Politique de divulgation des vulnérabilités

1. Objet

Snom Technology GmbH ("Snom") s'engage à maintenir la sécurité de ses produits, services et de l'infrastructure de support.

Cette Politique de divulgation des vulnérabilités (VDP), également appelée Politique de Divulgation coordonnée des vulnérabilités (CVD), explique comment les chercheurs en sécurité, les clients, les partenaires et le public peuvent signaler de manière responsable des vulnérabilités potentielles affectant les produits et services de Snom.

Snom soutient la recherche en sécurité responsable et valorise les rapports qui aident à améliorer la sécurité et la résilience de nos produits. Nous nous engageons à traiter les rapports de vulnérabilité de manière transparente, cohérente et responsable, et à protéger les clients grâce à des processus de correction et de communication appropriés.


2. Champ d'application

Cette politique s'applique aux vulnérabilités potentielles pouvant avoir un impact négatif sur :

  • la confidentialité
  • l'intégrité
  • la disponibilité
  • l'authentification
  • la fiabilité
  • Non-répudiation
     

des produits Snom avec éléments numériques, notamment :

  • téléphones de bureau SIP
  • systèmes DECT
  • téléphones de conférence
  • applications logicielles
  • micrologiciel
  • services de produits basés sur le cloud exploités par Snom
  • services de gestion et de provisionnement de produits exploités par Snom


3. Hors champ

Les éléments suivants sont généralement en dehors du champ d'application de cette politique :

  • produits, services ou infrastructures tiers n'appartenant pas à Snom ou n'étant pas exploités par Snom
  • Attaques d'ingénierie sociale
  • Activités de phishing
  • Attaques contre la sécurité physique
  • Tests de Denial-of-Service (DoS) et Distributed Denial-of-Service (DDoS)
  • Vulnérabilités affectant des produits après leur date de Fin du support de sécurité (EoSS) publiée
  • Problèmes qui ont déjà fait l'objet d'une divulgation publique et d'une correction complète

Les vulnérabilités des composants tiers doivent être signalées au fournisseur respectif.


4. Principes de divulgation responsable

Snom soutient la Divulgation coordonnée des vulnérabilités basée sur les principes suivants :

  • Protéger les clients et les utilisateurs contre les menaces actives
  • Fournir des mises à jour de sécurité et des conseils de correction en temps opportun
  • Maintenir une communication transparente tout au long du processus de divulgation
  • Collaborer de manière responsable avec les chercheurs en sécurité, les clients, les fournisseurs et les partenaires
  • S'assurer que les vulnérabilités sont évaluées et traitées en fonction de leur risque et de leur impact
     

5. Product Security Incident Response Team (PSIRT)

Le Product Security Incident Response Team (PSIRT) de Snom est responsable de la gestion des vulnérabilités de sécurité des produits.

Le PSIRT est responsable de :

  • La réception et l'accusé de réception des rapports de vulnérabilité
  • Le tri et la validation des vulnérabilités signalées
  • L'évaluation de la gravité et de l'impact potentiel
  • La coordination des activités de correction
  • La gestion de la communication avec les chercheurs et les parties prenantes concernées
  • La publication de bulletins de sécurité le cas échéant
  • Le support des obligations de rapport réglementaire lorsque cela est requis

 

6. Signalement d'une vulnérabilité

Les vulnérabilités de sécurité peuvent être signalées via les canaux suivants :

Les canaux de signalement ci-dessus sont destinés exclusivement aux rapports relatifs à la sécurité.

 

7. Informations à inclure

Pour faciliter l'enquête et la correction, veuillez fournir autant d'informations que possible parmi les suivantes :

  • Nom et modèle du produit concerné
  • Version du micrologiciel ou version du logiciel
  • Description détaillée de la vulnérabilité
  • Impact potentiel et implications pour la sécurité
  • Instructions étape par étape pour reproduire le problème
  • Preuves à l'appui, telles que des captures d'écran, des captures de paquets, des fichiers journaux ou un code proof-of-concept
  • Évaluation de la gravité suggérée (facultatif)
  • Coordonnées pour les questions de suivi

Les rapports peuvent être soumis anonymement ; toutefois, l'anonymat peut limiter notre capacité à enquêter et à fournir des mises à jour sur l'état d'avancement.

 

8. Attentes pour les chercheurs en sécurité

Les chercheurs participant à des activités de divulgation responsable sont tenus de :

  • Agir de bonne foi
  • Se conformer aux lois applicables
  • Éviter les violations de la vie privée
  • Éviter d'accéder aux données client, de les modifier ou de les supprimer
  • Éviter d'interrompre les services ou les systèmes
  • Éviter les tests de DoS
  • Éviter d'exploiter une vulnérabilité au-delà de ce qui est raisonnablement nécessaire pour vérifier son existence
  • Donner à Snom une opportunité raisonnable d'enquêter et de procéder à la correction du problème avant toute divulgation publique
  • S'abstenir de toute extorsion ou demande de paiement
     

9. Safe Harbor

Si la recherche en sécurité est menée de bonne foi et conformément à cette politique, Snom considérera ces activités comme autorisées.

Snom n'engagera pas de poursuites judiciaires contre les personnes qui :

  • Respectent cette politique
  • Évitent de causer des dommages aux clients, aux utilisateurs ou aux systèmes
  • N'accèdent pas intentionnellement aux données personnelles
  • N'agissent pas avec une intention malveillante

Si un tiers engage des poursuites judiciaires concernant des activités menées conformément à cette politique, Snom peut faire savoir que ces activités étaient conformes à cette politique.

 

10. Engagements de réponse

Snom s'engage à une communication rapide et transparente.

  • Accusé de réception

Nous nous efforçons d'accuser réception des rapports de vulnérabilité dans un délai de cinq (5) jours ouvrés.

  • Évaluation initiale

Nous nous efforçons de fournir une évaluation initiale ou de demander des informations supplémentaires dans un délai de dix (10) jours ouvrés.

  • Mises à jour du statut

Pour les vulnérabilités validées et en cours d'examen, nous nous efforçons de fournir des mises à jour périodiques du statut tout au long du processus de correction.

Les délais de réponse peuvent varier selon la complexité et la gravité du problème.

 

11. Processus de traitement des vulnérabilités

Snom exploite un processus structuré de gestion des vulnérabilités qui comprend :

  • Réception et validation
  • Le problème signalé est examiné et évalué pour en vérifier l'exhaustivité et la reproductibilité.
  • Analyse et évaluation des risques

La vulnérabilité est évaluée afin de déterminer :

  • Gravité
  • Impact potentiel
  • Exploitabilité
  • Produits et versions concernés

La gravité peut être évaluée à l'aide de méthodologies reconnues par l'industrie telles que CVSS.

  • Correction

Le cas échéant, Snom développe et teste :

  • Correctifs de sécurité
  • Mises à jour du micrologiciel
  • Mises à jour du logiciel
  • Mesures d'atténuation
  • Vérification

Les mesures de correction sont vérifiées avant leur publication officielle.

  • Divulgation

Le cas échéant, Snom publie des Bulletins de sécurité contenant des informations concernant les produits concernés, les mesures de correction, les mesures d'atténuation et la disponibilité des mises à jour.

 

12. Divulgation coordonnée des vulnérabilités

Snom prend en charge la divulgation coordonnée des vulnérabilités.

Nous demandons aux chercheurs de s'abstenir de divulguer publiquement les vulnérabilités jusqu'à ce que :

Snom ait examiné le problème ; les utilisateurs aient eu une opportunité raisonnable de déployer les mesures d'atténuation ou les mises à jour disponibles ; ou qu'une date de divulgation coordonnée ait été convenue.

Snom se réserve le droit de divulguer les informations sur les vulnérabilités plus tôt lorsque cela est nécessaire pour protéger les clients, remédier à une exploitation active ou se conformer à des obligations légales.

 

13. Bulletins de sécurité

Le cas échéant, Snom publie des Bulletins de sécurité via son Centre de sécurité.

Les Bulletins de sécurité peuvent inclure :

  • Description de la vulnérabilité
  • Évaluation de la gravité
  • Références CVE (lorsqu'elles sont disponibles)
  • Produits et versions concernés
  • Versions corrigées
  • Mesures d'atténuation
  • Informations sur les mises à jour de sécurité
  • Date de publication
  • Historique des révisions
  • Mention des personnes ayant effectué le signalement (avec leur consentement)
     

14. Mises à jour de sécurité et périodes de support

Snom fournit des mises à jour de sécurité pour les produits pris en charge tout au long de leur période de support de sécurité publiée.

Les périodes de support actuelles sont disponibles dans la section Product Security Lifecycle du Security Center.

Une fois qu'un produit a atteint sa date publiée de fin du support de sécurité (EoSS), Snom peut ne plus fournir de mises à jour de sécurité ni de correctifs pour les vulnérabilités nouvellement découvertes.

 

15. Composants tiers

De nombreux produits Snom intègrent des composants logiciels tiers et des logiciels open source.

Lorsque des vulnérabilités affectant ces composants sont identifiées, Snom évalue leur impact sur les produits concernés et fournit des correctifs, des mises à jour ou des recommandations, le cas échéant.

 

16. Obligations de déclaration réglementaire

Le cas échéant, Snom remplit ses obligations de déclaration réglementaire concernant les vulnérabilités activement exploitées et les incidents de sécurité, conformément aux exigences légales applicables.

Ces obligations peuvent exister indépendamment du processus de divulgation coordonnée décrit dans la présente politique.

 

17. Confidentialité et protection des données

Snom traite les signalements de vulnérabilités de manière confidentielle et traite les données personnelles conformément aux lois applicables en matière de confidentialité et de protection des données.

Les informations relatives à la personne qui signale ne seront pas divulguées en dehors de Snom sans son consentement, sauf si la loi l'exige.

 

18. Reconnaissance

Snom n'exploite actuellement aucun programme de bug bounty.

À la discrétion de Snom, les chercheurs qui divulguent de manière responsable des vulnérabilités valides peuvent être mentionnés dans les Security Advisories publics ou dans d'autres programmes de reconnaissance, sous réserve de leur consentement.

 

19. Mises à jour de la politique

La présente politique peut être revue et mise à jour périodiquement afin de refléter les évolutions des produits, des pratiques de sécurité, des exigences légales et des normes du secteur.

La version la plus récente est toujours publiée via le Security Center de Snom.


Informations de contact :

Product Security Incident Response Team (PSIRT)

Personne de contact

Siège social Berlin

+49 30 - 39833-0
Heures de bureau : Lu-Ve 9:00-17:00 (CET)

 

Inhouse Sales
Inhouse Sales

language Sales DACH

phone +49 30 39833 0

mail_outline website@snom.com

Localisation

Snom Technology GmbH
Aroser Allee 66
13407 Berlin

Téléphone: +49 30 39833-0
Télécopieur: +49 30 39833-111

info@snom.com
www.snom.com

Contact

Recherche d'aide

Vous cherchez de l'aide pour résoudre un problème, un manuel, une réponse à votre question ou le dernier firmware pour votre appareil Snom ?

Nous avons mis en place le Snom Service Hub pour vous fournir tout ce dont vous avez besoin.

Snom D865

Thank you for visiting the Snom website

Please choose the regional Snom website you would like to visit.


For the United States, Canada, Central and South America:

Snomamericas.com


For the Rest of the World:

snom.com