Politica di segnalazione delle vulnerabilità

Scopo

Ammann riconosce che la sicurezza informatica è un requisito fondamentale per i clienti che utilizzano prodotti dotati di componenti digitali. Ci impegniamo a supportare i clienti fornendo prodotti, sistemi e servizi che affrontino la questione della sicurezza informatica in modo chiaro e responsabile. La presente Politica di segnalazione delle vulnerabilità offre alle parti esterne un meccanismo strutturato per segnalare presunte vulnerabilità e incidenti relativi alla sicurezza dei prodotti, affinché possano essere valutati, gestiti e risolti tempestivamente, aiutando così i clienti a ridurre al minimo i rischi legati alla sicurezza informatica.

Ambito di applicazione

La presente politica si applica alle presunte vulnerabilità e agli incidenti di sicurezza relativi ai prodotti Ammann dotati di componenti digitali.

Se non siete sicuri di quale prodotto, sistema o componente sia interessato, selezionate “Altro / Sconosciuto” nel modulo di segnalazione.

Divulgazione responsabile

Durante le attività di verifica o la segnalazione di una presunta vulnerabilità, si prega di:

  • Agire in buona fede.

  • Rispettare la privacy ed evitare di accedere a dati oltre quanto necessario per identificare il problema.

  • Evitare di causare interruzioni ai sistemi, ai servizi, ai clienti o alle operazioni.

  • Non modificare, eliminare né esfiltrare dati.

  • Non stabilire meccanismi di persistenza, non effettuare movimenti laterali, non distribuire malware e non eseguire test distruttivi.

  • Interrompere immediatamente i test e segnalare il problema qualora si ottenga accesso a sistemi o dati non pubblici, di clienti, di produzione o rilevanti ai fini della sicurezza.

  • Non divulgare pubblicamente i dettagli della vulnerabilità finché non sia stata concordata una divulgazione coordinata.

Informazioni da includere

Per consentirci di valutare e gestire la segnalazione, si prega di includere, ove disponibili, le seguenti informazioni:

  • Recapiti di contatto.

  • Prodotto, servizio, sistema o componente Ammann interessato.

  • Modello del prodotto, versione del software o del firmware.

  • Descrizione della presunta vulnerabilità o del problema di sicurezza.

  • Passaggi per riprodurre il problema.

  • Potenziale impatto sulla sicurezza.

  • Qualsiasi indicazione che il problema sia attivamente sfruttato.

Si potrà essere contattati da Ammann qualora fossero necessarie ulteriori informazioni.

Non inviare malware, binari di exploit, codice proof-of-concept distruttivo o file eseguibili, salvo esplicita richiesta da parte di Ammann.

Processo di gestione delle vulnerabilità

Dopo aver ricevuto una segnalazione, Ammann valuterà se essa riguarda un prodotto, un sistema, un software o un servizio digitale di Ammann. Le segnalazioni saranno classificate in ordine di priorità in base a fattori quali la gravità, la possibilità di sfruttamento, i prodotti interessati e il potenziale impatto.

Ove opportuno, Ammann analizzerà, correggerà e coordinerà la divulgazione delle vulnerabilità confermate. Le informazioni relative alle vulnerabilità potranno essere pubblicate una volta disponibile una correzione, una misura di mitigazione o un aggiornamento di sicurezza.

Divulgazione coordinata

Chiediamo ai segnalanti di evitare la divulgazione pubblica dei dettagli della vulnerabilità finché Ammann non abbia avuto un tempo ragionevole per analizzare e risolvere il problema. Ove opportuno, Ammann collaborerà con il segnalante per coordinare qualsiasi divulgazione.

Assenza di un programma di ricompensa per le segnalazioni

Ammann non gestisce alcun programma pubblico di Bug Bounty o di ricompensa. Le segnalazioni di vulnerabilità sono presentate senza alcuna aspettativa di compenso.

Protezione dei dati

Le informazioni trasmesse attraverso il processo di segnalazione saranno utilizzate per valutare, analizzare e risolvere il problema di sicurezza segnalato. I dati personali saranno trattati conformemente all'Informativa sulla protezione dei dati di Ammann applicabile.

Contatto per la sicurezza

Qualora il modulo di segnalazione non fosse disponibile, le segnalazioni di vulnerabilità e di sicurezza dei prodotti possono essere inviate a:

security@ammann.com

Questo indirizzo e-mail non è destinato alle richieste di assistenza generiche.

Per le segnalazioni di incidenti relativi ai prodotti Q-Point, si prega di inviare la segnalazione tramite q-point.com.