Snom Technology GmbH ("Snom") se compromete a mantener la seguridad de sus productos, servicios e infraestructura de soporte.
Esta Política de divulgación de vulnerabilidades (VDP), también denominada Política de Divulgación coordinada de vulnerabilidades (CVD), explica cómo los investigadores de seguridad, clientes, partners y miembros del público pueden informar de manera responsable sobre posibles vulnerabilidades de seguridad que afecten a los productos y servicios de Snom.
Snom apoya la investigación de seguridad responsable y valora los informes que ayudan a mejorar la seguridad y la resiliencia de nuestros productos. Nos comprometemos a gestionar los informes de vulnerabilidades de manera transparente, coherente y responsable, y a proteger a los clientes mediante procesos adecuados de subsanación y comunicación.
Esta política se aplica a posibles vulnerabilidades que puedan afectar negativamente a:
de los productos Snom con elementos digitales, incluyendo:
Lo siguiente se encuentra generalmente fuera del alcance de esta política:
Las vulnerabilidades de componentes de terceros deben notificarse al proveedor respectivo.
Snom apoya la Divulgación coordinada de vulnerabilidades basada en los siguientes principios:
El Product Security Incident Response Team (PSIRT) de Snom es responsable de gestionar las vulnerabilidades de seguridad de los productos.
El PSIRT es responsable de:
Las vulnerabilidades de seguridad pueden notificarse a través de los siguientes canales:
Los canales de notificación anteriores están destinados exclusivamente a notificaciones relacionadas con la seguridad.
Para ayudar en la investigación y la subsanación, proporcione tanta información como sea posible de la siguiente lista:
Los informes pueden enviarse de forma anónima; sin embargo, el anonimato puede limitar nuestra capacidad para investigar y proporcionar actualizaciones de estado.
Se espera que los investigadores que participen en actividades de divulgación responsable:
Si la investigación de seguridad se lleva a cabo de buena fe y de acuerdo con esta política, Snom considerará que tales actividades están autorizadas.
Snom no iniciará acciones legales contra las personas que:
Si un tercero inicia acciones legales relacionadas con actividades realizadas de acuerdo con esta política, Snom podrá hacer saber que dichas actividades fueron coherentes con esta política.
Snom se compromete a mantener una comunicación oportuna y transparente.
Nuestro objetivo es acusar recibo de los informes de vulnerabilidad en un plazo de cinco (5) días laborables.
Nuestro objetivo es proporcionar una evaluación inicial o solicitar información adicional en un plazo de diez (10) días laborables.
Para las vulnerabilidades validadas que estén bajo investigación, nuestro objetivo es proporcionar actualizaciones de estado periódicas durante el proceso de subsanación.
Los tiempos de respuesta pueden variar según la complejidad y la gravedad del problema.
Snom opera un proceso estructurado de gestión de vulnerabilidades que incluye:
La vulnerabilidad se evalúa para determinar:
La gravedad puede evaluarse utilizando metodologías reconocidas por la industria como CVSS.
Cuando sea apropiado, Snom desarrolla y prueba:
Las medidas de subsanación se verifican antes de su publicación oficial.
Cuando sea apropiado, Snom publica Avisos de seguridad que contienen información sobre los productos afectados, medidas de subsanación, mitigaciones y disponibilidad de actualizaciones.
Snom apoya la Divulgación coordinada de vulnerabilidades.
Solicitamos que los investigadores se abstengan de divulgar públicamente las vulnerabilidades hasta que:
Snom ha investigado el problema;
los usuarios han tenido una oportunidad razonable de implementar las mitigaciones o actualizaciones disponibles; o
se ha acordado una fecha de divulgación coordinada.
Snom se reserva el derecho de divulgar la información sobre vulnerabilidades antes de lo previsto cuando sea necesario para proteger a los clientes, abordar una explotación activa o cumplir con obligaciones legales.
Cuando sea apropiado, Snom publica Avisos de seguridad a través de su Security Center.
Los Avisos de seguridad pueden incluir:
Snom proporciona actualizaciones de seguridad para los productos soportados durante su periodo de soporte de seguridad publicado.
Los periodos de soporte actuales están disponibles en la sección Product Security Lifecycle del Security Center.
Una vez que un producto alcanza su fecha de Fin del soporte de seguridad (EoSS) publicada, es posible que Snom ya no proporcione actualizaciones de seguridad o subsanación para vulnerabilidades recién descubiertas.
Muchos productos de Snom incorporan componentes de software de terceros y software de código abierto.
Cuando se identifican vulnerabilidades que afectan a dichos componentes, Snom evalúa su impacto en los productos afectados y proporciona subsanación, actualizaciones o guía según sea apropiado.
Cuando sea aplicable, Snom cumple con las obligaciones de informes regulatorios relativas a vulnerabilidades explotadas activamente e incidentes de seguridad de acuerdo con los requisitos legales aplicables.
Dichas obligaciones pueden existir independientemente del proceso de Divulgación coordinada de vulnerabilidades descrito en esta política.
Snom trata los informes de vulnerabilidad de forma confidencial y procesa la información personal de acuerdo con las leyes de privacidad y protección de datos aplicables.
La información del informante no se divulgará fuera de Snom sin su consentimiento, a menos que la ley lo exija.
Snom no opera actualmente un programa de bug bounty.
A discreción de Snom, los investigadores que divulguen responsablemente vulnerabilidades válidas podrán ser reconocidos en Avisos de seguridad públicos u otros programas de reconocimiento, sujeto a su consentimiento.
Esta política puede ser revisada y actualizada periódicamente para reflejar cambios en los productos, las prácticas de seguridad, los requisitos legales y los estándares de la industria.
La versión más reciente siempre se publicará a través del Security Center de Snom.
Información de contacto:
Product Security Incident Response Team (PSIRT)
+49 30 - 39833-0
Horario de oficina: Mo-Fr 9:00-17:00 (CET)
Sales DACH
+49 30 39833 0
website@snom.com
Please choose the regional Snom website you would like to visit.
For the United States, Canada, Central and South America:
For the Rest of the World: