Sistemi e prodotti esclusi
I seguenti sistemi e prodotti sono espressamente esclusi dall’ambito di applicazione della policy, salvo consenso del rispettivo proprietario:
- Apparecchiature e software dei clienti: tutte le apparecchiature fisiche, i macchinari e i software di proprietà di un cliente. Sono compresi, a titolo esemplificativo, bilance, sistemi di etichettatura, affettatrici e altri prodotti hardware o software Bizerba che si trovano sotto il controllo e nella disponibilità del cliente.
- Sistemi di terze parti: sistemi e servizi gestiti da soggetti terzi e non direttamente controllati da Bizerba.
Procedura di segnalazione
Per segnalare una potenziale vulnerabilità, è necessario attenersi alle indicazioni seguenti:
- Inviare le informazioni relative al problema di sicurezza all’indirizzo security@bizerba.com. Utilizzare la chiave PGP di Bizerba per crittografare la documentazione contenente informazioni sensibili. Per facilitare la gestione della segnalazione, utilizzare il modello disponibile al link indicato.
- Non sfruttare la vulnerabilità per scaricare, modificare o eliminare dati oppure per caricare codice.
- Non divulgare a terzi informazioni sulla vulnerabilità senza l’autorizzazione di Bizerba.
- Non effettuare attacchi che possano compromettere, modificare o manipolare i sistemi IT, le infrastrutture o i dati personali.
- Non effettuare attacchi di social engineering, come il phishing, attacchi DoS o DDoS, attività di spam o altre azioni analoghe nei confronti di Bizerba.
- Fornire informazioni sufficienti a comprendere e analizzare il problema, indicando anche un recapito per eventuali richieste di chiarimento.
Il nostro impegno
Bizerba si impegna a:
- analizzare la vulnerabilità nel più breve tempo possibile e, se necessario, adottare le misure opportune per correggerla;
- confermare la ricezione della segnalazione e fornire un riscontro in merito;
- non informare le autorità giudiziarie in relazione alla segnalazione, a condizione che chi la invia abbia agito nel rispetto della presente policy. Tale impegno non si applica qualora emergano chiaramente finalità criminali o di intelligence;
- trattare la segnalazione in modo riservato e non trasmettere i dati personali a terzi senza il consenso dell’interessato;
- fornire aggiornamenti sulla validità della segnalazione e sulla gestione della vulnerabilità durante il periodo di analisi.
Vulnerabilità che possono essere segnalate
Può essere segnalato qualsiasi problema riproducibile di progettazione o implementazione che abbia un impatto sulla sicurezza. A titolo esemplificativo:
- escalation dei privilegi;
- uscita non autorizzata dalla modalità kiosk;
- accesso non autorizzato a risorse, proprietà o account;
- Cross-Site Request Forgery, CSRF;
- Cross-Site Scripting, XSS;
- riferimento diretto non sicuro a oggetti, IDOR;
- esecuzione di codice da remoto, RCE;
- vulnerabilità di tipo injection;
- divulgazione di informazioni e gestione non sicura degli errori;
- esfiltrazione di dati o informazioni;
- backdoor attivamente sfruttabili;
- utilizzo non autorizzato dei sistemi;
- configurazioni non sicure;
- esposizione o perdita di dati e informazioni.
Vulnerabilità e segnalazioni non ammesse
Le seguenti vulnerabilità o tipologie di segnalazione non rientrano nella Vulnerability Disclosure Policy di Bizerba e non devono essere inviate:
- attacchi che richiedono l’accesso fisico al dispositivo;
- moduli privi di token CSRF, purché la criticità non superi il punteggio 6 del Common Vulnerability Scoring System, CVSS;
- attacchi Denial of Service o Distributed Denial of Service, DoS e DDoS;
- header di sicurezza mancanti che non determinano direttamente una vulnerabilità sfruttabile;
- utilizzo di una libreria nota come vulnerabile senza una dimostrazione concreta della sua effettiva sfruttabilità;
- segnalazioni generate da strumenti o scansioni automatiche prive di documentazione esplicativa;
- attività di social engineering rivolte a persone o strutture di Bizerba e dei suoi fornitori;
- spam, bot o registrazioni massive;
- segnalazioni che riportano esclusivamente il mancato rispetto di best practice, senza dimostrare una vulnerabilità concretamente sfruttabile;
- utilizzo di suite crittografiche o algoritmi di cifratura vulnerabili o deboli, in assenza della dimostrazione di una vulnerabilità concretamente sfruttabile.
Modello per la segnalazione di una vulnerabilità
Il modulo può essere utilizzato per segnalare potenziali vulnerabilità di sicurezza nei prodotti di Bizerba SE & Co. KG.
Eventuali file, come il passaporto del dispositivo Bizerba o i file di log, devono essere inviati separatamente all’indirizzo security@bizerba.com. Per proteggere le informazioni sensibili, i file possono essere crittografati utilizzando la chiave PGP di Bizerba.