Zásady zveřejňování zranitelností

Účel

Ammann uznává kybernetickou bezpečnost jako důležitý požadavek pro zákazníky používající produkty s digitálními prvky. Zavazujeme se podporovat zákazníky poskytováním produktů, systémů a služeb, které řeší kybernetickou bezpečnost jasným a odpovědným způsobem. Tyto Zásady zveřejňování zranitelností poskytují strukturovaný mechanismus pro externí strany k nahlášení podezřelých zranitelností a bezpečnostních incidentů produktů, aby mohly být posouzeny, řešeny a odstraněny včas, což pomáhá zákazníkům minimalizovat kybernetická rizika.

Rozsah

Tato zásada se vztahuje na podezřelé zranitelnosti a bezpečnostní incidenty produktů ovlivňující produkty Ammann s digitálními prvky.

Pokud si nejste jisti, který produkt, systém nebo komponenta je ovlivněna, vyberte prosím v hlášení možnost „Jiné / Neznámé“.

Odpovědné zveřejnění

Při testování nebo hlášení podezřelé zranitelnosti prosím:

  • Jednejte v dobré víře.

  • Respektujte soukromí a vyhněte se přístupu k datům nad rámec toho, co je nezbytné k identifikaci problému.

  • Vyhněte se narušení systémů, služeb, zákazníků nebo provozu.

  • Neměňte, nemažte ani nevyvážejte data.

  • Nevytvářejte perzistenci, nepohybujte se laterálně, nenasazujte malware ani neprovádějte destruktivní testování.

  • Okamžitě přestaňte testovat a nahlaste problém, pokud získáte přístup k neveřejným, zákaznickým, produkčním nebo bezpečnostně relevantním systémům či datům.

  • Nezveřejňujte podrobnosti o zranitelnosti, dokud nebude dohodnuto koordinované zveřejnění.

Informace k zahrnutí

Abychom mohli posoudit a zpracovat vaše hlášení, uveďte prosím následující informace, pokud jsou k dispozici:

  • Kontaktní informace.

  • Dotčený produkt, služba, systém nebo komponenta Ammann.

  • Model produktu, verze softwaru nebo verze firmwaru.

  • Popis podezřelé zranitelnosti nebo bezpečnostního problému.

  • Kroky k reprodukci problému.

  • Potenciální dopad na bezpečnost.

  • Jakýkoli náznak, že je problém aktivně zneužíván.

Ammann vás může kontaktovat, pokud budou potřeba další informace.

Neposílejte malware, binární exploity, destruktivní proof-of-concept kód ani spustitelné soubory, pokud to Ammann výslovně nepožaduje.

Proces řešení zranitelností

Po obdržení hlášení Ammann posoudí, zda se týká produktu, systému, softwaru nebo digitální služby Ammann. Hlášení budou upřednostněna na základě faktorů, jako je závažnost, možnost zneužití, dotčené produkty a potenciální dopad.

V případě potřeby Ammann provede šetření, nápravu a koordinuje zveřejnění ověřených zranitelností. Informace o zranitelnostech mohou být zveřejněny po dostupnosti opravy, zmírnění nebo bezpečnostní aktualizace.

Koordinované zveřejnění

Žádáme oznamovatele, aby se vyhnuli veřejnému zveřejnění podrobností o zranitelnosti, dokud nebude mít Ammann přiměřenou příležitost problém prošetřit a vyřešit. V případě potřeby bude Ammann spolupracovat s oznamovatelem na koordinaci zveřejnění.

Žádná odměna za nalezení chyb

Ammann neprovozuje veřejný program odměn za nalezení chyb a hlášení zranitelností jsou podávána bez nároku na odměnu.

Ochrana údajů

Informace poskytnuté prostřednictvím procesu hlášení budou použity k posouzení, prošetření a nápravě nahlášeného bezpečnostního problému. Osobní údaje budou zpracovávány v souladu s platným Oznámením o ochraně údajů společnosti Ammann.

Bezpečnostní Kontakt

Pokud není formulář pro hlášení dostupný, hlášení o zranitelnostech a bezpečnosti produktů lze zaslat na:

security@ammann.com

Tato e-mailová adresa není určena pro obecné požadavky na podporu.

V případě hlášení incidentů týkajících se produktů Q-Point zašlete prosím hlášení prostřednictvím q-point.com.