Politique de divulgation des vulnérabilités

Objectif

Ammann considère la cybersécurité comme une exigence essentielle pour les clients utilisant des produits comportant des éléments numériques. Nous nous engageons à soutenir nos clients en fournissant des produits, des systèmes et des services qui prennent en compte la cybersécurité de manière claire et responsable.

La présente Politique de divulgation des vulnérabilités met à la disposition des parties externes un mécanisme structuré permettant de signaler des vulnérabilités présumées et des incidents de sécurité des produits afin qu’ils puissent être évalués, traités et corrigés dans les meilleurs délais, contribuant ainsi à réduire les risques de cybersécurité pour les clients.

Champ d'application

La présente politique s'applique aux vulnérabilités présumées et aux incidents de sécurité des produits affectant les produits Ammann comportant des éléments numériques.

Si vous ne savez pas quel produit, système ou composant est concerné, veuillez sélectionner « Autre / Inconnu » dans le formulaire de signalement.

Divulgation responsable

Lors des tests ou du signalement d'une vulnérabilité présumée, veuillez :

  • Agir de bonne foi.

  • Respecter la vie privée et éviter d'accéder à des données au-delà de ce qui est nécessaire pour identifier le problème.

  • Éviter de perturber les systèmes, les services, les clients ou les activités.

  • Ne pas modifier, supprimer ni exfiltrer de données.

  • Ne pas établir de mécanisme de persistance, ne pas effectuer de mouvements latéraux, ne pas déployer de logiciels malveillants et ne pas réaliser de tests destructifs.

  • Cesser immédiatement les tests et signaler le problème si vous obtenez un accès à des systèmes ou données non publics, de clients, de production ou liés à la sécurité.

  • Ne pas divulguer publiquement les détails de la vulnérabilité avant qu'une divulgation coordonnée n'ait été convenue.

Informations à fournir

Afin de nous aider à évaluer et traiter votre signalement, veuillez fournir, dans la mesure du possible, les informations suivantes :

  • Vos coordonnées.

  • Le produit, service, système ou composant Ammann concerné.

  • Le modèle du produit, la version du logiciel ou du micrologiciel.

  • Une description de la vulnérabilité présumée ou du problème de sécurité.

  • Les étapes permettant de reproduire le problème.

  • L'impact potentiel sur la sécurité.

  • Toute indication montrant que le problème est activement exploité.

Ammann pourra vous contacter si des informations complémentaires sont nécessaires.

Veuillez ne pas transmettre de logiciels malveillants, de binaires d'exploitation, de code de démonstration destructif (proof of concept) ou de fichiers exécutables, sauf demande expresse d'Ammann.

Processus de traitement des vulnérabilités

Après réception d'un signalement, Ammann déterminera s'il concerne un produit, un système, un logiciel ou un service numérique d'Ammann. Les signalements seront classés par ordre de priorité en fonction de critères tels que la gravité, l'exploitabilité, les produits concernés et l'impact potentiel.

Le cas échéant, Ammann enquêtera sur les vulnérabilités confirmées, les corrigera et coordonnera leur divulgation. Les informations relatives aux vulnérabilités pourront être publiées lorsqu'un correctif, une mesure d'atténuation ou une mise à jour de sécurité sera disponible.

Divulgation coordonnée

Nous demandons aux personnes effectuant un signalement de ne pas divulguer publiquement les détails d'une vulnérabilité tant qu'Ammann n'aura pas disposé d'un délai raisonnable pour enquêter sur le problème et y remédier. Le cas échéant, Ammann collaborera avec l'auteur du signalement afin de coordonner toute divulgation.

Absence de programme Bug Bounty

Ammann ne met pas en œuvre de programme public de Bug Bounty ou de récompense. Les signalements de vulnérabilités sont soumis sans qu'aucune compensation ne puisse être attendue.

Protection des données

Les informations communiquées dans le cadre du processus de signalement seront utilisées pour évaluer, enquêter sur et corriger le problème de sécurité signalé. Les données personnelles seront traitées conformément à l'Avis de protection des données d'Ammann applicable.

Contact sécurité

Si le formulaire de signalement n'est pas disponible, les signalements de vulnérabilités et d'incidents de sécurité des produits peuvent être envoyés à :

security@ammann.com

Cette adresse e-mail n'est pas destinée aux demandes générales d'assistance.

Pour les signalements d'incidents concernant les produits Q-Point, veuillez soumettre votre signalement sur q-point.com.