EN | IT | DE

Carrello

Chiudi

Nessun prodotto nel carrello.

Cyber Security reporting

Il nostro impegno per la sicurezza

DAVE S.r.l. (DAVE Embedded Systems) progetta e produce prodotti con elementi digitali (moduli embedded, single board computer, soluzioni IoT e sistemi integrati). La sicurezza dei nostri prodotti è una priorità per tutto il loro ciclo di vita.

Nessun prodotto è immune da vulnerabilità. Per questo accogliamo con favore le segnalazioni da parte di ricercatori di sicurezza, clienti, utilizzatori e chiunque individui un potenziale problema di sicurezza nei nostri prodotti, servizi o infrastrutture. Questa pagina descrive come segnalarci una vulnerabilità e come la gestiamo, secondo un modello di divulgazione coordinata delle vulnerabilità (Coordinated Vulnerability Disclosure, CVD).

Ti chiediamo di segnalarci il problema prima di renderlo pubblico, così da poterlo analizzare e correggere proteggendo gli utilizzatori.

 

Come segnalare una vulnerabilità

Puoi contattarci attraverso uno dei seguenti canali. Sono il punto di contatto unico di DAVE per la segnalazione e la ricezione di informazioni sulle vulnerabilità dei nostri prodotti.

Modulo web di segnalazione

compila il modulo con la descrizione del problema che trovi in fondo a questa pagina. È il canale consigliato per una segnalazione strutturata.

Email dedicata

security@dave.eu

Rispondiamo in italiano e in inglese.

Cosa includere nella segnalazione

Per aiutarci a comprendere e riprodurre il problema il più rapidamente possibile, ti chiediamo di indicare, per quanto possibile:

  • il prodotto interessato (nome commerciale/codice, versione hardware e/o firmware, numero di serie se disponibile);
  • una descrizione della vulnerabilità e del suo potenziale impatto;
  • i passaggi per riprodurre il problema (proof of concept, comandi, richieste, configurazione);
  • eventuali prerequisiti o condizioni necessarie allo sfruttamento;
  • log, screenshot, foto, file o codice utili all'analisi;
  • il tuo recapito per il seguito della comunicazione (facoltativo, se desideri essere aggiornato o accreditato);
  • se ritieni che la vulnerabilità sia già nota o già divulgata, o se hai già informato terze parti (es. CVE, CSIRT, altri fornitori).
  • se ritieni che la vulnerabilità sia già attivamente sfruttata

 

Non è necessario disporre di un exploit completo: anche una descrizione chiara del problema è utile.

 

Regole di condotta ("safe harbor")

DAVE Embedded Systems considera la ricerca di sicurezza condotta in buona fede un contributo prezioso. Non intraprenderemo né sosterremo azioni legali nei confronti di chi segnala una vulnerabilità, a condizione che nell'attività di ricerca e nella segnalazione:

  • rispetti la presente politica e agisca in buona fede;
  • eviti violazioni della privacy, distruzione o alterazione di dati, interruzioni o degrado dei nostri servizi;
  • non acceda, non copi e non conservi dati personali o riservati di terzi più del minimo necessario a dimostrare la vulnerabilità, e li cancelli una volta conclusa la segnalazione;
  • non sfrutti la vulnerabilità oltre quanto necessario a verificarne l'esistenza (nessuna esfiltrazione di dati, movimento laterale, installazione di malware, ecc.);
  • non renda pubblica la vulnerabilità prima che sia stata risolta e prima di aver concordato con noi i tempi di divulgazione (vedi sotto);
  • rispetti le leggi applicabili.

Sono escluse dal "safe harbor" le attività che causano danni intenzionali, l'estorsione, l'accesso a dati non necessari e ogni condotta illecita. In caso di dubbio, contattaci prima di procedere: valuteremo insieme come proseguire.

 

Cosa puoi aspettarti da noi (tempi di risposta)

 

Gestiamo le segnalazioni secondo un processo di divulgazione coordinata. I tempi indicativi sono:

Fase Tempo Indicativo
Presa in carico: conferma di ricezione della segnalazione entro 3 giorni lavorativi
Valutazione iniziale: prima analisi di validità e gravità entro 10 giorni lavorativi
Risoluzione / mitigazione tra 5 e 30 giorni lavorativi in funzione della gravità e della complessità
   

 

Ci impegniamo a tenerti informato sullo stato di avanzamento, a comunicarti la nostra valutazione della gravità (ad es. secondo CVSS) e a indicarti quando prevediamo di rilasciare una correzione.

 

Il nostro processo di gestione

 

  1. Ricezione e conferma: registriamo la segnalazione e ne confermiamo la ricezione.
  2. Verifica e triage: riproduciamo il problema, ne valutiamo la validità e ne stimiamo la gravità e l'impatto.
  3. Rimedio: sviluppiamo e testiamo una correzione o una misura di mitigazione; se necessario coinvolgiamo i fornitori di componenti di terze parti interessati.
  4. Rilascio: distribuiamo l'aggiornamento di sicurezza attraverso i nostri canali e informiamo i clienti e gli utilizzatori interessati.
  5. Divulgazione coordinata: concordiamo con chi ha effettuato la segnalazione i tempi e i contenuti di un'eventuale pubblicazione (advisory di sicurezza, richiesta di identificativo CVE, ecc.).
  6. Notifiche di legge: quando applicabile, adempiamo agli obblighi di notifica delle vulnerabilità attivamente sfruttate e degli incidenti gravi verso l'autorità competente (CSIRT designato / ENISA), come previsto dal Cyber Resilience Act.

 

Divulgazione pubblica

 

Preferiamo una divulgazione coordinata: la pubblicazione dei dettagli avviene solo dopo che una correzione o una mitigazione è disponibile per gli utilizzatori, e in accordo con chi ha segnalato la vulnerabilità.

 

Come riferimento generale adottiamo una finestra di 90 giorni dalla presa in carico per rendere disponibile una correzione, prorogabile di comune accordo nei casi più complessi. Pubblicheremo, quando opportuno, un advisory di sicurezza sul nostro sito.

 

Riconoscimenti

 

Salvo tua diversa indicazione, saremo lieti di accreditare pubblicamente chi ci ha aiutato a migliorare la sicurezza dei nostri prodotti, indicando il tuo nome (o pseudonimo) negli advisory di sicurezza. Se preferisci restare anonimo, rispetteremo la tua scelta.

Al momento non è previsto un programma di ricompense economiche (bug bounty).

 

Ambito (scope)

Questa politica si applica ai prodotti con elementi digitali fabbricati da DAVE S.r.l. e ai servizi e alle infrastrutture direttamente gestiti da DAVE.

Se la vulnerabilità riguarda un prodotto di un cliente che integra componenti DAVE, o un componente di terze parti presente nei nostri prodotti, contattaci comunque: coordineremo la gestione con il soggetto responsabile.

Richiesta informazioni

Benvenuti nel portale per la richiesta di informazioni tecniche di DAVE Embedded Systems!
Si prega di compilare i campi sottostanti. Il team di supporto si prenderà cura di te in massimo 24 ore!