Mesutronic
Politique de divulgation coordonnée des vulnérabilités (CVD)
Objectif
Mesutronic GmbH accorde une grande importance à la sécurité de ses produits, de ses services et de ses systèmes d’information.
La présente politique de divulgation coordonnée des vulnérabilités décrit le processus de signalement, d’analyse, de traitement et de divulgation des vulnérabilités de sécurité. Son objectif est de minimiser les risques de sécurité pour les clients et les utilisateurs et de permettre une coopération coordonnée avec les chercheurs en sécurité et les autres personnes signalant des vulnérabilités.
Champ d’application
Cette politique s’applique aux éléments suivants :
- Produits de Mesutronic GmbH
- Composants logiciels et micrologiciels (firmware)
- Applications web exploitées par Mesutronic
- Services numériques et systèmes relevant de la responsabilité de Mesutronic
Les éléments suivants sont exclus du champ d’application de cette politique :
- Systèmes et réseaux appartenant aux clients
- Systèmes et services de tiers
- Attaques par ingénierie sociale
- Attaques physiques contre les appareils ou les infrastructures
- Attaques par déni de service (DoS) et déni de service distribué (DDoS)
Signaler une vulnérabilité
Les vulnérabilités de sécurité peuvent être signalées au PSIRT de Mesutronic :
E-mail : psirt@mesutronic.de
Dans la mesure du possible, veuillez fournir les informations suivantes :
- Produit concerné
- Version du produit
- Version du logiciel ou du firmware
- Description de la vulnérabilité
- Étapes permettant de reproduire la vulnérabilité
- Impact potentiel
- Éléments techniques disponibles
- Coordonnées pour toute question complémentaire
Attentes vis-à-vis des personnes signalant une vulnérabilité
Mesutronic soutient la recherche en matière de sécurité menée de manière responsable. Nous demandons aux personnes signalant des vulnérabilités de :
- Ne pas accéder à des données, ni les modifier ou les supprimer, sans autorisation
- Ne pas perturber ni manipuler les systèmes
- Ne pas utiliser de logiciels malveillants
- Ne pas divulguer publiquement la vulnérabilité avant la fin du processus de divulgation coordonnée
- Respecter toutes les lois et réglementations applicables
- Limiter les investigations au strict minimum nécessaire
Traitement des signalements
Dès réception d’un signalement, les étapes suivantes sont mises en œuvre :
- Enregistrement du signalement
- Analyse technique et validation
- Évaluation des risques
- Définition des mesures correctives appropriées
- Mise en œuvre des mesures correctives
- Communication avec les parties concernées
Mesutronic s’efforce de respecter les délais indicatifs suivants :
- Accusé de réception dans un délai de 5 jours ouvrés
- Première évaluation dans un délai de 10 jours ouvrés
La complexité et la criticité d’un signalement peuvent avoir une incidence sur le délai nécessaire à son traitement.
Divulgation coordonnée
Mesutronic applique le principe de la divulgation coordonnée des vulnérabilités (Coordinated Vulnerability Disclosure, CVD).
Les informations relatives aux vulnérabilités confirmées ne sont généralement publiées qu’une fois que :
- L’analyse a été finalisée
- Des mesures correctives appropriées sont disponibles, ou
- Les utilisateurs concernés peuvent être informés de manière adéquate
Le calendrier et l’étendue de toute divulgation sont déterminés en tenant compte des risques pour les clients et les utilisateurs.
Avis de sécurité
En cas de vulnérabilités confirmées, Mesutronic peut publier des avis de sécurité (Security Advisories).
Un avis peut contenir les informations suivantes :
- Description de la vulnérabilité
- Produits et versions concernés
- Évaluation des risques
- Mesures recommandées
- Mises à jour ou solutions de contournement disponibles
- Autres informations techniques pertinentes
Confidentialité et protection des données
Les informations recueillies dans le cadre du traitement d’un signalement de vulnérabilité sont traitées de manière confidentielle.
Les données à caractère personnel ne sont traitées que dans la mesure nécessaire et conformément aux réglementations applicables en matière de protection des données.
Clause de non-responsabilité
Le signalement d’une vulnérabilité ne donne droit à :
- Aucune indemnisation
- Aucune obligation de reconnaissance
- Aucune obligation de publication
- Aucun délai de réponse ou de traitement déterminé
Mesutronic se réserve le droit d’évaluer les signalements à sa seule discrétion et de décider des mesures à prendre. La présente politique ne crée aucun droit ni aucune obligation contractuelle.
Contact
Product Security Incident Response Team (PSIRT)
Mesutronic GmbH
E-mail : psirt@mesutronic.de