Bezpečnosť produktov a koordinovaný proces zverejňovania zraniteľností

V spoločnosti Videojet Technologies sa zaväzujeme pomáhať výrobcom chrániť bezpečnosť, kvalitu a autenticitu ich výrobkov prostredníctvom spoľahlivých riešení na kódovanie, označovanie, sledovateľnosť a súlad. Uvedomujeme si dôležitosť kybernetickej bezpečnosti v súčasných prepojených výrobných prostrediach a zaväzujeme sa neustále zlepšovať náš prístup k bezpečnosti produktov, ako sa vyvíja krajina kybernetickej bezpečnosti. Videojet zohľadňuje otázky kybernetickej bezpečnosti pri vývoji produktov a udržiava procesy na identifikáciu, dokumentáciu a riešenie bezpečnostných zraniteľností.

V reakcii na potenciálne hrozby kybernetickej bezpečnosti Videojet hodnotí hlásené zraniteľnosti a spolupracuje s príslušnými internými tímami na vyhodnotení, overení a reakcii na hlásené zistenia. Tieto snahy pomáhajú spoločnosti Videojet neustále sa učiť z informácií predložených zákazníkmi a výskumníkmi v oblasti bezpečnosti a podporujú neustále zlepšovanie kybernetickej bezpečnosti.

Rozsah

Tento koordinovaný proces zverejňovania zraniteľností (CVD) sa vzťahuje na hlásenie potenciálnych kybernetických zraniteľností v produktoch a službách spoločnosti Videojet. Pre otázky, ktoré nie sú spojené s bezpečnosťou, navštívte túto stránku.

Bezúhonný bezpečnostný výskum

Spoločnosť Videojet víta hlásenia o potenciálnych bezpečnostných zraniteľnostiach identifikovaných prostredníctvom bezúhonného bezpečnostného výskumu.

Výskumníci, ktorí konajú v dobrej viere a v súlade s týmto koordinovaným procesom zverejňovania zraniteľností, sa očakáva, že:

  • Vyhnite sa činnostiam, ktoré by mohli negatívne ovplyvniť dôvernosť, integritu alebo dostupnosť produktov, služieb, zákazníckych údajov alebo operácií spoločnosti Videojet;
  • Vyhnite sa prístupu, úpravám, mazaniu alebo exfiltrácii údajov, ktoré im nepatria;
  • Vyhnite sa testovaniu na aktívnych výrobných systémoch alebo prostrediach zákazníckej výroby;
  • Okamžite hláste zistené zraniteľnosti spoločnosti Videojet a poskytnite dostatočné informácie na umožnenie validácie a nápravy;
  • Dodržiavajte všetky platné zákony a predpisy.

Ak výskumníci konajú v dobrej viere, dodržiavajú túto politiku a vynakladajú primerané úsilie na vyhnutie sa poškodeniu, spoločnosť Videojet nemá v úmysle podávať právne žaloby výlučne v súvislosti s takýmito výskumnými aktivitami.

Nič v tejto politike neautorizuje činnosti, ktoré porušujú platné zákony, predpisy, zmluvné záväzky alebo práva tretích strán.

Kontaktné informácie a proces predkladania CVD

Potenciálne bezpečnostné zraniteľnosti alebo problémy s ochranou súkromia týkajúce sa produktu Videojet by sa mali hlásiť na adresu productsecurity@videojet.com

Verejný kľúč PGP: security-pgp.asc

Od­tlačok prsta: 9885 18E1 BC27 74AD C5B2 F9BF 6940 8ADD 1E36 0269

Kľúčová exspirácia: 17. mája 2029

Prosím, nezahŕňajte citlivé informácie, ako sú osobné identifikačné údaje (PII), používateľské mená, heslá, údaje o výrobe zákazníkov alebo iné dôverné informácie v žiadnej predlohe.

Prosím, poskytnite nasledujúce informácie, ak je to možné:

  • Vaše kontaktné informácie (meno, organizácia, telefónne číslo a e-mailová adresa)
  • Dátum a spôsob zistenia
  • Popis potenciálnej zraniteľnosti
  • Názov produktu
  • Softvér, firmvér alebo verzia produktu
  • Podrobnosti o konfigurácii
  • Kroky potrebné na reprodukciu problému
  • Nástroje a metódy použité
  • Podporný kód na overenie konceptu alebo kód na využitie (ak je to relevantné)
  • Požadované oprávnenia
  • Potenciálny dopad alebo pozorované výsledky

Čo sa stane ďalej

Po prijatí potenciálneho podania o zraniteľnosti produktu môže spoločnosť Videojet:

  • Potvrďte prijatie podania, zvyčajne do piatich (5) pracovných dní, hoci doba odpovede sa môže líšiť v závislosti od povahy a zložitosti správy.
  • Spolupracujte s príslušnými tímami produktov, inžinierstva, kybernetickej bezpečnosti a kvality na vyhodnotení a overení hlásených zistení.
  • Kontaktujte predkladateľa, ak sú potrebné ďalšie informácie.
  • Určte a implementujte nápravné, zmierňovacie opatrenia, kompenzačné kontroly alebo iné vhodné kroky na základe výsledkov hodnotenia a procesu hodnotenia rizík spoločnosti Videojet.

Koordinované zverejnenie

Videojet podporuje zásady koordinovaného zverejnenia zraniteľností.

Ak je nahlásená zraniteľnosť overená, spoločnosť Videojet môže koordinovať s nahlasujúcou osobou alebo organizáciou ohľadom verejného zverejnenia. Verejné zverejnenie by sa malo zvyčajne uskutočniť až po dostupnosti vhodných opatrení na zmiernenie, nápravu alebo iné opatrenia na zníženie rizika, pokiaľ okolnosti nevyžadujú iný prístup.

Časové rámce zverejnenia sa môžu líšiť v závislosti od povahy, zložitosti, závažnosti a potenciálneho dopadu hlásenej zraniteľnosti.

Ochrana údajov

Videojet žiada, aby reportéri neposielali osobne identifikovateľné informácie (PII), údaje o výrobe zákazníkov, poverenia alebo iné citlivé informácie pri hlásení potenciálnej zraniteľnosti, pokiaľ to Videojet osobitne nepožaduje a nie je to nevyhnutné na účely vyšetrovania.

Akékoľvek osobné údaje zaslané v súvislosti s hlásením o zraniteľnosti budú spracované v súlade s Ochrannou politikou Videojet a platnými zákonmi o ochrane údajov.

Zrieknutie sa zodpovednosti

Spoločnosť Videojet považuje bezpečnosť a ochranu svojich produktov, systémov a zákazníckych informácií za vysokú prioritu. Úvahy o kybernetickej bezpečnosti sú zahrnuté do procesov vývoja produktov a správy zraniteľností. Nedávne snahy o vývoj nových produktov zahŕňali aktivity ako testovanie prenikania a hodnotenie zraniteľností.

Pri vykonávaní bezpečnostného výskumu sa prosím vyhnite akýmkoľvek činnostiam, ktoré by mohli spôsobiť škodu vám, našim zákazníkom alebo našim produktom. Testovanie zraniteľností môže negatívne ovplyvniť prevádzku produktu. Testovanie by sa nemalo vykonávať na aktívnych výrobných systémoch a produkty podrobené bezpečnostnému testovaniu by sa následne nemali používať v výrobných prostrediach. Ak máte akékoľvek otázky, kontaktujte zástupcu spoločnosti Videojet.

Spoločnosť Videojet si vyhradzuje právo kedykoľvek bez predchádzajúceho upozornenia zmeniť tento koordinovaný proces zverejňovania zraniteľností a robiť výnimky na individuálnom základe. Nie je zaručená žiadna konkrétna úroveň reakcie. Ak je nahlásená zraniteľnosť overená a verejne zverejnená, spoločnosť Videojet môže na požiadanie a tam, kde je to vhodné, uznať jednotlivca alebo organizáciu, ktorá ju nahlásila.

Upozornenie

Nezahŕňajte citlivé informácie, vrátane osobných identifikačných údajov (PII), používateľských mien, hesiel, údajov o výrobe zákazníkov alebo iných dôverných informácií, v akýchkoľvek materiáloch predložených spoločnosti Videojet. Dodržujte všetky platné zákony a predpisy pri vykonávaní testovacích činností.

Kontaktovaním spoločnosti Videojet súhlasíte s tým, že informácie, ktoré poskytnete, sa budú riadiť Zásadami ochrany osobných údajov a Podmienkami používania spoločnosti Videojet.

Zásady ochrany osobných údajov Videojet

Podmienky používania Videojet

Použitie predložených informácií

Informácie zaslané spoločnosti Videojet môžu byť použité na hodnotenie, overovanie, zmierňovanie, nápravu a komunikáciu týkajúcu sa nahlásených zraniteľností.

Okrem prípadov vyžadovaných zákonom, ktoré sú potrebné na vyšetrenie alebo nápravu nahláseného problému, alebo ak sa s nahlasujúcou stranou dohodne inak, spoločnosť Videojet úmyselne nezverejní identitu nahlasovateľa bez povolenia.

Nakladanie s akýmikoľvek osobnými údajmi zaslanými ako súčasť správy o zraniteľnosti sa riadi Zásadami ochrany osobných údajov spoločnosti Videojet.

Ďalšie kontaktné informácie o bezpečnosti

Ďalšie kontaktné informácie o bezpečnosti produktu môžu byť dostupné prostredníctvom súboru security.txt spoločnosti Videojet umiestneného na: https://www.videojet.com/.well-known/security.txt