Sécurité des produits et processus de divulgation coordonnée des vulnérabilités de sécurité

Chez Videojet Technologies, nous nous engageons à aider les fabricants à protéger la sécurité, la qualité et l’authenticité de leurs produits grâce à des solutions de codage, de marquage, de traçabilité et de conformité fiables. Nous reconnaissons l’importance de la cybersécurité dans les environnements de production connectés d’aujourd’hui et nous nous engageons à améliorer continuellement notre approche de la sécurité des produits à mesure que le paysage de la cybersécurité évolue. Videojet intègre les considérations de cybersécurité dans le développement de ses produits et maintient des processus pour identifier, documenter et traiter les vulnérabilités de sécurité.

En réponse aux menaces potentielles de cybersécurité, Videojet évalue les vulnérabilités signalées et collabore avec les équipes internes appropriées pour évaluer, valider et répondre aux résultats signalés. Ces efforts permettent à Videojet de tirer continuellement des enseignements des informations fournies par ses clients et les chercheurs en sécurité, tout en soutenant l’amélioration continue de sa cybersécurité.

Portée

Ce processus de divulgation coordonnée des vulnérabilités (CVD) s’applique au signalement des vulnérabilités potentielles en matière de cybersécurité dans les produits et services de Videojet.

Pour toute demande non liée à la sécurité, veuillez visiter cette page.

Recherche en cybersécurité menée de bonne foi

Videojet encourage le signalement des vulnérabilités de sécurité potentielles identifiées dans le cadre de recherches en cybersécurité menées de bonne foi.

Les chercheurs agissant de bonne foi et conformément à ce processus de divulgation coordonnée des vulnérabilités sont censés :

  • S’abstenir de toute action susceptible de porter atteinte à la confidentialité, à l’intégrité ou à la disponibilité des produits, services, données clients ou opérations clients de Videojet ;
  • S’abstenir d’accéder, de modifier, de supprimer ou d’exfiltrer des données qui ne leur appartiennent pas ;
  • Ne pas effectuer de tests sur des systèmes de production actifs ou des environnements de production clients ;
  • Signaler rapidement les vulnérabilités découvertes à Videojet et fournissez suffisamment d’informations pour permettre la validation et la remédiation ;
  • Se conformer à toutes les lois et réglementations applicables.

Lorsque les chercheurs agissent de bonne foi, respectent cette politique et font des efforts raisonnables pour éviter tout préjudice, Videojet n’a pas l’intention d’engager des poursuites judiciaires uniquement en lien avec de telles activités de recherche.

Rien dans cette politique n’autorise des activités qui violent les lois, règlements, obligations contractuelles ou droits de tiers applicables.

Informations de contact et processus de soumission CVD

Les vulnérabilités potentielles en matière de sécurité ou les problèmes de confidentialité liés à un produit Videojet doivent être signalés à productsecurity@videojet.com 

Clé publique PGP : security-pgp.asc

Empreinte numérique : 9885 18E1 BC27 74AD C5B2 F9BF 6940 8ADD 1E36 0269  

Date d’expiration : 17 mai 2029

Veuillez ne pas inclure d’informations sensibles telles que des données personnelles identifiables (PII), des noms d’utilisateur, des mots de passe, des données de production client ou d’autres informations confidentielles dans toute soumission.

Veuillez fournir les informations suivantes chaque fois que possible :

  • Vos coordonnées (nom, organisation, numéro de téléphone et adresse e-mail)
  • Date et méthode de découverte
  • Description de la vulnérabilité potentielle
  • Nom du produit
  • Logiciel, firmware ou version du produit
  • Détails de configuration
  • Étapes nécessaires pour reproduire le problème
  • Outils et méthodes utilisés
  • Preuve de concept (PoC) ou code d’exploitation associé (le cas échéant)
  • Privilèges requis
  • Impact potentiel ou résultats observés

Que se passe-t-il ensuite

À la réception d’un signalement d’une vulnérabilité potentielle affectant un produit, Videojet peut :

  • Accuser réception de la soumission, généralement dans un délai de cinq (5) jours ouvrables, bien que les délais de réponse puissent varier en fonction de la nature et de la complexité du rapport.
  • Collaborer avec les équipes appropriées en matière de produit, d’ingénierie, de cybersécurité et de qualité pour évaluer et valider les résultats signalés.
  • Contacter la personne ou l’organisation ayant effectué le signalement si des informations supplémentaires sont requises.
  • Déterminer et mettre en œuvre des mesures de remédiation, d’atténuation, des contrôles compensatoires ou d’autres actions appropriées en fonction des résultats de l’évaluation et du processus d’évaluation des risques de Videojet.

Divulgation coordonnée

Videojet soutient les principes de la divulgation coordonnée des vulnérabilités.

Si une vulnérabilité signalée est validée, Videojet peut coordonner la divulgation publique avec la personne ou l’organisation ayant signalé la vulnérabilité. La divulgation publique ne devrait généralement avoir lieu qu’après que des mesures appropriées d’atténuation, de remédiation ou d’autres mesures de réduction des risques soient disponibles, sauf si les circonstances exigent une approche différente.

Les délais de divulgation peuvent varier en fonction de la nature, de la complexité, de la gravité et de l’impact potentiel de la vulnérabilité signalée.

Protection des données

Videojet demande aux rapporteurs de ne pas soumettre des données personnelles identifiables (PII), de données de production client, des identifiants de connexion ou d’autres informations sensibles lors du signalement d’une vulnérabilité potentielle, sauf si cela est spécifiquement demandé par Videojet et nécessaire à des fins d’enquête.

Toute donnée personnelle soumise dans le cadre d’un rapport de vulnérabilité sera traitée conformément à la Politique de confidentialité de Videojet et aux lois sur la protection des données applicables.

Clause de non-responsabilité

Videojet considère la sécurité et la sûreté de ses produits, systèmes et informations clients comme une priorité absolue. Les considérations en matière de cybersécurité sont intégrées dans le développement des produits et les processus de gestion des vulnérabilités. Les récents efforts de développement de nouveaux produits ont inclus des activités telles que des tests de pénétration et des évaluations de vulnérabilité.

Lors de la réalisation de recherches en matière de sécurité, veuillez éviter toute action pouvant nuire à vous-même, à nos clients ou à nos produits. Les tests de vulnérabilité peuvent affecter négativement le fonctionnement des produits. Les tests ne doivent pas être effectués sur des systèmes de production actifs, et les produits soumis à des tests de sécurité ne doivent pas être utilisés par la suite dans des environnements de production. Si vous avez des questions, veuillez contacter un représentant de Videojet.

Videojet se réserve le droit de modifier ce processus de divulgation coordonnée des vulnérabilités à tout moment sans préavis et de faire des exceptions au cas par cas. Aucun niveau de réponse spécifique n’est garanti. Si une vulnérabilité signalée est vérifiée et divulguée publiquement, Videojet peut mentionner ou remercier la personne ou l’organisation ayant effectué le signalement, lorsque cela est demandé et jugé approprié.

Mise en garde

N’incluez pas d’informations sensibles, y compris des informations personnelles identifiables (IPI), des noms d’utilisateur, des mots de passe, des données de production des clients ou d’autres informations confidentielles, dans les documents soumis à Videojet. Respectez toutes les lois et réglementations applicables lors de la réalisation d’activités de test.

En contactant Videojet, vous acceptez que les informations que vous fournissez soient régies par la Politique de confidentialité et les Conditions d’utilisation de Videojet.

Politique de confidentialité de Videojet

Conditions d’utilisation de Videojet

Utilisation des informations soumises

Les informations soumises à Videojet peuvent être utilisées dans le but d’évaluer, de valider, d’atténuer, de remédier et de communiquer concernant les vulnérabilités signalées.

Sauf si la loi l’exige, si cela est nécessaire pour enquêter ou remédier à un problème signalé, ou si cela est convenu autrement avec la partie qui a signalé, Videojet ne divulguera pas intentionnellement l’identité du déclarant sans autorisation.

Le traitement des données personnelles soumises dans le cadre d’un rapport de vulnérabilité est régi par la Politique de confidentialité de Videojet.

Informations supplémentaires de contact en matière de sécurité

Des informations supplémentaires de contact en matière de sécurité des produits peuvent être disponibles dans le fichier security.txt de Videojet situé à : https://www.videojet.com/.well-known/security.txt