Vulnerability Disclosure Policy

1. Objeto

Snom Technology GmbH ("Snom") se compromete a mantener la seguridad de sus productos, servicios e infraestructura de soporte.

Esta Política de divulgación de vulnerabilidades (VDP), también denominada Política de Divulgación coordinada de vulnerabilidades (CVD), explica cómo los investigadores de seguridad, clientes, partners y miembros del público pueden informar de manera responsable sobre posibles vulnerabilidades de seguridad que afecten a los productos y servicios de Snom.

Snom apoya la investigación de seguridad responsable y valora los informes que ayudan a mejorar la seguridad y la resiliencia de nuestros productos. Nos comprometemos a gestionar los informes de vulnerabilidades de manera transparente, coherente y responsable, y a proteger a los clientes mediante procesos adecuados de subsanación y comunicación.


2. Alcance

Esta política se aplica a posibles vulnerabilidades que puedan afectar negativamente a:

  • Confidencialidad
  • Integridad
  • Disponibilidad
  • Autenticidad
  • Fiabilidad
  • No repudio
     

de los productos Snom con elementos digitales, incluyendo:

  • teléfonos SIP de escritorio
  • sistemas DECT
  • teléfonos de conferencia
  • aplicaciones de software
  • Firmware
  • servicios de productos basados en la nube operados por Snom
  • servicios de gestión y aprovisionamiento de productos operados por Snom


3. Fuera del alcance

Lo siguiente se encuentra generalmente fuera del alcance de esta política:

  • productos, servicios o infraestructura de terceros que no sean propiedad de Snom ni estén operados por Snom
  • Ataques de ingeniería social
  • Actividades de phishing
  • Ataques a la seguridad física
  • Pruebas de Denial-of-Service (DoS) y Distributed Denial-of-Service (DDoS)
  • Vulnerabilidades que afectan a productos más allá de su fecha de Fin del soporte de seguridad (EoSS) publicada
  • Problemas que ya han sido divulgados públicamente y totalmente subsanados

Las vulnerabilidades de componentes de terceros deben notificarse al proveedor respectivo.


4. Principios de divulgación responsable

Snom apoya la Divulgación coordinada de vulnerabilidades basada en los siguientes principios:

  • Proteger a los clientes y usuarios de amenazas activas
  • Proporcionar actualizaciones de seguridad y guías de subsanación oportunas
  • Mantener una comunicación transparente durante todo el proceso de divulgación
  • Colaborar de manera responsable con investigadores de seguridad, clientes, proveedores y partners
  • Garantizar que las vulnerabilidades sean evaluadas y abordadas según su riesgo e impacto
     

5. Product Security Incident Response Team (PSIRT)

El Product Security Incident Response Team (PSIRT) de Snom es responsable de gestionar las vulnerabilidades de seguridad de los productos.

El PSIRT es responsable de:

  • Recibir y acusar recibo de los informes de vulnerabilidades
  • Clasificar y validar las vulnerabilidades notificadas
  • Evaluar la gravedad y el impacto potencial
  • Coordinar las actividades de subsanación
  • Gestionar la comunicación con los investigadores y las partes interesadas afectadas
  • Publicar avisos de seguridad cuando sea apropiado
  • Apoyar las obligaciones de notificación regulatoria cuando sea necesario

 

6. Notificación de una vulnerabilidad

Las vulnerabilidades de seguridad pueden notificarse a través de los siguientes canales:

Los canales de notificación anteriores están destinados exclusivamente a notificaciones relacionadas con la seguridad.

 

7. Información a incluir

Para ayudar en la investigación y la subsanación, proporcione tanta información como sea posible de la siguiente lista:

  • Nombre y modelo del producto afectado
  • Versión de firmware o versión de software
  • Descripción detallada de la vulnerabilidad
  • Impacto potencial e implicaciones de seguridad
  • Instrucciones paso a paso para reproducir el problema
  • Evidencia de respaldo, como capturas de pantalla, capturas de paquetes, archivos de registro o código proof-of-concept
  • Evaluación de gravedad sugerida (opcional)
  • Información de contacto para preguntas de seguimiento

Los informes pueden enviarse de forma anónima; sin embargo, el anonimato puede limitar nuestra capacidad para investigar y proporcionar actualizaciones de estado.

 

8. Expectativas para los investigadores de seguridad

Se espera que los investigadores que participen en actividades de divulgación responsable:

  • Actuar de buena fe
  • Cumplir las leyes aplicables
  • Evitar violaciones de la privacidad
  • Evitar acceder, alterar o eliminar datos de clientes
  • Evitar interrumpir servicios o sistemas
  • Evitar realizar pruebas de denegación de servicio
  • Evitar explotar una vulnerabilidad más allá de lo razonablemente necesario para verificar su existencia
  • Proporcionar a Snom una oportunidad razonable para investigar y realizar la subsanación del problema antes de la divulgación pública
  • Abstenerse de realizar extorsiones o demandas de pago
     

9. Safe Harbor

Si la investigación de seguridad se lleva a cabo de buena fe y de acuerdo con esta política, Snom considerará que tales actividades están autorizadas.

Snom no iniciará acciones legales contra las personas que:

  • Actuar de buena fe
  • Cumplir esta política
  • Evitar causar daños a clientes, usuarios o sistemas
  • No acceder intencionadamente a datos personales
  • No actuar con intención maliciosa

Si un tercero inicia acciones legales relacionadas con actividades realizadas de acuerdo con esta política, Snom podrá hacer saber que dichas actividades fueron coherentes con esta política.

 

10. Compromisos de respuesta

Snom se compromete a mantener una comunicación oportuna y transparente.

  • Acuse de recibo

Nuestro objetivo es acusar recibo de los informes de vulnerabilidad en un plazo de cinco (5) días laborables.

  • Evaluación inicial

Nuestro objetivo es proporcionar una evaluación inicial o solicitar información adicional en un plazo de diez (10) días laborables.

  • Actualizaciones de estado

Para las vulnerabilidades validadas que estén bajo investigación, nuestro objetivo es proporcionar actualizaciones de estado periódicas durante el proceso de subsanación.

Los tiempos de respuesta pueden variar según la complejidad y la gravedad del problema.

 

11. Proceso de gestión de vulnerabilidades

Snom opera un proceso estructurado de gestión de vulnerabilidades que incluye:

  • Recepción y validación
  • El problema notificado se revisa y evalúa en cuanto a su integridad y reproducibilidad.
  • Análisis y evaluación de riesgos

La vulnerabilidad se evalúa para determinar:

  • Gravedad
  • Impacto potencial
  • Explotabilidad
  • Productos y versiones afectados

La gravedad puede evaluarse utilizando metodologías reconocidas por la industria como CVSS.

  • Subsanación

Cuando sea apropiado, Snom desarrolla y prueba:

  • Parches de seguridad
  • Actualizaciones del firmware
  • Actualizaciones de software
  • Medidas de mitigación
  • Verificación

Las medidas de subsanación se verifican antes de su publicación oficial.

  • Divulgación

Cuando sea apropiado, Snom publica Avisos de seguridad que contienen información sobre los productos afectados, medidas de subsanación, mitigaciones y disponibilidad de actualizaciones.

 

12. Divulgación coordinada de vulnerabilidades

Snom apoya la Divulgación coordinada de vulnerabilidades.

Solicitamos que los investigadores se abstengan de divulgar públicamente las vulnerabilidades hasta que:

Snom ha investigado el problema;
los usuarios han tenido una oportunidad razonable de implementar las mitigaciones o actualizaciones disponibles; o
se ha acordado una fecha de divulgación coordinada.

Snom se reserva el derecho de divulgar la información sobre vulnerabilidades antes de lo previsto cuando sea necesario para proteger a los clientes, abordar una explotación activa o cumplir con obligaciones legales.

 

13. Avisos de seguridad

Cuando sea apropiado, Snom publica Avisos de seguridad a través de su Security Center.

Los Avisos de seguridad pueden incluir:

  • Descripción de la vulnerabilidad
  • Evaluación de la gravedad
  • Referencias CVE (cuando estén disponibles)
  • Productos y versiones afectados
  • Versiones corregidas
  • Medidas de mitigación
  • Información sobre la actualización de seguridad
  • Fecha de publicación
  • Historial de revisiones
  • Reconocimiento de las partes informantes (con consentimiento)
     

14. Actualizaciones de seguridad y periodos de soporte

Snom proporciona actualizaciones de seguridad para los productos soportados durante su periodo de soporte de seguridad publicado.

Los periodos de soporte actuales están disponibles en la sección Product Security Lifecycle del Security Center.

Una vez que un producto alcanza su fecha de Fin del soporte de seguridad (EoSS) publicada, es posible que Snom ya no proporcione actualizaciones de seguridad o subsanación para vulnerabilidades recién descubiertas.

 

15. Componentes de terceros

Muchos productos de Snom incorporan componentes de software de terceros y software de código abierto.

Cuando se identifican vulnerabilidades que afectan a dichos componentes, Snom evalúa su impacto en los productos afectados y proporciona subsanación, actualizaciones o guía según sea apropiado.

 

16. Informes regulatorios

Cuando sea aplicable, Snom cumple con las obligaciones de informes regulatorios relativas a vulnerabilidades explotadas activamente e incidentes de seguridad de acuerdo con los requisitos legales aplicables.

Dichas obligaciones pueden existir independientemente del proceso de Divulgación coordinada de vulnerabilidades descrito en esta política.

 

17. Confidencialidad y protección de datos

Snom trata los informes de vulnerabilidad de forma confidencial y procesa la información personal de acuerdo con las leyes de privacidad y protección de datos aplicables.

La información del informante no se divulgará fuera de Snom sin su consentimiento, a menos que la ley lo exija.

 

18. Reconocimiento

Snom no opera actualmente un programa de bug bounty.

A discreción de Snom, los investigadores que divulguen responsablemente vulnerabilidades válidas podrán ser reconocidos en Avisos de seguridad públicos u otros programas de reconocimiento, sujeto a su consentimiento.

 

19. Actualizaciones de la política

Esta política puede ser revisada y actualizada periódicamente para reflejar cambios en los productos, las prácticas de seguridad, los requisitos legales y los estándares de la industria.

La versión más reciente siempre se publicará a través del Security Center de Snom.


Información de contacto:

Product Security Incident Response Team (PSIRT)

Persona de contacto

Sede central en Berlín

+49 30 - 39833-0
Horario de oficina: Mo-Fr 9:00-17:00 (CET)

 

Inhouse Sales
Inhouse Sales

language Sales DACH

phone +49 30 39833 0

mail_outline website@snom.com

Ubicaciones

Snom Technology GmbH
Aroser Allee 66
13407 Berlin

Teléfono: +49 30 39833-0
Fax: +49 30 39833-111

info@snom.com
www.snom.com

Contacto

Buscar ayuda

¿Estás buscando ayuda con un problema, un manual, una respuesta a tu pregunta o el firmware más reciente para tu dispositivo Snom?

Hemos creado el Snom Service Hub para proporcionarte todo lo que necesites.

 

 

Snom D865

Thank you for visiting the Snom website

Please choose the regional Snom website you would like to visit.


For the United States, Canada, Central and South America:

Snomamericas.com


For the Rest of the World:

snom.com