Excluded systems or products
Os seguintes produtos ou sistemas estão expressamente excluídos desta política, a menos que o proprietário tenha dado o seu consentimento:
- Equipamento e Software do Cliente: Todos os equipamentos físicos, máquinas e software de propriedade de um cliente. Isso inclui, mas não está limitado a, balanças, etiquetadoras, cortadoras e outros produtos de hardware e software da Bizerba sob o controle e propriedade do cliente.
- Sistemas de terceiros: Sistemas e serviços operados por terceiros e não controlados diretamente pela Bizerba.
Procedimento
Tenha em atenção o seguinte procedimento::
- Envie as suas conclusões sobre o problema de segurança por e-mail para security@bizerba.com . Por favor, use o nosso chave PGP para criptografar a sua documentação garantir a segurança das informações sensíveis. Para uma comunicação otimizada, utilize o modelo abaixo.
- Não explore a vulnerabilidade transferindo, modificando, apagando dados ou carregando código.
- Não divulgue nenhuma informação sobre a vulnerabilidade a terceiros, a menos que autorizado pela Bizerba.
- Não realize quaisquer ações que possam comprometer, alterar ou manipular os nossos sistemas de TI, infraestruturas ou dados pessoais.
- Evite ataques de engenharia social (e.g. phishing), ataques (distribuídos) de negação de serviço, spam ou outros ataques semelhantes contra a Bizerba.
- Fornecer informações suficientes para ser capaz de entender e analisar o problema e oferecer uma opção de contato para consultas.
O nosso compromisso
- Estamos a fazer todos os esforços para analisar a vulnerabilidade o mais rapidamente possível e fechá-la, se necessário.
- Você receberá a confirmação de que o seu relatório foi recebido e o feedback sobre ele.
- Se agir de acordo com esta política de segurança, as autoridades responsáveis pela aplicação da lei não serão informados em relação às suas conclusões. Isto não se aplica se as intenções criminosas ou dos serviços de informações estiverem claramente a ser perseguidas.
- Trataremos a sua denúncia de forma confidencial e não transmitiremos os seus dados pessoais a terceiros sem o seu consentimento.
- Iremos informá-lo sobre a validade e eliminação da vulnerabilidade durante o período de processamento.
Relatórios qualificados de vulnerabilidades
Relatórios qualificados de vulnerabilidades: Qualquer problema de design ou implementação que seja reproduzível e afete a segurança pode ser relatado. Exemplos disso são
- Escalonamento de privilégios
- Breakout do Modo Quiosque
- Acesso não autorizado a propriedades ou contas
- Falsificação de solicitação entre sites (CSRF)
- Scripts entre sites (XSS)
- Referência direta de objeto insegura
- Execução Remota de Código (RCE) - Falhas de Injeção
- Fuga de Informação e Tratamento Indevido de Erros
- Exfiltração de dados/informações
- Backdoors ativamente exploráveis
- Utilização não autorizada do sistema
- Configuração incorretas
- Fugas de dados/informações
Vulnerabilidades não qualificadas
As seguintes vulnerabilidades não são cobertas pela Bizerba' s Política de Divulgação de Vulnerabilidades e não deve ser reportada:
- Ataques que exigem acesso físico ao dispositivo
- Formulários com tokens CSRF ausentes, desde que a criticidade não exceda o nível 6 do Common Vulnerability Scoring System (CVSS)
- Ataques de negação de serviço (DoS/DDoS)
- Cabeçalhos de segurança ausentes que não conduzam diretamente a uma vulnerabilidade explorável
- O uso de uma biblioteca conhecida por ser vulnerável sem prova ativa de exploração
- Relatórios de ferramentas automatizadas ou digitalizações sem documentação explicativa
- Engenharia social contra pessoas ou instalações da Bizerba e seus contratados
- SPAM, bots, registo em massa
- Não apresentação de boas práticas
- Uso de conjuntos de cifras/cifras vulneráveis e "fracas"
Modelo de formato para um relatório de vulnerabilidade
Pode utilizar este formulário para comunicar possíveis vulnerabilidades de segurança nos produtos da Bizerba SE & Co. KG. Se pretender enviar ficheiros, tais como o passaporte do dispositivo Bizerba ou ficheiros de registo, envie-os separadamente para o endereço de e-mail security@bizerba.com. Também pode enviar os ficheiros encriptados utilizando a nossa chave PGP.