Politica EVIDENT sulla divulgazione coordinata delle vulnerabilità (CVD) e Dichiarazione sulla sicurezza dei prodotti
Introduzione
EVIDENT attribuisce grande importanza alla sicurezza informatica e alla sicurezza dei prodotti. Ci impegniamo a garantire la sicurezza dei nostri utenti e pazienti, a proteggere la riservatezza dei loro dati e a mantenere la sicurezza dei nostri prodotti e servizi che presentano elementi digitali.
Per affrontare in modo professionale qualsiasi minaccia legata al campo della sicurezza informatica, in continua espansione e altamente complesso, abbiamo creato un team dedicato alla sicurezza dei prodotti composto da professionisti specializzati che lavorano costantemente su tematiche importanti quali la valutazione dei rischi, la modellazione delle minacce, la progettazione sicura, la codifica sicura e un ciclo di vita dello sviluppo (SDLC) complessivamente sicuro dei nostri prodotti.
Anche la segnalazione e la divulgazione delle vulnerabilità sono pilastri fondamentali della nostra strategia di sicurezza informatica.
Forniamo la presente politica di divulgazione coordinata delle vulnerabilità (CVD) per favorire la segnalazione responsabile e la risoluzione delle vulnerabilità di sicurezza.
Laddove gli obblighi normativi differiscano a seconda della giurisdizione, EVIDENT applicherà il quadro giuridico pertinente applicabile al prodotto e al mercato interessati.
Ambito di applicazione
La presente politica CVD si applica a:
- Tutti i prodotti software e hardware con elementi digitali offerti da EVIDENT; incoraggiamo la divulgazione responsabile delle vulnerabilità o degli incidenti per tutti i nostri prodotti con elementi digitali.
- Qualsiasi soluzione associata di elaborazione dati remota necessaria per il funzionamento del prodotto.
Come segnalare una vulnerabilità
EVIDENT mette a disposizione un canale pubblico e di facile accesso per la segnalazione delle vulnerabilità, al fine di soddisfare le aspettative in materia di individuabilità, segnalazione anonima facoltativa e raccolta strutturata delle segnalazioni. La presente politica CVD supporta la segnalazione pubblica delle vulnerabilità e il coordinamento con i segnalanti, ma non sostituisce, limita né definisce gli obblighi di segnalazione normativi separati di EVIDENT ai sensi del CRA o di altre leggi applicabili nei confronti dei CSIRT, dell’ENISA, delle autorità di vigilanza del mercato o di altri organismi competenti, ove applicabile.
È possibile segnalare una vulnerabilità tramite e-mail all’indirizzo:product.security.reporting@evidentscientific.com .
Se possibile, si prega di fornire la segnalazione della vulnerabilità in inglese per accelerare l’analisi della segnalazione.
Per segnalare una vulnerabilità sono richieste, nella misura ragionevolmente possibile, le seguenti informazioni:
- Un breve riassunto della vulnerabilità
- Una descrizione dettagliata della vulnerabilità
- Impatto potenziale della vulnerabilità
- Prodotti e versioni interessati
- Se applicabile, dettagli di configurazione, quali la configurazione hardware del sistema (variante), i dispositivi hardware collegati alla configurazione in questione, il sistema operativo, la connessione di rete, ecc.
- Se applicabile, quale componente di terze parti è interessato?
- Strumenti e metodi per individuare e sfruttare la vulnerabilità
- Passaggi per riprodurre la vulnerabilità
- Se disponibile, una prova di concetto (ad es. codice di sfruttamento) che dimostri che la vulnerabilità può essere sfruttata nella pratica
- Privilegi necessari per sfruttare la vulnerabilità
- Prove che la vulnerabilità sia già attivamente sfruttata
- Facoltativo: le tue informazioni di contatto e l’autorizzazione a EVIDENT a inoltrare tali informazioni a un fornitore terzo nel caso in cui la vulnerabilità sia stata individuata in un componente di terze parti utilizzato all’interno di uno dei nostri prodotti o servizi.
Con l’invio di una segnalazione di vulnerabilità, l’utente concede a EVIDENT il diritto non esclusivo, valido in tutto il mondo e esente da royalty di utilizzare, riprodurre e condividere le informazioni inviate esclusivamente allo scopo di indagare, convalidare, correggere e divulgare la vulnerabilità segnalata in modo responsabile.
EVIDENT tratterà le segnalazioni di vulnerabilità e le informazioni correlate con la dovuta cura e non utilizzerà tali informazioni per scopi non correlati alla sicurezza dei prodotti, alla gestione delle vulnerabilità o al rispetto dei requisiti legali e normativi applicabili.
L'utente accetta che l'invio di qualsiasi informazione non comporti alcun diritto a suo favore (se non quelli espressamente indicati nella presente politica) né alcun obbligo contrattuale per EVIDENT al di là di quelli previsti dalla legge applicabile.
Divulgazione coordinata, processo di risposta e impegno
Al ricevimento di una segnalazione di vulnerabilità, EVIDENT:
- Si adopererà per confermare la ricezione della segnalazione non appena ragionevolmente possibile, qualora l’utente abbia fornito i propri dati di contatto e non abbia scelto di effettuare la segnalazione in forma anonima. EVIDENT fornirà all’utente un numero di tracciamento univoco da utilizzare in riferimento a tale segnalazione.
- Vi offrirà la possibilità di continuare a comunicare con EVIDENT in modo sicuro (ad esempio utilizzando la crittografia delle e-mail) e richiederà la vostra collaborazione qualora fossero necessari chiarimenti
- Verificherà la vulnerabilità segnalata tramite il nostro Product Security Incident Response Team (PSIRT)
- Lavorerà a una soluzione ed effettuerà la verifica della stessa
- Adottare le misure appropriate (ad esempio divulgando queste informazioni, fornendo un aggiornamento di sicurezza, ecc.)
- Nel caso in cui la vulnerabilità segnalata sia riscontrata in un componente di terze parti presente in uno dei nostri prodotti o servizi, EVIDENT potrà condividere con il fornitore di terze parti interessato i dettagli della vulnerabilità necessari per la correzione. I tuoi dati di contatto saranno inoltrati al fornitore di terze parti solo se hai espressamente acconsentito a tale divulgazione. In assenza di consenso, EVIDENT, ove possibile, comunicherà la vulnerabilità senza rivelare la tua identità o i tuoi dati di contatto personali.
EVIDENT adotta un approccio coordinato e basato sul rischio per la divulgazione pubblica delle vulnerabilità.
I tempi di divulgazione possono essere modificati laddove ragionevole e opportuno, inclusi, a titolo esemplificativo ma non esaustivo:
- complessità della correzione o della convalida,
- dipendenza da componenti o fornitori di terze parti, oppure
- la necessità di prevenire rischi sproporzionati per gli utenti, i clienti o la sicurezza dei pazienti.
Si potrà prendere in considerazione una divulgazione anticipata qualora una vulnerabilità sia attivamente sfruttata, comporti un rischio elevato o imminente, oppure qualora considerazioni di natura normativa o relative alla mitigazione del rischio richiedano una comunicazione urgente.
Nel caso di vulnerabilità zero-day, EVIDENT può fornire comunicazioni graduali o limitate, comprese misure di mitigazione provvisorie o soluzioni alternative, prima che sia disponibile una correzione completa, al fine di ridurre il rischio mentre è in corso la risoluzione del problema.
A sostegno di questo approccio, EVIDENT:
- Collaborerà con voi per discutere tempistiche ragionevoli e basate sul rischio per la divulgazione pubblica.
- Utilizzerà i processi di notifica ai clienti esistenti per comunicare la vulnerabilità direttamente ai clienti, se opportuno. Ciò può includere la fornitura di soluzioni alternative preliminari fino a quando non sarà disponibile una risoluzione pubblica.
- Pubblicherà avvisi di vulnerabilità non appena sarà disponibile una correzione o comunque in conformità con considerazioni di comunicazione proporzionate e basate sul rischio ai sensi del CRA o di altre leggi applicabili, ove applicabile
Per EVIDENT, la sicurezza dei pazienti ha la precedenza sui tempi di divulgazione. Pertanto, EVIDENT potrebbe decidere di non divulgare temporaneamente alcuni dettagli per prevenire danni.
Obblighi di segnalazione alle autorità dell’UE ai sensi dell’articolo 14 del CRA
La valutazione di cui sopra accerta inoltre se la segnalazione sia correlata a
- una vulnerabilità attivamente sfruttata e/o
- un incidente grave che abbia un impatto sulla sicurezza dei nostri prodotti
ai sensi del CRA.
In tal caso, ove applicabile, EVIDENT informerà le autorità dell’UE come previsto dal CRA all’articolo 14 tramite la Piattaforma Unica di Segnalazione (SRP) gestita dall’ENISA. EVIDENT dispone di procedure interne volte a garantire il rispetto degli obblighi di segnalazione previsti dal CRA.
Fatta salva la normativa applicabile, oltre agli obblighi di segnalazione previsti dal CRA, EVIDENT può segnalare le vulnerabilità ai CERT nazionali.
Il CRA non si applica ai prodotti con elementi digitali ai quali si applicano l’MDR o l’IVDR.
Impegno a non intraprendere azioni di ritorsione (“Safe Harbor”)
Se agite in buona fede e in conformità con la presente politica di divulgazione coordinata delle vulnerabilità, EVIDENT non avvierà azioni legali nei vostri confronti per le vostre attività di ricerca e segnalazione delle vulnerabilità. Questo impegno è assunto esclusivamente da EVIDENT e non vincola, esclude né limita alcun diritto o pretesa di terzi, inclusi clienti, utenti, autorità di regolamentazione o altri fornitori.
EVIDENT considera autorizzata la ricerca sulla sicurezza condotta ai sensi della presente politica, a condizione che l’utente:
- vi impegniate in buona fede per evitare violazioni della privacy, interruzioni del servizio o impatti negativi su utenti, pazienti o clienti;
- limiti le tue attività a quanto ragionevolmente necessario per verificare l’esistenza di una vulnerabilità;
- rispetti la sezione “Azioni responsabili e ricerca responsabile” della presente politica; e
- segnalate tempestivamente le vulnerabilità scoperte a EVIDENT e non le divulgate pubblicamente prima che sia stata concordata una divulgazione coordinata.
La presente clausola di salvaguardia non si applica ad attività illegali, condotte in modo imprudente, che comportino danni intenzionali, accesso non autorizzato, accesso ai dati di clienti o pazienti, elusione di divieti legali, esfiltrazione di dati oltre quanto necessario per dimostrare la vulnerabilità, estorsione, ingegneria sociale, test in ambienti dei clienti o sistemi di produzione senza autorizzazione, o azioni compiute al di fuori dell’ambito di applicazione della presente politica.
EVIDENT si riserva il diritto di intraprendere le azioni appropriate in caso di intento doloso, malafede o mancato rispetto delle leggi e dei regolamenti applicabili.
Ambito dei test autorizzati, delle azioni responsabili e della ricerca responsabile
La ricerca autorizzata sulle vulnerabilità ai sensi della presente politica è limitata ai prodotti e servizi EVIDENT intenzionalmente resi disponibili per i test, inclusi ambienti dedicati di test, demo o sviluppo, nonché interfacce accessibili al pubblico esplicitamente destinate all’interazione con clienti o utenti.
Ad eccezione dei componenti, dei sistemi e degli ambienti che EVIDENT rende intenzionalmente disponibili per i test ai sensi della presente politica, i test devono essere eseguiti esclusivamente su componenti, sistemi e account di proprietà o sotto il controllo del ricercatore, e solo utilizzando tecniche che non compromettano la disponibilità del sistema, la sicurezza dei pazienti o i dati degli utenti reali, dei clienti o dei pazienti.
Le attività di test che esulano da tale ambito richiedono un’esplicita autorizzazione scritta preventiva da parte di EVIDENT.
Si prega di seguire le seguenti linee guida per garantire un comportamento responsabile:
- Rispettare tutte le leggi e i regolamenti durante le attività di ricerca e test.
- Quando si inviano informazioni a EVIDENT o a terze parti, assicurarsi di non includere nella comunicazione alcuna informazione sensibile, come dati personali identificativi (PII) o informazioni sanitarie dei pazienti (PHI). Se si forniscono screenshot o altri allegati, assicurarsi di rimuovere tali informazioni in modo tecnicamente sicuro.
- Non eseguire test di vulnerabilità né ricerche sulle vulnerabilità su prodotti o servizi attivamente in uso, in particolare nell’ambito dell’assistenza, della diagnosi o del monitoraggio dei pazienti. Limita invece le tue attività di test e ricerca esclusivamente ad ambienti demo o di prova. Evita di intraprendere qualsiasi azione che possa compromettere il funzionamento del prodotto o del servizio (ad esempio, eseguendo un attacco denial-of-service (DoS)).
- Non sfruttare una vulnerabilità oltre quanto sia assolutamente necessario per stabilirne l’esistenza.
- Non sfruttare in alcun modo la vulnerabilità che avete scoperto. Ciò include, a titolo esemplificativo ma non esaustivo:
- l’accesso o il download di dati sensibili e/o privati
- l’alterazione o la cancellazione di dati
- apportare modifiche o causare danni a un sistema
- Durante i test, utilizzare esclusivamente i propri account e sistemi; non ricorrere all’ingegneria sociale per ottenere l’accesso agli account di altre persone.
- Non utilizzare attacchi di forza bruta per ottenere l’accesso ai sistemi.
Protezione dei dati
Qualsiasi dato personale fornito (come i propri recapiti) sarà trattato da EVIDENT esclusivamente allo scopo di gestire e coordinare la vulnerabilità segnalata e per adempiere agli obblighi legali applicabili. Tali dati saranno conservati solo per il tempo necessario a tali scopi e saranno trattati in conformità con la normativa vigente in materia di protezione dei dati e con l’informativa sulla privacy di EVIDENT disponibile all’indirizzo https://evidentscientific.com/it/legal/privacy.
Programmi di ricompensa per la segnalazione di bug o “Hall of Honors”
EVIDENT attualmente non gestisce un programma di ricompense per la segnalazione di bug. Il segnalante riconosce che non è previsto alcun pagamento o altro compenso per la segnalazione di una vulnerabilità a EVIDENT.