Proceso de seguridad del producto y divulgación coordinada de vulnerabilidades

En Videojet Technologies, estamos comprometidos a ayudar a los fabricantes a proteger la seguridad, calidad y autenticidad de sus productos a través de soluciones fiables de codificación, marcado, trazabilidad y cumplimiento normativo. Reconocemos la importancia de la ciberseguridad en los entornos de producción conectados de hoy y estamos comprometidos a mejorar continuamente nuestro enfoque hacia la seguridad del producto a medida que evoluciona el panorama de la ciberseguridad. Videojet incorpora consideraciones de ciberseguridad en el desarrollo de productos y mantiene procesos para identificar, documentar y abordar vulnerabilidades de seguridad.

En respuesta a las posibles amenazas de ciberseguridad, Videojet evalúa las vulnerabilidades reportadas y trabaja con los equipos internos apropiados para evaluar, validar y responder a los hallazgos reportados. Estos esfuerzos ayudan a Videojet a aprender continuamente de la información enviada por clientes e investigadores de seguridad y apoyan las mejoras continuas en ciberseguridad.

Alcance

Este proceso de divulgación coordinada de vulnerabilidades (en inglés, Coordinated Vulnerability Disclosure, CVD) se aplica a la notificación de posibles vulnerabilidades de ciberseguridad en los productos y servicios de Videojet.

Para consultas no relacionadas con la seguridad, visita esta página.

Investigación de seguridad de buena fe

Videojet da la bienvenida a los informes de posibles vulnerabilidades de seguridad identificadas a través de investigaciones de seguridad de buena fe.

Se espera que los investigadores que actúan de buena fe y de acuerdo con este proceso coordinado de divulgación de vulnerabilidades:

  • Eviten acciones que puedan afectar negativamente la confidencialidad, integridad o disponibilidad de los productos, servicios, datos de clientes o operaciones de Videojet;
  • Eviten acceder, modificar, eliminar o exfiltrar datos que no les pertenecen;
  • Eviten realizar pruebas en sistemas de producción activos o en entornos de producción de clientes;
  • Informen de inmediato las vulnerabilidades descubiertas a Videojet y proporcione información suficiente para permitir la validación y remediación;
  • Cumplan con todas las leyes y regulaciones aplicables.

Cuando los investigadores actúan de buena fe, cumplen con esta política y hacen esfuerzos razonables para evitar daños, Videojet no tiene la intención de emprender acciones legales únicamente en relación con dichas actividades de investigación.

Nada en esta política autoriza actividades que violen leyes, regulaciones, obligaciones contractuales o derechos de terceros.

Información de contacto y proceso de envío de CVD

Cualquier vulnerabilidad de seguridad potencial o problema de privacidad relacionado con un producto de Videojet debe ser informado a productsecurity@videojet.com 

Clave pública PGP: security-pgp.asc

Huella digital: 9885 18E1 BC27 74AD C5B2 F9BF 6940 8ADD 1E36 0269  

Fecha de caducidad: 17 de mayo de 2029

Por favor, no incluya información sensible como información personal identificable (PII), nombres de usuario, contraseñas, datos de producción de clientes u otra información confidencial en ninguna presentación.

Por favor, proporcione la siguiente información siempre que sea posible:

  • Su información de contacto (nombre, organización, número de teléfono y dirección de correo electrónico)
  • Fecha y método de descubrimiento
  • Descripción de la vulnerabilidad potencial
  • Nombre del producto
  • Software, firmware o versión del producto
  • Detalles de configuración
  • Pasos requeridos para reproducir el problema
  • Herramientas y métodos utilizados
  • Código de prueba de concepto o de explotación de apoyo (si corresponde)
  • Privilegios requeridos
  • Impacto potencial o resultados observados

Qué sucede a continuación

Al recibir una posible presentación de vulnerabilidad del producto, Videojet puede:

  • Acuse de recibo de la presentación, típicamente dentro de cinco (5) días hábiles, aunque los tiempos de respuesta pueden variar según la naturaleza y complejidad del informe.
  • Colabore con los equipos de producto, ingeniería, ciberseguridad y calidad adecuados para evaluar y validar los hallazgos reportados.
  • Contacte al remitente si se requiere información adicional.
  • Determine e implemente medidas de remediación, mitigación, controles compensatorios u otras acciones apropiadas basadas en los resultados de la evaluación y el proceso de evaluación de riesgos de Videojet.

Divulgación coordinada

Videojet apoya los principios de divulgación coordinada de vulnerabilidades.

Si se valida una vulnerabilidad reportada, Videojet puede coordinarse con la persona u organización que reportó respecto a la divulgación pública. La divulgación pública debería ocurrir generalmente solo después de que se dispongan medidas adecuadas de mitigación, remediación u otras medidas de reducción de riesgos, a menos que las circunstancias requieran un enfoque diferente.

Los plazos de divulgación pueden variar según la naturaleza, complejidad, gravedad y posible impacto de la vulnerabilidad reportada.

Protección de datos

Videojet solicita que los reporteros no envíen información de identificación personal (PII), datos de producción de clientes, credenciales u otra información sensible al reportar una vulnerabilidad potencial, a menos que Videojet lo solicite específicamente y sea necesario para fines de investigación.

Cualquier dato personal enviado en relación con un informe de vulnerabilidad será procesado de acuerdo con la Política de Privacidad de Videojet y las leyes de protección de datos aplicables.

Descargo de responsabilidad

Videojet considera que la seguridad y protección de sus productos, sistemas e información del cliente es una alta prioridad. Las consideraciones de ciberseguridad se incorporan en los procesos de desarrollo de productos y gestión de vulnerabilidades. Los recientes esfuerzos de desarrollo de nuevos productos han incluido actividades como pruebas de penetración y evaluaciones de vulnerabilidad.

Al realizar investigaciones de seguridad, evite cualquier acción que pueda causar daño a usted, a nuestros clientes o a nuestros productos. Las pruebas de vulnerabilidad pueden afectar negativamente el funcionamiento del producto. No se deben realizar pruebas en sistemas de producción activos, y los productos sometidos a pruebas de seguridad no deben ser utilizados posteriormente en entornos de producción. Si tiene alguna pregunta, comuníquese con un representante de Videojet.

Videojet se reserva el derecho de modificar este proceso de divulgación coordinada de vulnerabilidades en cualquier momento y sin previo aviso, así como de hacer excepciones caso por caso. No se garantiza un nivel específico de respuesta. Si se verifica y se divulga públicamente una vulnerabilidad reportada, Videojet puede reconocer a la persona u organización que la reportó, si así se solicita y donde sea apropiado.

Precaución

No incluya información sensible, incluyendo información personal identificable (PII), nombres de usuario, contraseñas, datos de producción de clientes u otra información confidencial, en cualquier material enviado a Videojet. Cumpla con todas las leyes y regulaciones aplicables al realizar actividades de prueba.

Al contactar a Videojet, usted acepta que la información que proporcione estará sujeta a la Política de Privacidad y los Términos de Uso de Videojet.

Política de privacidad de Videojet

Términos de uso de Videojet

Uso de la información enviada

La información enviada a Videojet puede ser utilizada con el propósito de evaluar, validar, mitigar, remediar y comunicar sobre las vulnerabilidades reportadas.

Excepto cuando lo exija la ley, sea necesario para investigar o remediar un problema reportado, o de otro modo acordado con la parte reportante, Videojet no divulgará intencionalmente la identidad de un reportero sin permiso.

El manejo de cualquier dato personal enviado como parte de un informe de vulnerabilidad está regido por la Política de Privacidad de Videojet.

Información adicional de contacto de seguridad

Información adicional de contacto de seguridad del producto puede estar disponible a través del archivo security.txt de Videojet ubicado en: https://www.videojet.com/.well-known/security.txt