Saltar al contenido
Icon
Get the latest news from Ellab Receive products updates, company news and more. You can unsubscribe from these communications at any time.

Signalement de vulnérabilités et divulgation coordonnée

Comment signaler une vulnérabilité de sécurité

Ellab A/S agit en tant que point de contact unique pour le signalement des vulnérabilités de sécurité dans les produits et applications logicielles Ellab, conformément au Règlement européen sur la cyberrésilience (Cyber Resilience Act).

Pour signaler une vulnérabilité de sécurité affectant un produit, une solution ou un composant d’infrastructure Ellab, veuillez envoyer un e-mail à prod_security@ellab.com.

Ellab s’engage en faveur de la divulgation coordonnée des vulnérabilités, comme l’exige le Règlement sur la cyberrésilience. Nous accueillons les rapports de vulnérabilité provenant de chercheurs en sécurité, d’organisations industrielles, de partenaires, de clients et d’autres parties indépendantes, que vous déteniez ou non un contrat de service avec Ellab et quel que soit le statut du cycle de vie du produit.

Une vulnérabilité n’a pas besoin d’avoir été activement exploitée pour être signalée. Ellab encourage le signalement précoce de toute vulnérabilité qui pourrait raisonnablement être exploitée, afin qu’elle puisse être évaluée et traitée avant de présenter un risque pour les clients.

Vous n’avez pas besoin de signer un accord de non-divulgation (NDA) pour soumettre un rapport. Ellab respecte les intérêts et les préférences des parties signalantes, y compris les demandes d’anonymat, et traitera tous les rapports raisonnablement considérés comme liés aux produits, services ou infrastructures d’Ellab.

Pour aider à protéger nos clients et nos infrastructures critiques, Ellab encourage vivement la divulgation coordonnée. Cela signifie qu’il faut accorder à Ellab un délai raisonnable pour analyser et corriger une vulnérabilité signalée avant que toute information à son sujet ne soit rendue publique. Divulguer une vulnérabilité avant qu’un correctif ne soit disponible peut exposer les systèmes des clients à des risques inutiles.
Ce qu’il faut inclure dans votre rapport

Pour nous aider à évaluer et à traiter le problème efficacement, veuillez inclure les informations suivantes lorsqu’elles sont disponibles :

  • Une description de la vulnérabilité, y compris le code d’exploitation de preuve de concept (PoC), des captures d’écran, des traces réseau ou d’autres preuves à l’appui si disponibles.
  • Le produit, la solution, le service ou le composant d’infrastructure concerné, y compris les numéros de modèle, les versions logicielles et les versions de micrologiciel (firmware) si connus.
  • Le statut actuel de divulgation de la vulnérabilité, y compris si elle a déjà été divulguée publiquement.
  • Des étapes de reproduction détaillées permettant à Ellab de vérifier et de reproduire le problème de manière cohérente.
Rapports hors de portée

Veuillez éviter de signaler :

  • Les découvertes non exploitables ou les recommandations de configuration qui ne présentent pas d’impact pratique sur la sécurité, telles que l’absence d’en-têtes de sécurité HTTP ou des configurations d’e-mail sous-optimales (SPF, DKIM ou DMARC).
  • Les faiblesses de configuration TLS, y compris la prise en charge de versions de protocole plus anciennes (par exemple, TLS 1.0) ou de suites de chiffrement faibles, à moins qu’elles ne fassent partie d’une vulnérabilité de sécurité démontrable et exploitable.
Ce qui se passe après votre signalement

Une fois votre rapport reçu, Ellab examinera, enquêtera et tentera de reproduire la vulnérabilité signalée. Si nous avons besoin d’informations supplémentaires, nous vous contacterons pour obtenir des éclaircissements ou des détails techniques complémentaires.

Comment Ellab traite les vulnérabilités confirmées

Les vulnérabilités confirmées sont gérées via le processus de gestion des vulnérabilités d’Ellab en collaboration avec les équipes de développement et d’ingénierie concernées.

Pendant la correction, Ellab peut rester en contact avec la partie signalante pour :

  • Fournir des mises à jour sur le statut.
  • Clarifier les détails techniques.
  • Assurer une compréhension mutuelle des conclusions et des plans de remédiation.
  • Faciliter la vérification des correctifs proposés.

Le cas échéant, des versions préliminaires des correctifs de sécurité peuvent être partagées avec la partie signalante pour validation avant la publication officielle.

Divulgation et mises à jour de sécurité

Si une vulnérabilité est confirmée, Ellab élaborera et mettra à disposition des mesures de remédiation appropriées — qui peuvent inclure des correctifs de sécurité, des mises à jour, des solutions de contournement ou des conseils d’atténuation — classées par priorité selon la gravité et l’impact potentiel de la vulnérabilité.

Ellab publiera un avis de sécurité lorsqu’une vulnérabilité confirmée est susceptible d’affecter les clients et qu’une mesure de remédiation ou une action d’atténuation est disponible, ou lorsqu’une notification précoce est nécessaire pour permettre aux clients de protéger leurs systèmes. Le moment et le niveau de détail dépendront de la gravité de la vulnérabilité, de la disponibilité d’un correctif et du risque d’exploitation active.

Les avis de sécurité sont communiqués via les canaux de notification établis par Ellab, y compris les communications directes aux clients et la publication sur ce site web.

Les avis de sécurité d’Ellab incluent généralement
  • Une description de la vulnérabilité, y compris les références CVE et les cotes de gravité, le cas échéant.
  • L’identification des produits, services, versions logicielles et versions matérielles concernés.
  • Des informations sur les facteurs d’atténuation, les solutions de contournement temporaires et les actions recommandées.
  • Des détails sur les correctifs, mises à jour ou autres mesures de remédiation disponibles.
  • La reconnaissance de la contribution de la partie signalante, sous réserve de son consentement.
Comment soumettre une vulnérabilité

Pour signaler une vulnérabilité de sécurité potentielle, veuillez envoyer votre soumission par e-mail à prod_security@ellab.com, en incluant les informations et les détails décrits ci-dessus pour nous aider à comprendre, reproduire et évaluer le problème.