LANGUAGE: IT | EN -
 

Coordinated vulnerability disclosure

Walvoil attribuisce la massima importanza alla cybersicurezza e adotta solide misure per salvaguardare i propri prodotti digitali e proteggere la propria catena di fornitura.

L’azienda si impegna ad analizzare e gestire tempestivamente ogni segnalazione di vulnerabilità per prevenire sfruttamenti non autorizzati e garantire la sicurezza continua dei propri prodotti.

Qualora riscontraste una vulnerabilità di cybersicurezza in uno dei nostri prodotti, vi invitiamo a segnalarla al nostro PSIRT (Product Security Incident ResponseTeam) all’indirizzo mail: psirt@walvoil.com

PERCHE QUESTA ATTIVITA È IMPORTANTE?

I cyberattacchi sono all'ordine del giorno e le aziende devono essere pronte a fronteggiarli e a neutralizzarli. Investire nella cybersecurity significa diminuire l'esposizione al rischio di tutti gli stakeholders.
È priorità assoluta di Walvoil salvaguardare i propri utenti, infrastrutture e prodotti digitali. Walvoil persegue un continuo miglioramento, puntando ad essere all'avanguardia nella cybersecurity.

Nella gestione di tutti i report garantiamo un processo confidenziale che coinvolgerà solamente gli addetti di Walvoil strettamente necessari ed eviterà ogni trasferimento di informazioni a terze parti non coinvolte nella segnalazione. Si sottolinea che, qualora nella segnalazione si comunichi la scelta di mantenere l'anonimato, il nostro team non potrà comunicare ed interagire con voi per, ad esempio: 
  • chiarire eventuali dubbi;
  • ottenere ulteriori informazioni utili a definire il quadro della situazione;
  • inviarvi aggiornamenti sullo stato del processo.
Alla luce di quanto sopra potrebbe emergere una minore efficacia nel risolvimento della anomalia segnalata. Il processo di comunicazione e gestione delle vulnerabilità si articola in 4 fasi.

FASE 1 . LA SEGNALAZIONE

Al fine di segnalare le vulnerabilità relative alla cybersicurezza è necessario contattare il punto di contatto PSIRT di Walvoil utilizzando l'email dedicata: psirt@walvoil.com

In particolare vi invitiamo a fornire:

  • informazioni quanto più dettagliate possibile sulla vulnerabilità stessa, in particolare sulla sua natura e sui fattori scatenanti;
  • informazioni sul prodotto interessato, inclusi il nome del prodotto e tutte le denominazioni rilevanti;
  • la versione utilizzata, specificando sia la versione del software sia quella dell'hardware (se applicabile) per consentire un'identificazione accurata e la replica del problema.

Si prega di dimostrare l'esistenza di una vulnerabilità limitandosi a quanto strettamente necessario. Salvo esplicita autorizzazione, si raccomanda di evitare l'alterazione delle configurazioni o l'interruzione del normale funzionamento dei prodotti.



FASE 2 . ANALISI E VALUTAZIONE

Walvoil esaminerà e proverà a riprodurre la vulnerabilità segnalata al fine di valutarne la validità e l'entità. Questo processo prevede il coinvolgimento degli stakeholder chiave dei diversi dipartimenti, così da garantire un'indagine approfondita ed un approccio globale alla soluzione.

In caso di necessità e a condizione che non sia stato richiesto l'anonimato, l'autore della segnalazione potrà essere consultato per chiarire eventuali dubbi o per ottenere ulteriori informazioni utili a definire il quadro della situazione.

Una volta confermata la vulnerabilità, si procederà ad una valutazione del rischio per stabilire il livello di gravità e valutare i potenziali impatti e conseguenze.

FASE 3 . DEFINIZIONE DELLE AZIONI E SOLUZIONE

Walvoil procederà alla definizione, pianificazione ed esecuzione di un piano di risoluzione: le attività possono comprendere lo sviluppo di patch e aggiornamenti o l'ottimizzazione delle configurazioni.

L'attuazione di tale piano seguirà un ordine di priorità stabilito in base al livello di gravità, agli impatti e alle conseguenze valutati nell'analisi precedente.

Si prega di notare che, per i prodotti giunti a fine vita e non più supportati, Walvoil potrà fornire esclusivamente raccomandazioni, in quanto non è possibile offrire soluzioni correttive.



FASE 4 . DIVULGAZIONE

Dopo aver risolto la vulnerabilità segnalata, verrà pubblicato un apposito Security Advisory nella pagina sotto:

Security Advisories

Walvoil segue una procedura rigorosa nella gestione delle vulnerabilità dei propri prodotti. L'obiettivo è mantenere il giusto equilibrio tra la trasparenza e la necessità di concedere ai clienti il tempo sufficiente per applicare i correttivi necessari. Di conseguenza, la pubblicazione dei bollettini potrebbe essere posticipata, al fine di ridurre al minimo i potenziali impatti sui clienti stessi.

LEGAL NOTICE / SECURITY POLICY

Durante il processo, è richiesto il rispetto dei seguenti requisiti:

  • Rispettare le leggi e i regolamenti applicabili
  • Non sfruttare o trarre vantaggio dalla vulnerabilità oltre quanto strettamente necessario
  • Condurre i test sui prodotti senza causare alcun impatto negativo su clienti e privati, oppure ottenere preventivamente il loro esplicito consenso
  • Non utilizzare strumenti di scansione invasivi
  • Adottare misure idonee a prevenire qualsiasi impatto negativo sulla sicurezza o sulla privacy delle persone
  • Non accedere a dati non necessari o quantitativamente significativi
  • Non modificare i dati presenti nei sistemi Walvoil
  • Eliminare in modo sicuro tutti i dati recuperati nell'ambito della segnalazione della vulnerabilità, non appena non saranno più necessari
  • Rispettare il principio di divulgazione coordinata, impegnandosi a non rendere pubblica o condividere con terzi la vulnerabilità prima della scadenza della tempistica concordata di comune accordo.

Walvoil si riserva il diritto di intraprendere azioni legali in caso di mancata conformità.

FORM DI CONTATTO - SEGNALAZIONE

Invia una segnalazione tramite il modulo di contatto

RINGRAZIAMENTI

Walvoil esprime il proprio ringraziamento a tutte le persone, le organizzazioni o le aziende che, di propria iniziativa, hanno segnalato e fornito supporto nel mitigare una o più vulnerabilità associate ai nostri prodotti.

Walvoil non riconosce alcun compenso economico (Bounty Bug) per le segnalazioni di vulnerabilità effettuate nell'ambito della propria procedura di Coordinated Vulnerability Disclosure (CVD).