Indledning
Thermia stræber efter at sikre vores brugeres sikkerhed ved at beskytte deres data og oplysninger. Denne politik giver sikkerhedsforskere klare retningslinjer for at gennemføre aktiviteter til identifikation af sårbarheder relateret til vores produkter og tjenester og præciserer vores ønsker om, hvordan opdagede sårbarheder skal rapporteres til os.
Denne politik beskriver, hvilke af Thermias produkter og tjenester der er omfattet af denne politik, vores retningslinjer for sikkerhedsforskere, vores proces for rapportering af sårbarheder samt vores procedurer for koordineret offentliggørelse af sårbarheder.
Vi opfordrer dig til at kontakte os for at rapportere potentielle sårbarheder i vores produkter og tjenester.
Tilladelse
Hvis du overholder denne politik i forbindelse med din sikkerhedsforskning, betragter vi din forskning som tilladt. Vi vil samarbejde med dig for hurtigt at forstå og afhjælpe sårbarheden, og vi vil ikke anbefale eller iværksætte retslige skridt i forbindelse med din forskning. Hvis en tredjepart indleder retslige skridt mod dig for aktiviteter, der er udført i overensstemmelse med denne politik, vil vi informere om denne status.
Retningslinjer
Når du udfører aktiviteter med henblik på at identificere sårbarheder i forbindelse med vores produkter og tjenester, skal du overholde følgende retningslinjer:
-
Brug kun exploits i det omfang, det er nødvendigt for at bekræfte, at en sårbarhed eksisterer. Brug ikke exploits til at kompromittere eller stjæle data, etablere permanent adgang eller til at få adgang til andre systemer (pivoting).
Så snart du har konstateret, at der foreligger en sårbarhed, eller hvis du støder på følsomme data (f.eks. personoplysninger, finansielle oplysninger eller en parts forretningshemmeligheder), skal du straks afbryde din aktivitet, underrette os omgående og ikke dele disse data med nogen anden.
Ulovlige aktiviteter
Følgende aktiviteter er ikke tilladt:
-
Fysisk testning (f.eks. adgang til kontorer, åbne døre, tailgating), social engineering (f.eks. phishing, vishing) eller anden ikke-teknisk sårbarhedstestning.
Anvendelsesområde
Denne politik gælder for følgende Thermia-produkter og -tjenester:
Produkter eller tjenester, der ikke udtrykkeligt er anført ovenfor, er ikke omfattet af denne politik og må ikke testes eller udsættes for andre aktiviteter i forbindelse med identifikation af sårbarheder. Det samme gælder for underliggende infrastruktur eller systemer fra vores leverandører. Inden du retter aktiviteter mod leverandørers infrastruktur eller systemer, bør du sikre dig, at dine planlagte aktiviteter er i overensstemmelse med leverandørernes egne politikker for sårbarhedshåndtering. Sårbarheder, der opdages i leverandørernes infrastruktur eller systemer, skal rapporteres direkte til leverandørerne. Thermia påtager sig intet ansvar for dine aktiviteter i leverandørernes infrastruktur eller systemer. Hvis du er i tvivl om, hvorvidt et system er omfattet eller ej, skal du kontakte os på security@thermia.com, inden du påbegynder dine aktiviteter.
Selvom vi udvikler og vedligeholder andre produkter eller tjenester, der er tilgængelige via internettet, beder vi dig om udelukkende at rette dine aktiviteter mod de systemer og tjenester, der er omfattet af denne politik. Hvis der er et bestemt produkt eller en bestemt tjeneste, der ikke er omfattet, men som du mener fortjener at blive testet, bedes du kontakte os for først at drøfte dette. Vi vil udvide politikens anvendelsesområde over tid.
Rapportering af sårbarheder
Vi modtager rapporter om sårbarheder via security@thermia.com. Rapporter kan indsendes anonymt. Hvis du angiver kontaktoplysninger, bekræfter vi modtagelsen af din rapport inden for 3 arbejdsdage. Vi understøtter ikke PGP-krypterede e-mails.
Oplysninger, vi har brug for
For at hjælpe os med at vurdere og prioritere rapporter anbefaler vi, at dine rapporter:
Hvad du kan forvente af os
Når du vælger at dele dine kontaktoplysninger med os, forpligter vi os til at samarbejde med dig så åbent og hurtigt som muligt.
-
Vi vil, i det omfang det er muligt, bekræfte sårbarhedens eksistens over for dig og være så transparente som muligt vedrørende de foranstaltninger, vi træffer under afhjælpningsprocessen, herunder eventuelle problemer eller udfordringer, der kan forsinke løsningen.
Koordineret videregivelse af oplysninger om sårbarheder
Vores proces for koordineret videregivelse af oplysninger om sårbarheder overholder gældende lovgivning om cybersikkerhed. Vi vil behandle indsendte sårbarhedsrapporter i overensstemmelse med al gældende lovgivning, herunder obligatoriske rapporteringsforpligtelser.
Personoplysninger
Hvis du deler personoplysninger i din rapport (f.eks. din e-mailadresse eller dit navn), vil vi behandle disse oplysninger i overensstemmelse med vores Privacy Policy.