejudicar a bioMérieux ou os seus clientes.
  • Efetue testes de vulnerabilidade dentro do âmbito desta política.
  • Teste produtos sem afetar os clientes ou obtenha autorização/consentimento dos clientes antes de realizar testes de vulnerabilidade nos seus dispositivos/softwares.
  • Cumpra todas as leis aplicáveis na sua jurisdição e nas jurisdições em que a bioMérieux exerce atividade.
  • Abstenha-se de divulgar publicamente os detalhes da vulnerabilidade antes de decorrido um prazo previamente acordado entre as partes.