tdmsystems
X
Connexion / Enregistrement
Trouver un produit

Nous vous aidons!

Trouvez la bonne solution TDM pour votre fabrication!

TDM ClassiX

Software sur site avec une grande profondeur fonctionnelle, une grande capacité d'intégration et une grande adaptabilité.

Plus d'informations

TDM Global Line

Solution logicielle sur site avec de nombreux modules pour les grandes fabrications.

Plus d'informations

Démo gratuite en ligne

Demander maintenant

Suivez-nous

           

Trouver un produit

Nous vous aidons!

Trouvez la bonne solution TDM pour votre fabrication!

TDM ClassiX

Software sur site avec une grande profondeur fonctionnelle, une grande capacité d'intégration et une grande adaptabilité.

Plus d'informations

TDM Global Line

Solution logicielle sur site avec de nombreux modules pour les grandes fabrications.

Plus d'informations

Démo gratuite en ligne

Demander maintenant

Signaler une vulnérabilité de sécurité

TDM Systems GmbH fait partie de Sandvik. Nous accordons une grande importance à la sécurité de nos produits et accueillons volontiers les signalements de la part de nos clients, partenaires et chercheurs en sécurité. Si vous pensez avoir découvert une vulnérabilité de sécurité dans un produit ou service TDM Systems, nous vous invitons à nous en informer avant toute divulgation publique. Nous collaborerons avec vous afin de confirmer et de remédier au problème.

E-mail : tdm.security@tdmsystems.com – il s’agit de notre point de contact unique pour les signalements de vulnérabilités et du moyen le plus rapide de nous contacter. Vous pouvez également utiliser le formulaire situé au bas de cette page.

Informations à fournir

Plus vous nous fournirez de détails, plus rapidement nous pourrons confirmer et résoudre le problème. Dans la mesure du possible, veuillez inclure :

  • Le produit ou composant concerné ainsi que sa version
  • Une description de la vulnérabilité et de son impact potentiel
  • Les étapes permettant de reproduire le problème, y compris les éventuelles conditions préalables
  • Toute indication permettant de déterminer si la vulnérabilité fait actuellement l’objet d’une exploitation active
  • La manière dont vous souhaitez être cité, le cas échéant

Veuillez ne pas joindre de code d’exploitation fonctionnel au formulaire. Si vous devez transmettre des fichiers ou d’autres éléments de preuve, veuillez les envoyer par e-mail à tdm.security@tdmsystems.com.

Périmètre

Les vulnérabilités de sécurité affectant les produits TDM Systems, notamment :

  • TDM Classics
  • TDM Global Line
  • TDMstoreasy
  • TDM appCom
  • TDM iCut
  • TDM WebCatalog
  • Toutes les interfaces associées

Les signalements concernant des dépendances de tiers sont également les bienvenus et seront, le cas échéant, transmis au projet upstream concerné.

Hors périmètre

  • Les produits, services ou infrastructures de tiers que TDM Systems n’exploite ni ne développe
  • Les tests de déni de service volumétrique
  • Les attaques d’ingénierie sociale ou de phishing visant les employés, clients ou partenaires de TDM Systems
  • Les résultats provenant de scanners automatisés sans impact démontré sur la sécurité
  • Les en-têtes de sécurité manquants ou les préférences de configuration ne présentant aucune conséquence de sécurité exploitable

Traitement des signalements

Après réception, chaque signalement est traité selon un processus cohérent de gestion des vulnérabilités :

  • Réception – le signalement est enregistré et classifié comme problème de sécurité.
  • Examen – nous évaluons son applicabilité (si TDM Systems est concernée) et sa vérifiabilité (si le problème peut être reproduit).
  • Évaluation – nous classifions la gravité (CVSS), évaluons l’impact et la possibilité d’exploitation, et déterminons la priorité de remédiation.
  • Remédiation – nous corrigeons le problème, vérifions l’efficacité de la correction et coordonnons le calendrier de divulgation.
  • Clôture et retour d’expérience – nous confirmons la clôture du signalement et documentons les enseignements tirés.

Lorsqu’un signalement concerne un composant tiers, nous nous coordonnons avec le mainteneur upstream concerné, en parallèle de notre propre planification de la remédiation.

Notre engagement

Étape

Objectif

Accusé de réception

Dans un délai de 3 jours ouvrés

Évaluation initiale et niveau de gravité (CVSS)

Dans un délai de 10 jours ouvrés

Mises à jour du statut

Au moins toutes les 2 semaines jusqu’à résolution

Correction et divulgation coordonnée

Calendrier convenu avec le déclarant, en fonction de la gravité

Dès qu’une mise à jour de sécurité est disponible, nous communiquons aux clients concernés les informations relatives à la vulnérabilité corrigée, notamment une description de la vulnérabilité, les produits et versions concernés, son impact ainsi que les éventuelles mesures à prendre.

Safe Harbor

Nous n’engagerons ni ne soutiendrons aucune action en justice à l’encontre d’une personne qui, de bonne foi :

  • S’efforce raisonnablement de signaler une vulnérabilité par le canal indiqué ci-dessus
  • Évite toute atteinte à la vie privée, toute destruction de données et toute dégradation du service
  • N’accède pas à des données et ne les modifie pas au-delà du minimum nécessaire pour démontrer le problème

Les activités menées conformément à la présente politique sont considérées comme autorisées. En cas de doute, veuillez nous contacter à l’adresse tdm.security@tdmsystems.com avant de poursuivre.

Nous vous demandons également de nous accorder un délai raisonnable pour examiner et remédier au problème avant toute divulgation publique, et de convenir avec nous du calendrier de toute divulgation publique.

Versions prises en charge et mises à jour

Les mises à jour de sécurité sont fournies pour les versions prises en charge pendant la période de support applicable au produit.

Les déploiements cloud reçoivent automatiquement les mises à jour de sécurité dans le cadre de notre service géré. Pour les déploiements on-premise, nous mettons les mises à jour de sécurité à disposition, accompagnées d’une description claire de leur importance en matière de sécurité.

Nous ne proposons pas de programme Bug Bounty

Nous n’offrons actuellement aucune récompense financière pour les signalements de vulnérabilités. Nous sommes heureux de citer les personnes ayant effectué un signalement lorsqu’elles souhaitent être nommées.

Il ne s’agit pas d’un problème de sécurité ?

Pour toute question relative aux produits, tout bug n’ayant pas d’impact sur la sécurité ou toute demande d’assistance, veuillez contacter support@tdmsystems.com ou utiliser votre canal de support habituel – ces canaux permettent de joindre plus rapidement l’équipe compétente.

Notre programme de sécurité

Des tests d’intrusion réalisés par des tiers sont effectués sur demande et périodiquement, sur la base de l’OWASP Top 10 et OWASP Desktop App Security Verification Standard (DASVS). Des analyses automatisées des vulnérabilités sont exécutées dans le cadre de notre pipeline CI/CD lors de chaque déploiement.

Nos activités de sécurité sont alignées sur les exigences du Cyber Resilience Act (CRA) de l’Union européenne et contribuent à nos processus continus de gestion des vulnérabilités et de tests de sécurité.

Soumettre un signalement

Vous pouvez également signaler directement une vulnérabilité par e-mail à tdm.security@tdmsystems.com.

Le nom et l’adresse e-mail sont facultatifs – vous pouvez laisser ces champs vides afin d’effectuer un signalement anonyme.

Formulaire de signalement des failles de sécurité

J'ai pris connaissance de la politique de confidentialité. J'accepte que mes coordonnées soient enregistrées à des fins de prise de contact et pour toute question.

Lire la politique de confidentialité