Sicurezza dei prodotti e processo coordinato di divulgazione delle vulnerabilità

In Videojet Technologies ci impegniamo ad aiutare i produttori a proteggere la sicurezza, la qualità e l’autenticità dei loro prodotti attraverso soluzioni affidabili di codifica, marcatura, tracciabilità e conformità. Riconosciamo l’importanza della cybersicurezza negli odierni ambienti produttivi connessi e ci impegniamo a migliorare continuamente il nostro approccio alla sicurezza dei prodotti, man mano che il panorama della cybersicurezza evolve. Videojet integra considerazioni di cybersicurezza nello sviluppo dei prodotti e mantiene processi per identificare, documentare e affrontare le vulnerabilità di sicurezza.

In risposta a potenziali minacce di cybersicurezza, Videojet valuta le vulnerabilità segnalate e collabora con i team interni competenti per esaminare, convalidare e gestire le segnalazioni ricevute. Queste attività consentono a Videojet di apprendere continuamente dalle informazioni inviate da clienti e ricercatori di sicurezza e favoriscono il miglioramento costante della cybersicurezza.

Ambito di applicazione

Il presente processo coordinato di divulgazione delle vulnerabilità (CVD) si applica alla segnalazione di potenziali vulnerabilità di cybersicurezza nei prodotti e nei servizi Videojet.

Per richieste non correlate alla sicurezza, visita questa pagina.

Ricerca sulla sicurezza condotta in buona fede

Videojet accoglie le segnalazioni di potenziali vulnerabilità di sicurezza individuate nell’ambito di attività di ricerca condotte in buona fede.

I ricercatori che agiscono in buona fede e nel rispetto del presente processo coordinato di divulgazione delle vulnerabilità sono tenuti a:

  • Evitare azioni che potrebbero incidere negativamente sulla riservatezza, sull’integrità o sulla disponibilità dei prodotti e servizi Videojet, dei dati dei clienti o delle attività operative dei clienti;
  • Evitare di accedere, modificare, eliminare o esfiltrare dati che non appartengono loro;
  • Evitare di eseguire test su sistemi di produzione attivi o negli ambienti produttivi dei clienti;
  • Segnalare tempestivamente a Videojet le vulnerabilità scoperte e fornire informazioni sufficienti a consentirne la convalida e la correzione;
  • Rispettare tutte le leggi e i regolamenti applicabili.

Qualora i ricercatori agiscano in buona fede, rispettino la presente politica e compiano ragionevoli sforzi per evitare danni, Videojet non intende intraprendere azioni legali esclusivamente in relazione a tali attività di ricerca.

Nessuna disposizione della presente politica autorizza attività che violino leggi, regolamenti, obblighi contrattuali o diritti di terzi applicabili.

Informazioni di contatto e procedura di invio CVD

Le potenziali vulnerabilità di sicurezza o problematiche relative alla privacy riguardanti un prodotto Videojet devono essere segnalate a productsecurity@videojet.com 

Chiave pubblica PGP: security-pgp.asc

Impronta digitale: 9885 18E1 BC27 74AD C5B2 F9BF 6940 8ADD 1E36 0269  

Scadenza della chiave: 17 maggio 2029

Non includere nelle segnalazioni informazioni sensibili, quali dati personali identificabili (PII), nomi utente, password, dati di produzione dei clienti o altre informazioni riservate.

Ove possibile, fornire le seguenti informazioni:

  • Le informazioni di contatto (nome, organizzazione, numero di telefono e indirizzo e-mail)
  • Data e modalità della scoperta
  • Descrizione della potenziale vulnerabilità
  • Nome del prodotto
  • Versione del software, del firmware o del prodotto
  • Dettagli della configurazione
  • Passaggi necessari per riprodurre il problema
  • Strumenti e metodi utilizzati
  • Prova di concetto o codice di exploit a supporto (se applicabile)
  • Privilegi richiesti
  • Potenziale impatto o risultati osservati

Fasi successive

Alla ricezione di una segnalazione relativa a una potenziale vulnerabilità di un prodotto, Videojet può:

  • Confermare la ricezione della segnalazione, in genere entro cinque (5) giorni lavorativi, sebbene i tempi di risposta possano variare in base alla natura e alla complessità della segnalazione.
  • Collaborare con i team competenti di prodotto, ingegneria, cybersicurezza e qualità per valutare e convalidare le segnalazioni ricevute.
  • Contattare il segnalante qualora siano necessarie ulteriori informazioni.
  • Determinare e attuare interventi correttivi, misure di mitigazione, controlli compensativi o altre azioni appropriate in base ai risultati della valutazione e al processo di valutazione del rischio di Videojet.

Divulgazione coordinata

Videojet sostiene i principi della divulgazione coordinata delle vulnerabilità.

Se una vulnerabilità segnalata viene convalidata, Videojet può coordinarsi con la persona o l’organizzazione segnalante in merito alla divulgazione pubblica. In linea generale, la divulgazione pubblica dovrebbe avvenire solo dopo che siano disponibili adeguate misure di mitigazione, correzione o riduzione del rischio, salvo che le circostanze richiedano un approccio diverso.

Le tempistiche di divulgazione possono variare in base alla natura, alla complessità, alla gravità e al potenziale impatto della vulnerabilità segnalata.

Protezione dei dati

Videojet chiede ai segnalanti di non inviare dati personali identificabili (PII), dati di produzione dei clienti, credenziali o altre informazioni sensibili durante la segnalazione di una potenziale vulnerabilità, salvo che siano specificamente richiesti da Videojet e necessari ai fini dell’indagine.

Gli eventuali dati personali inviati in relazione a una segnalazione di vulnerabilità saranno trattati in conformità all’Informativa sulla privacy di Videojet e alle leggi applicabili in materia di protezione dei dati.

Esclusione di responsabilità

Videojet considera una priorità elevata la sicurezza e la protezione dei propri prodotti, sistemi e delle informazioni dei clienti. Le considerazioni di cybersicurezza sono integrate nei processi di sviluppo dei prodotti e di gestione delle vulnerabilità. Le recenti attività di sviluppo di nuovi prodotti hanno incluso iniziative quali test di penetrazione e valutazioni delle vulnerabilità.

Durante lo svolgimento di attività di ricerca sulla sicurezza, evitare qualsiasi azione che possa arrecare danno a voi, ai nostri clienti o ai nostri prodotti. I test delle vulnerabilità possono influire negativamente sul funzionamento dei prodotti. I test non devono essere eseguiti su sistemi di produzione attivi e i prodotti sottoposti a test di sicurezza non devono essere successivamente utilizzati in ambienti produttivi. Per qualsiasi domanda, contattare un rappresentante Videojet.

Videojet si riserva il diritto di modificare il presente processo coordinato di divulgazione delle vulnerabilità in qualsiasi momento e senza preavviso, nonché di prevedere eccezioni caso per caso. Non è garantito alcun livello specifico di risposta. Qualora una vulnerabilità segnalata venga verificata e divulgata pubblicamente, Videojet può riconoscere il contributo della persona o dell’organizzazione segnalante, se richiesto e ove appropriato.

Attenzione

Non includere informazioni sensibili, tra cui PII, nomi utente, password, dati di produzione dei clienti o altre informazioni riservate, nei materiali inviati a Videojet. Durante le attività di test, rispettare tutte le leggi e i regolamenti applicabili.

Contattando Videojet, l’utente accetta che le informazioni fornite siano disciplinate dall’Informativa sulla privacy e dalle Condizioni d’uso di Videojet.

Informativa sulla privacy di Videojet

Condizioni d’uso di Videojet

Utilizzo delle informazioni inviate

Le informazioni inviate a Videojet possono essere utilizzate per valutare, convalidare, mitigare, correggere e comunicare in merito alle vulnerabilità segnalate.

Salvo quanto richiesto dalla legge, necessario per indagare o correggere un problema segnalato oppure diversamente concordato con la parte segnalante, Videojet non divulgherà intenzionalmente l’identità del segnalante senza autorizzazione.

Il trattamento degli eventuali dati personali inviati nell’ambito di una segnalazione di vulnerabilità è disciplinato dall’Informativa sulla privacy di Videojet.

Ulteriori informazioni di contatto per la sicurezza

Ulteriori informazioni di contatto relative alla sicurezza dei prodotti possono essere disponibili nel file security.txt di Videojet, disponibile all’indirizzo: https://www.videojet.com/.well-known/security.txt