Politique de signalement et de traitement des vulnérabilités

Feasycom suit la divulgation coordonnée de vulnérabilités (MCV) principe.

01 / Divulgation d’informations sur les vulnérabilités

Feasycom suit la divulgation coordonnée de vulnérabilités (MCV) principe. En partant du principe que les vulnérabilités sont correctement résolues et que les risques sont minimisés, nous fournissons aux utilisateurs suffisamment d’informations pour évaluer les risques pour leurs systèmes. Des avis de sécurité seront publiés à un moment approprié, divulguer des informations sur les vulnérabilités vérifiées et des conseils de remédiation. Pour plus de détails, veuillez vous référer à notre Avis de sécurité page.

Principe CVD
Divulgation coordonnée des vulnérabilités

En partant du principe que les vulnérabilités sont correctement résolues et que les risques sont minimisés.

02 / Signalement des vulnérabilités au PSIRT Feasycom

2.1 / Coordonnées

Si vous découvrez une faille de sécurité potentielle dans les produits Feasycom, veuillez nous contacter via le canal suivant:

psirt@feasycom.com

2.2 / Soumission cryptée PGP/GPG

Lorsque le rapport implique des informations sensibles telles que des détails sur l'exploitation des vulnérabilités ou une preuve de concept (PoC) code, nous vous recommandons de le chiffrer avec la clé publique Feasycom PSIRT PGP/GPG avant de l'envoyer à psirt@feasycom.com.

Empreinte digitale de clé publique

50A9 E1B6 97C7 BFF7 7ABC 6FF8 D471 B433 0886 956F

Veuillez suivre les étapes ci-dessous pour importer la clé publique et envoyer des fichiers cryptés:

01

Téléchargez et importez la clé publique

Téléchargez le fichier de clé publique et importez-le en double-cliquant sur le fichier (Gpg4win pour Windows, Suite GPG pour macOS). Téléchargez le fichier de clé publique

02

Vérifier l'empreinte digitale

Double-cliquez sur le fichier de clé publique (.asc) téléchargé depuis cette page. Une fois la clé importée, vérifier que son empreinte digitale correspond à celle affichée ci-dessus.

03

Signer et chiffrer

Cliquez avec le bouton droit sur le fichier cible et sélectionnez « Signer et chiffrer ». Envoyez ensuite le fichier .gpg résultant à l'adresse e-mail désignée.

03 / Directives relatives au contenu des rapports

Pour aider le PSIRT Feasycom à gérer les vulnérabilités potentielles, veuillez fournir les informations suivantes:

Informations sur le produit:nom du produit, numéro de version, ou numéro de révision
Description de la vulnérabilité:une description détaillée de la vulnérabilité
Méthode d'exploitation:détails sur l’exploitation potentielle de la vulnérabilité
Date de découverte:la date à laquelle la vulnérabilité a été détectée
Méthode de découverte:des détails sur la façon dont la vulnérabilité a été découverte
Méthode de vérification:comment la vulnérabilité potentielle a été vérifiée
Détails techniques:configuration du système, fichiers de trace, descriptions des codes d'exploitation/d'attaque, exemples de captures de paquets, etc..
Logiciels associés:noms et versions des logiciels utilisés pour la vérification (le cas échéant)
Matériel supplémentaire:tout autre élément utilisé pour la vérification (le cas échéant)
Informations publiques:toute information publique publiée (Identifiants CVE, articles académiques, etc.)
Score CVSS:si possible, veuillez fournir un système commun de notation des vulnérabilités (CVSS) scores v3
Coordonnées:ton nom, nom de l'organisation/du département, adresse email, et numéro de téléphone

Des informations insuffisantes peuvent rendre impossible la vérification du rapport.

04 / Processus de traitement des rapports

Le PSIRT Feasycom suit le processus ci-dessous pour traiter chaque rapport de vulnérabilité:

  1. 01Prise de vulnérabilité
  2. 02Analyse et vérification
  3. 03Développement de solutions
  4. 04Divulgation et correction

Prise de vulnérabilité: à la réception d'un rapport de vulnérabilité de sécurité, l'équipe PSIRT effectue une première confirmation.

Analyse et vérification: vérifier l'authenticité de la vulnérabilité, analyser la portée de l’impact, et évaluer le niveau de risque.

Développement de solutions: après avoir confirmé l'impact de la vulnérabilité, travailler avec l'équipe produit pour élaborer un plan de remédiation (y compris les mesures d'atténuation et les solutions).

Divulgation et correction: maintenir la communication avec le journaliste, aider à corriger la vulnérabilité, et compléter la divulgation coordonnée de la vulnérabilité.

Feasycom s'engage à garder les informations sensibles liées à la vulnérabilité confidentielles au déclarant jusqu'à ce que la vulnérabilité soit corrigée et que l'avis de sécurité soit publié..

05 / Engagements de délai de réponse

Le PSIRT Feasycom s'engage à respecter les délais cibles suivants pour chaque rapport de vulnérabilité valide:

  1. 1. Reconnaissance:

    accuser réception dans les 7 jours ouvrables suivant la réception du rapport et fournir un numéro de suivi unique permettant au déclarant de vérifier l'avancement du traitement.;

  2. 2. Évaluation et cote de gravité:

    compléter l’évaluation technique et l’évaluation de la gravité dans les délais 15 jours ouvrables de confirmation (les vulnérabilités critiques sont traitées en priorité);

  3. 3. Mesures d'atténuation provisoires:

    fournir des recommandations d’atténuation provisoires concrètes dans les 10 jours ouvrables après avoir terminé l'évaluation;

  4. 4. Corriger la vérification:

    le délai cible n'est pas supérieur à 30 jours pour les vulnérabilités critiques et pas plus de 60 jours pour les vulnérabilités de haute gravité; moyen- et les vulnérabilités de faible gravité sont corrigées avec les itérations ultérieures des versions du produit.;

  5. 5. Cycle de divulgation:

    les avis de sécurité sont publiés en principe dans 90 jours de confirmation (le cycle de divulgation commun au secteur); si une prolongation est nécessaire, nous négocierons avec le journaliste et synchroniserons les progrès de la remédiation.

Les délais ci-dessus sont des objectifs de réponse. Les progrès réels peuvent être affectés par le cycle de vie du produit, dépendances de composants tiers, et complexité de la vérification. Le PSIRT tiendra le rapporteur informé des progrès réalisés tout au long du processus..

06 / Déclaration de sphère de sécurité et éléments hors champ d'application

Déclaration de sphère de sécurité

Feasycom s'engage: aucune action en justice ou plainte administrative ne sera intentée contre les chercheurs en sécurité qui mènent des recherches en sécurité de bonne foi et de manière responsable, et qui soumettent des rapports de vulnérabilité conformément à cette politique; l'identité du signaleur et le contenu des communications resteront strictement confidentiels jusqu'à ce que la vulnérabilité soit corrigée et que l'avis de sécurité soit publié. Nous demandons également aux journalistes de prévoir un délai raisonnable pour la correction avant la divulgation publique et de limiter les activités de vérification au minimum nécessaire pour éviter d'affecter les données réelles des utilisateurs..

Éléments hors champ d'application

Les éléments suivants ne relèvent pas du champ d'application de l'acceptation et de la correction du PSIRT.:

  1. Vulnérabilités dans les composants tiers (SDK du fournisseur de puces, logiciel open source, etc.): nous vous recommandons de signaler directement au fournisseur en amont; nous pouvons vous aider dans l’expédition et la gestion coordonnée;
  2. Produits qui ont dépassé leur période de support (EOL): aucun correctif ni avis de sécurité ne sera fourni; la mise à niveau vers une version prise en charge est recommandée;
  3. Attaques d'ingénierie sociale, hameçonnage, et attaques par accès physique;
  4. Problèmes de déni de service qui n'affectent pas la sécurité des données ou la disponibilité du service;
  5. Problèmes purement théoriques pour lesquels aucune preuve d’exploitabilité ne peut être fournie;
  6. Problèmes liés aux environnements de démonstration et aux sites de test.

Les rapports sur les éléments hors champ ci-dessus ne garantissent pas une correction ou une divulgation., mais je recevrai toujours une réponse.

Discutez maintenant