Política de divulgación de vulnerabilidades
Objetivo
Ammann reconoce que la ciberseguridad es un requisito importante para los clientes que utilizan productos con componentes digitales. Nos comprometemos a apoyar a los clientes proporcionándoles productos, sistemas y servicios que aborden la ciberseguridad de forma clara y responsable. La presente Política de divulgación de vulnerabilidades ofrece un mecanismo estructurado para que terceros puedan notificar posibles vulnerabilidades e incidentes de seguridad de los productos, de modo que estos puedan evaluarse, gestionarse y subsanarse a tiempo, ayudando así a los clientes a minimizar los riesgos de ciberseguridad.
Ámbito de aplicación
Esta política se aplica a las presuntas vulnerabilidades y a los incidentes de seguridad de los productos que afecten a los productos de Ammann con elementos digitales.
Si no está seguro de qué producto, sistema o componente se ve afectado, seleccione «Otro / Desconocido» en el formulario de notificación.
Divulgación responsable
Al probar o notificar una supuesta vulnerabilidad, por favor:
Actúe de buena fe.
Respete la privacidad y evite acceder a datos más allá de lo necesario para identificar el problema.
Evite perturbar los sistemas, los servicios, a los clientes o las operaciones.
No modifique, elimine ni sustraiga datos.
No establezca persistencia, no se desplace lateralmente, no implemente malware ni realice pruebas destructivas.
Interrumpe las pruebas e informa del problema inmediatamente si consigues acceder a sistemas o datos no públicos, de clientes, de producción o relevantes para la seguridad.
No reveles públicamente los detalles de la vulnerabilidad hasta que se haya acordado una divulgación coordinada.
Información que debe incluir
Para ayudarnos a evaluar y gestionar su informe, incluya la siguiente información, siempre que esté disponible:
Datos de contacto.
Producto, servicio, sistema o componente de Ammann afectado.
Modelo del producto, versión del software o versión del firmware.
Descripción de la supuesta vulnerabilidad o problema de seguridad.
Pasos para reproducir el problema.
Posible impacto en la seguridad.
Cualquier indicio de que el problema se esté explotando activamente.
Ammann podrá ponerse en contacto con usted si se requiere información adicional.
No envíe malware, binarios de explotación, código de prueba de concepto destructivo ni archivos ejecutables, a menos que Ammann lo solicite expresamente.
Proceso de gestión de vulnerabilidades
Tras recibir un informe, Ammann evaluará si afecta a un producto, sistema, software o servicio digital de Ammann. Los informes se priorizarán en función de factores como la gravedad, la explotabilidad, los productos afectados y el impacto potencial.
Cuando proceda, Ammann investigará, subsanará y coordinará la divulgación de las vulnerabilidades validadas. La información sobre la vulnerabilidad podrá publicarse una vez que esté disponible una corrección, una medida de mitigación o una actualización de seguridad.
Divulgación coordinada
Rogamos a los informantes que eviten divulgar públicamente los detalles de las vulnerabilidades hasta que Ammann haya tenido una oportunidad razonable de investigar y resolver el problema. Cuando proceda, Ammann colaborará con el informante para coordinar cualquier divulgación.
No existe un programa de recompensas por errores
Ammann no cuenta con un programa público de recompensas por errores, y los informes de vulnerabilidades se envían sin expectativa de compensación.
Protección de datos
La información enviada a través del proceso de notificación se utilizará para evaluar, investigar y subsanar el problema de seguridad notificado. Los datos personales se tratarán de conformidad con el Aviso de protección de datos de Ammann aplicable.
Contacto de seguridad
Si el formulario de notificación no está disponible, los informes sobre vulnerabilidades y seguridad de los productos pueden enviarse a:
Esta dirección de correo electrónico no está destinada a solicitudes generales de asistencia técnica.
Para los informes de incidentes relacionados con productos Q-Point, envíe su informe a través de q-point.com.