Segnala una vulnerabilità o un problema di sicurezza del prodotto

Se individui una vulnerabilità o un potenziale problema di cybersicurezza relativo a un prodotto FAKRO, segnalalo seguendo le istruzioni riportate di seguito. Ciò riguarda in particolare prodotti quali:

  • dispositivi elettronici;
  • controller;
  • unità di controllo;
  • prodotti che utilizzano la comunicazione wireless;
  • applicazioni mobili;
  • applicazioni web utilizzate per il funzionamento dei prodotti;
  • firmware e software incorporato;
  • interfacce di comunicazione e servizi associati ai prodotti.

Ogni segnalazione viene analizzata dal team responsabile della sicurezza dei prodotti FAKRO.

Come segnalare un incidente di sicurezza?

Le segnalazioni relative a una vulnerabilità o a un altro problema di cybersicurezza riguardante un nostro prodotto devono essere inviate tramite e-mail al seguente indirizzo: psirt@fakro.com

Se invii informazioni riservate o codice che dimostra come sfruttare una vulnerabilità, puoi crittografare il messaggio utilizzando la nostra chiave PGP.

Link alla chiave: PGP KEY

Che cosa deve contenere la segnalazione?

Per consentirci di verificare la segnalazione in modo efficiente, fornisci le seguenti informazioni:

  • numero di serie del prodotto;
  • descrizione del problema riscontrato;
  • procedura per riprodurre il problema, se nota;
  • informazioni sui possibili effetti della vulnerabilità;
  • i tuoi dati di contatto (indirizzo e-mail, numero di telefono), per consentirci di contattarti qualora fosse necessario.

Il numero di serie è l’identificativo principale del prodotto. Sulla base di tale numero possiamo determinare, tra l’altro, il modello del prodotto e le relative versioni hardware e software.

Consigliamo inoltre di allegare una foto della targhetta identificativa del prodotto. Ciò consente di ridurre il rischio di una lettura errata del numero di serie.

Puoi inoltre allegare alla segnalazione materiali che possano facilitare l’analisi del problema, in particolare:

  • fotografie o schermate;
  • registrazioni;
  • log di sistema;
  • file di configurazione;
  • esempi di messaggi o pacchetti di rete;
  • rapporti di prova;
  • uno script o una Proof of Concept che mostri come riprodurre la vulnerabilità.

Non è necessario preparare un exploit né classificare autonomamente la vulnerabilità. È sufficiente descrivere il problema riscontrato nel modo più accurato possibile.

Che cosa accade dopo l’invio della segnalazione?

Dopo aver ricevuto la segnalazione:

  1. ne confermeremo la ricezione;
  2. verificheremo la completezza delle informazioni fornite;
  3. effettueremo un’analisi tecnica;
  4. ti contatteremo, se necessario;
  5. determineremo le misure correttive e le modalità di mitigazione del rischio;
  6. ti informeremo, ove possibile, sullo stato di avanzamento o sull’esito dell’analisi.

Tempo previsto per la conferma della ricezione della segnalazione: fino a 3 giorni lavorativi. Il tempo necessario per completare l’analisi dipende dalla complessità del problema, dalla disponibilità del prodotto, dalla necessità di effettuare test e dalla portata delle misure correttive richieste.

Regole per la segnalazione responsabile

Durante i test e la segnalazione delle vulnerabilità, rispetta le seguenti regole:

  • non accedere ai dati di altre persone;
  • non copiare, eliminare o modificare dati che non ti appartengono;
  • non compromettere il funzionamento di prodotti, servizi o infrastrutture;
  • non effettuare test sui dispositivi dei clienti senza il loro esplicito consenso;
  • non sfruttare le vulnerabilità per trarne vantaggio o causare danni;
  • non pubblicare i dettagli della vulnerabilità prima che sia stata concordata una data per la divulgazione;
  • fornisci esclusivamente le informazioni necessarie per effettuare l’analisi.

Se durante i test accedi accidentalmente a dati personali, informazioni riservate o sistemi di terze parti, interrompi immediatamente le attività e descrivi la situazione nella segnalazione.

Informazioni sulla divulgazione pubblica

Non pubblicare informazioni che potrebbero consentire di sfruttare una vulnerabilità prima che l’analisi sia stata completata e siano state implementate le opportune misure correttive.

Qualora la vulnerabilità venga confermata, potremo concordare con te:

  • la data di pubblicazione delle informazioni;
  • l’ambito dei dettagli da divulgare;
  • le modalità di attribuzione della segnalazione al suo autore (i tuoi dati saranno divulgati esclusivamente previo tuo consenso);
  • la pubblicazione di un avviso di sicurezza;
  • l’assegnazione di un identificativo CVE, ove giustificato.

Altre segnalazioni di sicurezza

Se la segnalazione riguarda la sicurezza di un sito web, dell’infrastruttura informatica, degli account utente o dei sistemi interni, contattaci tramite: cybersecurity@fakro.pl

Contatti:

Team responsabile della sicurezza dei prodotti: FAKRO PSIRT
E-mail: psirt@fakro.com
Chiave PGP: PGP KEY

Le informazioni di contatto per i ricercatori di sicurezza sono disponibili anche al seguente indirizzo: security.txt