Segnalazione delle vulnerabilità e divulgazione coordinata
Come segnalare una vulnerabilità di sicurezza
Per segnalare una vulnerabilità di sicurezza che interessa un prodotto, una soluzione o un componente dell'infrastruttura Ellab, invia un'e-mail a prod_security@ellab.com.
Ellab si impegna nella divulgazione coordinata delle vulnerabilità, come richiesto dal Cyber Resilience Act. Accogliamo con favore le segnalazioni di vulnerabilità da parte di ricercatori di sicurezza, organizzazioni del settore, partner, clienti e altre parti indipendenti, indipendentemente dal fatto che tu abbia un contratto di assistenza con Ellab e a prescindere dallo stato del ciclo di vita del prodotto.
Non è necessario che una vulnerabilità sia stata sfruttata attivamente per essere segnalata. Ellab incoraggia la segnalazione tempestiva di qualsiasi vulnerabilità che potrebbe ragionevolmente essere sfruttata, in modo che possa essere valutata e risolta prima che rappresenti un rischio per i clienti.
Non è necessario firmare un accordo di non divulgazione (NDA) per inviare una segnalazione. Ellab rispetta gli interessi e le preferenze delle parti segnalanti, incluse le richieste di anonimato, e gestirà tutte le segnalazioni che si ritiene ragionevolmente siano correlate ai prodotti, ai servizi o all'infrastruttura di Ellab.
Per aiutare a proteggere i nostri clienti e le infrastrutture critiche, Ellab incoraggia vivamente la divulgazione coordinata. Ciò significa concedere a Ellab un periodo di tempo ragionevole per analizzare e rimediare a una vulnerabilità segnalata prima che qualsiasi informazione al riguardo venga resa pubblica. Divulgare una vulnerabilità prima che sia disponibile una soluzione potrebbe esporre i sistemi dei clienti a rischi non necessari.
Cosa includere nella tua segnalazione
Per aiutarci a valutare e affrontare il problema in modo efficace, ti preghiamo di includere le seguenti informazioni, se disponibili:
- Una descrizione della vulnerabilità, inclusi codici di exploit proof-of-concept (PoC), screenshot, tracce di rete o altre prove a supporto, se disponibili.
- Il prodotto, la soluzione, il servizio o il componente dell'infrastruttura interessati, compresi i numeri di modello, le versioni del software e le versioni del firmware, se noti.
- Lo stato attuale di divulgazione della vulnerabilità, incluso se è già stata resa pubblica.
- Passaggi dettagliati per la riproduzione che consentano a Ellab di verificare e riprodurre il problema in modo coerente.
Segnalazioni non pertinenti
Ti preghiamo di evitare di segnalare:
- Risultati non sfruttabili o raccomandazioni di configurazione che non presentano un impatto pratico sulla sicurezza, come la mancanza di intestazioni di sicurezza HTTP o configurazioni e-mail non ottimali (SPF, DKIM o DMARC).
- Debolezze nella configurazione TLS, incluso il supporto per versioni precedenti del protocollo (ad esempio, TLS 1.0) o suite di cifratura deboli, a meno che non facciano parte di una vulnerabilità di sicurezza dimostrabile e sfruttabile.
Cosa succede dopo la segnalazione
Una volta ricevuta la tua segnalazione, Ellab la esaminerà, indagherà e cercherà di riprodurre la vulnerabilità segnalata. Se avremo bisogno di ulteriori informazioni, ti contatteremo per chiarimenti o ulteriori dettagli tecnici.
Come Ellab gestisce le vulnerabilità confermate
Le vulnerabilità confermate sono gestite attraverso il processo di gestione delle vulnerabilità di Ellab in collaborazione con i team di sviluppo e ingegneria competenti.
Durante la risoluzione, Ellab potrebbe rimanere in contatto con la parte segnalante per:
- Fornire aggiornamenti sullo stato.
- Chiarire i dettagli tecnici.
- Garantire la comprensione reciproca dei risultati e dei piani di risoluzione.
- Facilitare la verifica delle correzioni proposte.
Ove opportuno, le versioni pre-rilascio delle correzioni di sicurezza possono essere condivise con la parte segnalante per la convalida prima del rilascio pubblico.
Divulgazione e aggiornamenti di sicurezza
Se una vulnerabilità viene confermata, Ellab svilupperà e renderà disponibili misure di risoluzione adeguate — che possono includere patch di sicurezza, aggiornamenti, soluzioni alternative o linee guida di mitigazione — priorizzate in base alla gravità e al potenziale impatto della vulnerabilità.
Ellab pubblicherà un avviso di sicurezza (Security Advisory) quando una vulnerabilità confermata potrebbe interessare i clienti ed è disponibile una misura di risoluzione o un'azione di mitigazione, o laddove sia necessaria una notifica tempestiva per consentire ai clienti di proteggere i propri sistemi. La tempistica e il livello di dettaglio dipenderanno dalla gravità della vulnerabilità, dalla disponibilità di una correzione e dal rischio di sfruttamento attivo.
Gli avvisi di sicurezza vengono comunicati attraverso i canali di notifica stabiliti da Ellab, comprese le comunicazioni dirette ai clienti e la pubblicazione su questo sito web.
Gli avvisi di sicurezza Ellab includono tipicamente
- Una descrizione della vulnerabilità, inclusi i riferimenti CVE e le valutazioni di gravità, ove applicabile.
- Identificazione dei prodotti, dei servizi, delle versioni del software e delle versioni dell'hardware interessati.
- Informazioni sui fattori di mitigazione, soluzioni temporanee e azioni raccomandate.
- Dettagli su patch disponibili, aggiornamenti o altre misure di risoluzione.
- Riconoscimento del contributo della parte segnalante, previo suo consenso.
Come inviare una vulnerabilità
Per segnalare una potenziale vulnerabilità di sicurezza, invia la tua segnalazione via e-mail a prod_security@ellab.com, includendo le informazioni e i dettagli descritti sopra per aiutarci a comprendere, riprodurre e valutare il problema.