Innledning
Thermia streber etter å sikre brukernes sikkerhet ved å beskytte deres data og informasjon. Denne policyen gir sikkerhetsforskere klare retningslinjer for å gjennomføre aktiviteter for å identifisere sårbarheter knyttet til våre produkter og tjenester, og tydeliggjør våre ønsker om hvordan oppdagede sårbarheter skal rapporteres til oss.
Denne retningslinjen beskriver hvilke av Thermias produkter og tjenester som omfattes av denne retningslinjen, våre retningslinjer for sikkerhetsforskere, vår prosess for rapportering av sårbarheter samt våre rutiner for koordinert offentliggjøring av sårbarheter.
Vi oppfordrer deg til å kontakte oss for å rapportere potensielle sårbarheter i våre produkter og tjenester.
Forutsetninger
Hvis du følger denne policyen i din sikkerhetsforskning, anser vi forskningen din som tillatt. Vi vil samarbeide med deg for å forstå og utbedre sårbarheten så raskt som mulig, og vi vil ikke anbefale eller iverksette rettslige tiltak knyttet til forskningen din. Dersom en tredjepart iverksetter rettslige tiltak mot deg for aktiviteter utført i samsvar med denne retningslinjen, vil vi informere om denne tillatelsen.
Retningslinjer
Når du utfører aktiviteter for å identifisere sårbarheter knyttet til våre produkter og tjenester, må du overholde følgende retningslinjer:
Så snart du har fastslått at en sårbarhet eksisterer, eller hvis du støter på sensitive data (f.eks. personopplysninger, finansiell informasjon eller en parts forretningshemmeligheter), må du umiddelbart avbryte aktiviteten din, varsle oss umiddelbart og ikke dele disse dataene med noen andre.
Ulovlige aktiviteter
Følgende aktiviteter er ikke tillatt:
-
Fysisk testing (f.eks. tilgang til kontorer, åpne dører, tailgating), social engineering (f.eks. phishing, vishing) eller annen ikke-teknisk sårbarhetstesting.
Gjeldende område
Denne policyen gjelder følgende Thermia-produkter og -tjenester:
Produkter eller tjenester som ikke uttrykkelig er oppført ovenfor, omfattes ikke av denne policyen og må ikke testes eller utsettes for andre aktiviteter knyttet til identifisering av sårbarheter. Det samme gjelder for underliggende infrastruktur eller systemer fra våre leverandører. Før du retter aktiviteter mot leverandørers infrastruktur eller systemer, bør du forsikre deg om at dine planlagte aktiviteter er i samsvar med leverandørenes egne retningslinjer for sårbarhetshåndtering. Sårbarheter som oppdages i leverandørenes infrastruktur eller systemer skal rapporteres direkte til leverandørene. Thermia påtar seg intet ansvar for dine aktiviteter i leverandørenes infrastruktur eller systemer. Hvis du er usikker på om et system er omfattet eller ikke, må du kontakte oss på security@thermia.com før du starter aktivitetene dine.
Selv om vi utvikler og vedlikeholder andre produkter eller tjenester som er tilgjengelige via internett, ber vi deg om å begrense aktivitetene dine til de systemene og tjenestene som omfattes av denne retningslinjen. Dersom det finnes et bestemt produkt eller en bestemt tjeneste som ikke er omfattet, men som du mener bør testes, ber vi deg om å kontakte oss for å diskutere dette først. Vi vil utvide retningslinjens omfang over tid.
Rapportering av sårbarheter
Vi tar imot sårbarhetsrapporter via security@thermia.com. Rapporter kan sendes inn anonymt. Dersom du oppgir kontaktopplysninger, vil vi bekrefte mottakelsen av rapporten din innen 3 virkedager. Vi støtter ikke PGP-krypterte e-postmeldinger.
Informasjon vi trenger
For å hjelpe oss med å vurdere og prioritere rapporter, anbefaler vi at rapportene dine:
Hva du kan forvente av oss
Når du velger å dele kontaktinformasjonen din med oss, forplikter vi oss til å samarbeide med deg så åpent og raskt som mulig.
-
Vi vil, i den grad det er mulig, bekrefte at sårbarheten eksisterer og være så transparente som mulig når det gjelder tiltakene vi iverksetter under utbedringsprosessen, inkludert eventuelle problemer eller utfordringer som kan forsinke løsningen.
Koordinert formidling av informasjon om sårbarheter
Vår prosess for koordinert deling av informasjon om sårbarheter følger gjeldende lovgivning om cybersikkerhet. Vi vil behandle innsendte sårbarhetsrapporter i samsvar med all gjeldende lovgivning, inkludert obligatoriske rapporteringsplikter.
Personopplysninger
Hvis du deler personopplysninger i rapporten din (f.eks. e-postadressen eller navnet ditt), vil vi behandle disse opplysningene i samsvar med vår Privacy Policy.