Politica di divulgazione coordinata delle vulnerabilità

Erlab si impegna a gestire le segnalazioni di vulnerabilità di sicurezza in modo responsabile, tempestivo e trasparente. La presente politica descrive come segnalare le vulnerabilità, il comportamento atteso dai ricercatori di sicurezza e il modo in cui Erlab gestisce le informazioni ricevute.

1. Scopo

La presente politica si applica alla segnalazione di vulnerabilità di sicurezza che interessano prodotti, servizi, siti web e sistemi gestiti da Erlab.

2. Ambito di applicazione

La presente politica si applica alle vulnerabilità di sicurezza che interessano prodotti con elementi digitali, software, firmware, servizi online, siti web e sistemi gestiti da Erlab.

Ciò include, in particolare:

  • prodotti e software commercializzati o mantenuti da Erlab;

I sistemi, prodotti o servizi di terze parti non rientrano nell’ambito della presente politica, salvo che siano esplicitamente identificati come gestiti da Erlab.

In caso di dubbi sull’appartenenza di un elemento all’ambito di applicazione, oppure prima di eseguire qualsiasi test che possa influire su un servizio, contattaci all’indirizzo securitycra@erlab.net per ottenere un’autorizzazione preventiva.

3. Come segnalare una vulnerabilità

Se ritieni di aver individuato una vulnerabilità di sicurezza che interessa un prodotto o servizio Erlab, puoi contattarci all’indirizzo: securitycra@erlab.net

Puoi inoltre utilizzare il modulo di segnalazione disponibile sulla nostra pagina Cybersicurezza.

È possibile segnalare una vulnerabilità in forma anonima, anche tramite un CSIRT competente.

4. Informazioni da includere

Per consentirci di valutare la segnalazione nelle migliori condizioni possibili, fornisci quante più informazioni possibile:

  • il prodotto o servizio interessato;
  • una descrizione chiara della vulnerabilità;
  • i passaggi necessari per riprodurre il problema;
  • il potenziale impatto individuato;
  • screenshot, log, file o materiale proof-of-concept, se disponibili;
  • i tuoi recapiti, se desideri essere ricontattato.

Non fornire dati personali, informazioni riservate, credenziali, chiavi o altri segreti reali salvo quando strettamente necessario. Oscura o maschera i dati sensibili presenti nelle prove fornite. Se la trasmissione di informazioni sensibili è indispensabile, contattaci preventivamente affinché possiamo concordare un canale di trasmissione sicuro.

5. Regole per la ricerca responsabile sulla sicurezza

Chiediamo ai ricercatori di sicurezza di:

  • agire in buona fede;
  • limitare i test a quanto strettamente necessario per dimostrare la vulnerabilità;
  • non accedere, modificare, eliminare o esfiltrare dati oltre quanto strettamente necessario per dimostrare il problema;
  • non compromettere il funzionamento dei nostri prodotti, servizi o infrastrutture;
  • non divulgare pubblicamente una vulnerabilità prima di aver coordinato la divulgazione con Erlab.

6. Attività vietate

Non sono consentite le seguenti attività:

  • attacchi denial-of-service;
  • lo sfruttamento o l’esfiltrazione di dati reali;
  • la modifica o l’eliminazione di dati;
  • l’instaurazione di meccanismi di persistenza all’interno dei sistemi;
  • l’utilizzo di strumenti o tecniche distruttive;
  • qualsiasi attività finalizzata a compromettere utenti, clienti, partner o terze parti.

7. I nostri impegni

Per ogni segnalazione ricevuta, Erlab si impegna a:

  • confermare la ricezione della segnalazione entro un termine indicativo di 5 giorni lavorativi;
  • effettuare una valutazione iniziale e fornire una prima risposta entro un termine indicativo di 10 giorni lavorativi;
  • mantenere una comunicazione regolare con il segnalante durante l’analisi e la risoluzione, almeno ogni 30 giorni, quando sono disponibili i relativi recapiti;
  • analizzare la vulnerabilità, valutarne l’impatto e definire un’azione correttiva o una misura di mitigazione appropriata;
  • coordinare con il segnalante la divulgazione delle informazioni tecniche;
  • pubblicare informazioni di sicurezza appropriate per gli utenti quando è disponibile una correzione o una misura di mitigazione;
  • trattare le informazioni e i dati ricevuti in modo riservato e in conformità alla normativa applicabile.

Le tempistiche sopra indicate rappresentano obiettivi di gestione. Possono variare in funzione della gravità della vulnerabilità, della complessità tecnica, della disponibilità di una correzione e del livello di rischio per gli utenti.

Qualora venga presa in considerazione una divulgazione pubblica, Erlab e il segnalante concorderanno, ove possibile, un calendario di divulgazione coordinata. Un periodo indicativo di 90 giorni può essere utilizzato come riferimento, in funzione della gravità della vulnerabilità e dell’eventuale presenza di uno sfruttamento attivo.

8. Ricerca in buona fede

Qualsiasi attività di ricerca sulla sicurezza condotta in buona fede e nel rispetto della presente politica sarà considerata un contributo responsabile al miglioramento della sicurezza dei prodotti e dei servizi Erlab.

9. Divulgazione coordinata

Chiediamo che nessuna informazione relativa a una vulnerabilità venga resa pubblica prima del coordinamento con Erlab.

Questo approccio consente di disporre del tempo necessario per analizzare la vulnerabilità, implementare misure correttive adeguate e limitare i rischi per i nostri clienti, utenti e partner.

10. Contatti

Per segnalare una vulnerabilità o porre una domanda relativa alla presente politica, contattaci all’indirizzo: securitycra@erlab.net

Puoi inoltre utilizzare il modulo di segnalazione disponibile sulla nostra pagina Cybersicurezza.