Produktens säkerhet och samordnad process för sårbarhetsavslöjande

På Videojet Technologies är vi engagerade i att hjälpa tillverkare att skydda säkerheten, kvaliteten och äktheten hos sina produkter genom pålitliga lösningar för kodning, märkning, spårbarhet och efterlevnad. Vi erkänner vikten av cybersäkerhet i dagens uppkopplade produktionsmiljöer och är fast beslutna att kontinuerligt förbättra vårt tillvägagångssätt för produktens säkerhet i takt med att cybersäkerhetslandskapet utvecklas. Videojet integrerar cybersäkerhetsöverväganden i produktutvecklingen och upprätthåller processer för att identifiera, dokumentera och hantera säkerhetssårbarheter.

Som svar på potentiella cybersäkerhetshot bedömer Videojet rapporterade sårbarheter och arbetar med lämpliga interna team för att utvärdera, validera och svara på rapporterade fynd. Dessa insatser hjälper Videojet att kontinuerligt lära sig av information som skickas in av kunder och säkerhetsforskare och stödjer pågående förbättringar av cybersäkerheten.

Omfattning

Denna samordnade sårbarhetsrapportering (CVD) process gäller för rapportering av potentiella cybersäkerhetssårbarheter i Videojets produkter och tjänster. För frågor som inte rör säkerhet, besök denna sida.

Säkerhetsforskning i god tro

Videojet välkomnar rapporter om potentiella säkerhetssårbarheter som identifierats genom säkerhetsforskning i god tro.

Forskare som agerar i god tro och i enlighet med denna samordnade process för sårbarhetsavslöjande förväntas:

  • Undvik åtgärder som kan påverka konfidentialiteten, integriteten eller tillgängligheten av Videojet-produkter, tjänster, kunddata eller kundverksamheter;
  • Undvik att få åtkomst till, ändra, radera eller exfiltrera data som inte tillhör dem;
  • Undvik att testa på aktiva produktionssystem eller kundens produktionsmiljöer;
  • Rapportera omedelbart upptäckta sårbarheter till Videojet och ge tillräcklig information för att möjliggöra validering och åtgärd;
  • Följ alla tillämpliga lagar och förordningar.

Där forskare agerar i god tro, följer denna policy och gör rimliga ansträngningar för att undvika skada, avser Videojet inte att vidta rättsliga åtgärder enbart i samband med sådana forskningsaktiviteter.

Ingenting i denna policy ger rätt att utföra aktiviteter som bryter mot tillämpliga lagar, förordningar, avtalsenliga skyldigheter eller tredje parts rättigheter.

Kontaktinformation och process för CVD-inlämning

Eventuella säkerhetsrisker eller integritetsproblem som involverar en Videojet-produkt bör rapporteras till productsecurity@videojet.com

PGP offentlig nyckel: security-pgp.asc

Fingeravtryck: 9885 18E1 BC27 74AD C5B2 F9BF 6940 8ADD 1E36 0269

Nyckelutgång: 17 maj 2029

Vänligen inkludera inte känslig information som personligt identifierbar information (PII), användarnamn, lösenord, kundproduktionsdata eller annan konfidentiell information i någon inlämning.

Vänligen ange följande information när det är möjligt:

  • Din kontaktinformation (namn, organisation, telefonnummer och e-postadress)
  • Datum och metod för upptäckten
  • Beskrivning av den potentiella sårbarheten
  • Produktnamn
  • Programvara, firmware eller produktversion
  • Konfigurationsdetaljer
  • Steg som krävs för att återskapa problemet
  • Verktyg och metoder som används
  • Stödjande bevis på koncept eller exploateringskod (om tillämpligt)
  • Behörigheter som krävs
  • Potentiell påverkan eller observerade resultat

Vad händer härnäst

Vid mottagande av en potentiell produktvulnerabilitetsinlämning kan Videojet:

  • Bekräfta mottagandet av inlämningen, vanligtvis inom fem (5) arbetsdagar, även om svarstider kan variera beroende på rapportens natur och komplexitet.
  • Samarbeta med lämpliga produkt-, ingenjörs-, cybersäkerhets- och kvalitetsteam för att utvärdera och validera rapporterade fynd.
  • Kontakta inlämnaren om ytterligare information krävs.
  • Bestäm och genomför åtgärder för att åtgärda, mildra, kompensera eller vidta andra lämpliga åtgärder baserat på resultaten av bedömningen och Videojets riskutvärderingsprocess.

Samordnad offentliggörande

Videojet stöder principerna för samordnad sårbarhetsöppning.

Om en rapporterad sårbarhet valideras kan Videojet samordna med den rapporterande personen eller organisationen angående offentliggörande. Offentliggörande bör generellt ske först efter att lämpliga åtgärder för att mildra, åtgärda eller andra riskreducerande åtgärder är tillgängliga, om inte omständigheterna kräver en annan metod.

Tidsramarna för avslöjande kan variera beroende på arten, komplexiteten, allvaret och den potentiella påverkan av den rapporterade sårbarheten.

Dataskydd

Videojet begär att rapportörer inte skickar in personligt identifierbar information (PII), kundproduktionsdata, autentiseringsuppgifter eller annan känslig information när de rapporterar en potentiell sårbarhet, om det inte uttryckligen begärs av Videojet och är nödvändigt för utredningsändamål.

All personlig data som skickas in i samband med en sårbarhetsrapport kommer att behandlas i enlighet med Videojets sekretesspolicy och tillämpliga dataskyddslagar.

Ansvarsfriskrivning

Videojet anser att säkerheten och tryggheten för sina produkter, system och kundinformation är en hög prioritet. Cybersäkerhetsöverväganden är integrerade i produktutvecklings- och sårbarhetshanteringsprocesser. Nyligen genomförda produktutvecklingsinsatser har inkluderat aktiviteter som penetrationstestning och sårbarhetsbedömningar.

Vid genomförande av säkerhetsforskning, vänligen undvik åtgärder som kan orsaka skada för dig, våra kunder eller våra produkter. Sårbarhetstestning kan negativt påverka produktens drift. Testning bör inte utföras på aktiva produktionssystem, och produkter som utsätts för säkerhetstestning bör inte senare användas i produktionsmiljöer. Om du har några frågor, vänligen kontakta en representant från Videojet.

Videojet förbehåller sig rätten att när som helst ändra denna samordnade process för sårbarhetsrapportering utan föregående meddelande och att göra undantag från fall till fall. Ingen specifik nivå av respons garanteras. Om en rapporterad sårbarhet verifieras och offentliggörs kan Videojet erkänna den rapporterande individen eller organisationen, om så begärs och där det är lämpligt.

Varning

Inkludera inte känslig information, inklusive personligt identifierbar information (PII), användarnamn, lösenord, kundproduktionsdata eller annan konfidentiell information, i något material som skickas till Videojet. Följ alla tillämpliga lagar och förordningar vid genomförande av testaktiviteter.

Genom att kontakta Videojet godkänner du att den information du tillhandahåller kommer att regleras av Videojets integritetspolicy och användarvillkor.

Videojets integritetspolicy

Videojets användarvillkor

Användning av inskickad information

Information som skickas till Videojet kan användas för att utvärdera, validera, mildra, åtgärda och kommunicera angående rapporterade sårbarheter.

Förutom vad som krävs enligt lag, nödvändigt för att utreda eller åtgärda ett rapporterat problem, eller annars överenskommet med den rapporterande parten, kommer Videojet inte avsiktligt att avslöja identiteten på en rapportör utan tillstånd.

Hantera av eventuell personlig information som skickas som en del av en sårbarhetsrapport regleras av Videojets integritetspolicy.

Ytterligare kontaktinformation för säkerhet

Ytterligare kontaktinformation för produktens säkerhet kan finnas tillgänglig genom Videojets security.txt-fil som finns på: https://www.videojet.com/.well-known/security.txt