Vulnerability Disclosure Policy

1. Scopo

Snom Technology GmbH ("Snom") si impegna a mantenere la sicurezza dei propri prodotti, servizi e dell'infrastruttura di supporto.

Questa Politica di divulgazione delle vulnerabilità (VDP), definita anche come Politica di Divulgazione coordinata delle vulnerabilità (CVD), spiega come i ricercatori di sicurezza, i clienti, i partner e i membri del pubblico possano segnalare in modo responsabile potenziali vulnerabilità che interessano i prodotti e i servizi Snom.

Snom sostiene la ricerca di sicurezza responsabile e apprezza le segnalazioni che aiutano a migliorare la sicurezza e la resilienza dei nostri prodotti. Ci impegniamo a gestire le segnalazioni di vulnerabilità in modo trasparente, coerente e responsabile e a proteggere i clienti attraverso processi di correzione e comunicazione appropriati.


2. Ambito di applicazione

Questa politica si applica a potenziali vulnerabilità che possono influire negativamente su:

  • Riservatezza
  • Integrità
  • Disponibilità
  • Autenticità
  • Affidabilità
  • Non ripudio
     

i prodotti Snom con elementi digitali, inclusi:

  • telefoni SIP desk
  • sistemi DECT
  • telefoni per conferenze
  • applicazioni software
  • Firmware
  • servizi di prodotto basati su cloud gestiti da Snom
  • servizi di gestione e provisioning dei prodotti gestiti da Snom


3. Fuori ambito

I seguenti elementi sono generalmente al di fuori dell'ambito di questa politica:

  • prodotti, servizi o infrastrutture di terze parti non di proprietà o non gestiti da Snom
  • Attacchi di social engineering
  • Attività di phishing
  • Attacchi alla sicurezza fisica
  • Test di Denial-of-Service (DoS) e Distributed Denial-of-Service (DDoS)
  • Vulnerabilità che interessano i prodotti oltre la loro data di Fine del supporto di sicurezza (EoSS) pubblicata
  • Problemi che sono già stati divulgati pubblicamente e completamente corretti

Le vulnerabilità dei componenti di terze parti devono essere segnalate al rispettivo fornitore.


4. Principi di divulgazione responsabile

Snom sostiene la Divulgazione coordinata delle vulnerabilità basata sui seguenti principi:

  • Proteggere i clienti e gli utenti dalle minacce attive
  • Fornire tempestivi aggiornamenti di sicurezza e linee guida per la correzione
  • Mantenere una comunicazione trasparente durante l'intero processo di divulgazione
  • Collaborare in modo responsabile con ricercatori di sicurezza, clienti, fornitori e partner
  • Garantire che le vulnerabilità siano valutate e gestite in base al loro rischio e impatto
     

5. Product Security Incident Response Team (PSIRT)

Il Product Security Incident Response Team (PSIRT) di Snom è responsabile della gestione delle vulnerabilità di sicurezza dei prodotti.

Il PSIRT è responsabile di:

  • Ricevere e confermare le segnalazioni di vulnerabilità
  • Effettuare il triage e la convalida delle vulnerabilità segnalate
  • Valutare la gravità e il potenziale impatto
  • Coordinare le attività di correzione
  • Gestire la comunicazione con i ricercatori di sicurezza e le parti interessate
  • Pubblicare avvisi di sicurezza ove appropriato
  • Supportare gli obblighi di reporting normativo ove richiesto

 

6. Segnalazione di una vulnerabilità

Le vulnerabilità di sicurezza possono essere segnalate attraverso i seguenti canali:

I canali di segnalazione sopra indicati sono destinati esclusivamente a segnalazioni relative alla sicurezza.

 

7. Informazioni da includere

Per agevolare l'indagine e la correzione, si prega di fornire quante più informazioni possibile tra le seguenti:

  • Nome e modello del prodotto interessato
  • Versione firmware o versione software
  • Descrizione dettagliata della vulnerabilità
  • Impatto potenziale e implicazioni di sicurezza
  • Istruzioni passo-passo per riprodurre il problema
  • Prove a supporto, come screenshot, catture di pacchetti, file di log o codice proof-of-concept
  • Valutazione della gravità suggerita (opzionale)
  • Informazioni di contatto per domande di follow-up

Le segnalazioni possono essere inviate in modo anonimo; tuttavia, l'anonimato potrebbe limitare la nostra capacità di indagare e fornire aggiornamenti sullo stato.

 

8. Aspettative per i ricercatori di sicurezza

Ci si aspetta che i ricercatori che partecipano ad attività di divulgazione responsabile:

  • Agire in buona fede
  • Rispettare le leggi applicabili
  • Evitare violazioni della privacy
  • Evitare di accedere, alterare o eliminare i dati dei clienti
  • Evitare di interrompere i servizi o i sistemi
  • Evitare test di denial-of-service
  • Evitare di sfruttare una vulnerabilità oltre quanto ragionevolmente necessario per verificarne l'esistenza
  • Fornire a Snom un'opportunità ragionevole per indagare e applicare la correzione del problema prima della divulgazione pubblica
  • Astenersi da estorsioni o richieste di pagamento
     

9. Safe Harbor

Se la ricerca di sicurezza è condotta in buona fede e in conformità con questa politica, Snom considererà tali attività come autorizzate.

Snom non intraprenderà azioni legali contro gli individui che:

  • Agire in buona fede
  • Rispettare questa politica
  • Evitare di causare danni ai clienti, agli utenti o ai sistemi
  • Non accedere intenzionalmente a dati personali
  • Non agire con intenti malevoli

Se un terzo avvia un'azione legale relativa ad attività condotte in conformità con questa politica, Snom può dichiarare che tali attività erano coerenti con questa politica.

 

10. Impegni di risposta

Snom si impegna a una comunicazione tempestiva e trasparente.

  • Conferma di ricezione

Il nostro obiettivo è confermare la ricezione delle segnalazioni di vulnerabilità entro cinque (5) giorni lavorativi.

  • Valutazione iniziale

Il nostro obiettivo è fornire una valutazione iniziale o richiedere informazioni aggiuntive entro dieci (10) giorni lavorativi.

  • Aggiornamenti sullo stato

Per le vulnerabilità validate e sotto indagine, il nostro obiettivo è fornire aggiornamenti periodici sullo stato durante l'intero processo di correzione.

I tempi di risposta possono variare a seconda della complessità e della gravità del problema.

 

11. Processo di gestione delle vulnerabilità

Snom opera un processo strutturato di gestione delle vulnerabilità che include:

  • Ricezione e convalida
  • Il problema segnalato viene esaminato e valutato per completezza e riproducibilità.
  • Analisi e valutazione del rischio

La vulnerabilità viene valutata per determinare:

  • Gravità
  • Impatto potenziale
  • Sfruttabilità
  • Prodotti e versioni interessati

La gravità può essere valutata utilizzando metodologie riconosciute dal settore come CVSS.

  • Correzione

Quando appropriato, Snom sviluppa e testa:

  • Patch di sicurezza
  • Aggiornamenti firmware
  • Aggiornamenti software
  • Misure di mitigazione
  • Verifica

Le misure di correzione vengono verificate prima del rilascio pubblico.

  • Divulgazione

Laddove appropriato, Snom pubblica Avvisi di sicurezza contenenti informazioni relative ai prodotti interessati, alle misure di correzione, alle mitigazioni e alla disponibilità degli aggiornamenti.

 

12. Divulgazione coordinata delle vulnerabilità

Snom sostiene la Divulgazione coordinata delle vulnerabilità.

Chiediamo ai ricercatori di sicurezza di astenersi dalla divulgazione pubblica delle vulnerabilità fino a quando:

Snom ha indagato sul problema;
gli utenti hanno avuto una ragionevole opportunità di implementare le mitigazioni o gli aggiornamenti disponibili; oppure
è stata concordata una data di divulgazione coordinata.

Snom si riserva il diritto di divulgare le informazioni sulle vulnerabilità in anticipo qualora sia necessario per proteggere i clienti, contrastare uno sfruttamento attivo o adempiere a obblighi legali.

 

13. Avvisi di sicurezza

Ove appropriato, Snom pubblica Avvisi di sicurezza tramite il proprio Security Center.

Gli Avvisi di sicurezza possono includere:

  • Descrizione della vulnerabilità
  • Valutazione della gravità
  • Riferimenti CVE (ove disponibili)
  • Prodotti e versioni interessati
  • Versioni con correzione
  • Misure di mitigazione
  • Informazioni sull'aggiornamento di sicurezza
  • Data di pubblicazione
  • Cronologia delle revisioni
  • Riconoscimento delle parti segnalatrici (con consenso)
     

14. Aggiornamenti di sicurezza e periodi di supporto

Snom fornisce aggiornamenti di sicurezza per i prodotti supportati per l'intera durata del loro periodo di supporto di sicurezza pubblicato.

I periodi di supporto attuali sono disponibili nella sezione Product Security Lifecycle del Security Center.

Dopo che un prodotto ha raggiunto la data di Fine del supporto di sicurezza (EoSS) pubblicata, Snom potrebbe non fornire più aggiornamenti di sicurezza o correzioni per le vulnerabilità appena scoperte.

 

15. Componenti di terze parti

Molti prodotti Snom incorporano componenti software di terze parti e software open-source.

Quando vengono identificate vulnerabilità che interessano tali componenti, Snom ne valuta l'impatto sui prodotti interessati e fornisce correzioni, aggiornamenti o indicazioni ove appropriato.

 

16. Segnalazioni normative

Laddove applicabile, Snom adempie agli obblighi di segnalazione normativa riguardanti le vulnerabilità attivamente sfruttate e gli incidenti di sicurezza in conformità con i requisiti legali applicabili.

Tali obblighi possono sussistere indipendentemente dal processo di Divulgazione coordinata delle vulnerabilità descritto in questa politica.

 

17. Riservatezza e protezione dei dati

Snom tratta i rapporti sulle vulnerabilità in modo confidenziale e elabora le informazioni personali in conformità con le leggi applicabili sulla privacy e sulla protezione dei dati.

Le informazioni sul segnalatore non saranno divulgate al di fuori di Snom senza consenso, a meno che non sia richiesto dalla legge.

 

18. Riconoscimento

Snom non gestisce attualmente un programma di bug bounty.

A discrezione di Snom, i ricercatori di sicurezza che divulgano in modo responsabile vulnerabilità valide possono essere menzionati in Avvisi di sicurezza pubblici o altri programmi di riconoscimento, previo loro consenso.

 

19. Aggiornamenti della politica

La presente politica può essere rivista e aggiornata periodicamente per riflettere i cambiamenti nei prodotti, nelle pratiche di sicurezza, nei requisiti legali e negli standard del settore.

L'ultima versione sarà sempre pubblicata tramite lo Snom Security Center.


Informazioni di contatto:

Product Security Incident Response Team (PSIRT)

Persona di contatto

Sede centrale di Berlino

+49 30 - 39833-0
Orari d'ufficio: Lun-Ven 9.00-17.00 (CET)

 

Inhouse Sales
Inhouse Sales

language Sales DACH

phone +49 30 39833 0

mail_outline website@snom.com

Luoghi

Snom Technology GmbH
Aroser Allee 66
13407 Berlino

Telefono: +49 30 39833-0
Fax: +49 30 39833-111

info@snom.com
www.snom.com

Contatti

Ricerca di aiuto

State cercando assistenza per un problema, un manuale, una risposta alla vostra domanda o l'ultimo firmware per il vostro dispositivo Snom?

Abbiamo creato lo Snom Service Hub per fornirvi tutto ciò di cui avete bisogno.

 

Snom D865

Thank you for visiting the Snom website

Please choose the regional Snom website you would like to visit.


For the United States, Canada, Central and South America:

Snomamericas.com


For the Rest of the World:

snom.com