Segnalazione di una vulnerabilità di sicurezza
TDM Systems GmbH fa parte di Sandvik. Prendiamo molto seriamente la sicurezza dei nostri prodotti e accogliamo con favore le segnalazioni da parte di clienti, partner e ricercatori di sicurezza. Se ritenete di aver individuato una vulnerabilità di sicurezza in un prodotto o servizio TDM Systems, vi chiediamo di segnalarcela prima di renderla pubblica. Collaboreremo con voi per verificare e risolvere il problema.
E-mail: tdm.security@tdmsystems.com – questo è il nostro unico punto di contatto per le segnalazioni di vulnerabilità e il modo più rapido per raggiungerci. È inoltre possibile utilizzare il modulo in fondo a questa pagina.
Cosa includere
Più dettagli potete fornire, più rapidamente saremo in grado di verificare e risolvere il problema. Ove possibile, vi chiediamo di includere:
- Il prodotto o componente interessato e la relativa versione
- Una descrizione della vulnerabilità e del suo potenziale impatto
- I passaggi necessari per riprodurre il problema, incluse eventuali condizioni preliminari
- Qualsiasi indicazione che la vulnerabilità sia attivamente sfruttata
- Come desiderate essere citati, se lo desiderate
Vi chiediamo di non allegare codice di exploit funzionante al modulo. Se dovete condividere file o altre evidenze, inviateli invece via e-mail a tdm.security@tdmsystems.com.
Ambito
Le vulnerabilità di sicurezza che interessano i prodotti TDM Systems, tra cui:
- TDM Classics
- TDM Global Line
- TDMstoreasy
- TDM appCom
- TDM iCut
- TDM WebCatalog
- Tutte le relative interfacce
Le segnalazioni relative a dipendenze di terze parti sono benvenute e, ove appropriato, saranno inoltrate al relativo progetto upstream.
Fuori ambito
- Prodotti, servizi o infrastrutture di terze parti che TDM Systems non gestisce né sviluppa
- Test di denial-of-service volumetrici
- Attacchi di social engineering o phishing nei confronti di dipendenti, clienti o partner di TDM Systems
- Risultati provenienti da scanner automatizzati senza un impatto sulla sicurezza dimostrato
- Intestazioni di sicurezza mancanti o preferenze di configurazione prive di una conseguenza di sicurezza sfruttabile
Come vengono gestite le segnalazioni
Dopo la ricezione, ogni segnalazione viene gestita attraverso un processo strutturato e coerente di gestione delle vulnerabilità:
- Ricezione – la segnalazione viene registrata e classificata come problema di sicurezza.
- Verifica – valutiamo l'applicabilità (se TDM Systems è interessata) e la verificabilità (se il problema può essere riprodotto).
- Valutazione – classifichiamo la gravità (CVSS), valutiamo l'impatto e la sfruttabilità e determiniamo la priorità di risoluzione.
- Risoluzione – risolviamo il problema, verifichiamo la correzione e coordiniamo le tempistiche per la divulgazione.
- Chiusura e apprendimento – confermiamo la chiusura e registriamo le lezioni apprese.
Se una segnalazione riguarda un componente di terze parti, ci coordiniamo con il relativo maintainer upstream parallelamente alla nostra pianificazione delle attività di risoluzione.
Il nostro impegno
Fase | Obiettivo |
Conferma della ricezione | Entro 3 giorni lavorativi |
Valutazione iniziale e gravità (CVSS) | Entro 10 giorni lavorativi |
Aggiornamenti sullo stato | Almeno ogni 2 settimane fino alla risoluzione |
Risoluzione e divulgazione coordinata | Tempistiche concordate con il segnalante, con priorità in base alla gravità |
Una volta disponibile un aggiornamento di sicurezza, condividiamo con i clienti interessati le informazioni relative alla vulnerabilità risolta, inclusa una descrizione della vulnerabilità, i prodotti e le versioni interessati, l'impatto e le eventuali azioni richieste.
Safe Harbor
Non intraprenderemo né sosterremo azioni legali nei confronti di chi, agendo in buona fede:
- Compie uno sforzo ragionevole per segnalare una vulnerabilità attraverso il canale sopra indicato
- Evita violazioni della privacy, distruzione di dati e degradazione del servizio
- Non accede né modifica dati oltre il minimo necessario per dimostrare il problema
Le attività condotte in conformità con questa policy sono considerate autorizzate. In caso di dubbi, vi invitiamo a contattarci all'indirizzo tdm.security@tdmsystems.com prima di procedere.
Vi chiediamo inoltre di concederci un periodo di tempo ragionevole per analizzare e risolvere il problema prima di renderlo pubblico e di concordare con noi le tempistiche di qualsiasi divulgazione pubblica.
Versioni supportate e aggiornamenti
Gli aggiornamenti di sicurezza vengono forniti per le versioni supportate durante il relativo periodo di supporto del prodotto.
Le implementazioni cloud ricevono automaticamente gli aggiornamenti di sicurezza nell'ambito del nostro servizio gestito. Per le implementazioni on-premise, rendiamo disponibili gli aggiornamenti di sicurezza insieme a una descrizione chiara della loro rilevanza ai fini della sicurezza.
Non offriamo un programma di bug bounty
Attualmente non offriamo ricompense monetarie per le segnalazioni di vulnerabilità. Siamo lieti di citare i segnalanti che desiderano essere nominati.
Non si tratta di un problema di sicurezza?
Per domande relative ai prodotti, bug che non hanno un impatto sulla sicurezza o richieste di assistenza, contattate support@tdmsystems.com oppure utilizzate il vostro consueto canale di supporto: questi canali consentiranno di raggiungere più rapidamente il team competente.
Il nostro programma di sicurezza
I test di penetrazione di terze parti vengono eseguiti su richiesta e periodicamente, sulla base dell'OWASP Top 10 e OWASP Desktop App Security Verification Standard (DASVS). La scansione automatizzata delle vulnerabilità viene eseguita come parte della nostra pipeline CI/CD a ogni deployment.
Le nostre attività di sicurezza sono allineate ai requisiti del Cyber Resilience Act (CRA) dell'Unione Europea e supportano i nostri processi continuativi di gestione delle vulnerabilità e di security testing.
Invia una segnalazione
È inoltre possibile inviare direttamente un'e-mail a tdm.security@tdmsystems.com.
Il nome e l'indirizzo e-mail sono facoltativi: potete lasciarli vuoti per effettuare una segnalazione anonima.