MENU PRINCIPALE

Sicurezza & conformità

Manteniamo i più elevati standard per proteggere i suoi dati e garantire la fiducia.

Segnalare un problema di sicurezza

Devolutions Inc. si impegna a svolgere una due diligence eccezionale nello sviluppo e nella fornitura di soluzioni, al fine di prevenire e mitigare le minacce che potrebbero avere un impatto negativo sui dati dei nostri clienti e sulla nostra capacità di offrire prodotti e servizi sicuri, affidabili e conformi. Per raggiungere questo obiettivo fondamentale, adottiamo framework, standard, controlli, processi e best practice all'avanguardia nel settore, incluso il nostro programma Bug Bounty privato.

Informazioni sul programma

La trasparenza è un valore fondamentale in Devolutions, perché favorisce relazioni sane, crea fiducia e promuove una cultura di apertura, miglioramento e innovazione. Il nostro programma bug bounty, ospitato su YesWeHack.com, invita i ricercatori a provare ad "attaccare e violare" i nostri prodotti, in modo che possiamo rafforzare in modo proattivo le vulnerabilità e correggere gli errori di codifica/programmazione.

Si segnala che l'iscrizione al nostro programma bug bounty è attualmente possibile solo su invito tramite YesWeHack.com.
Per richiedere un invito, ci contatti all'indirizzo
security@devolutions.net.

Divulgazione responsabile

Incoraggiamo costantemente ricercatori e clienti a segnalare le vulnerabilità individuate. Per proteggere al meglio i nostri clienti, le segnalazioni restano riservate fino a quando le vulnerabilità non sono state confermate, risolte e rilasciate in produzione da Devolutions. Ci impegniamo a fare del nostro meglio per affrontare le vulnerabilità entro tempi ragionevoli e accettabili per il settore.

Segnalare un problema di sicurezza

Sebbene ci occupiamo con attenzione della sicurezza dei nostri prodotti, la natura in rapida evoluzione e la complessità della sicurezza possono involontariamente esporre il nostro software o l'infrastruttura di supporto a vulnerabilità. Se individua una vulnerabilità di questo tipo, la invitiamo a inviarci tempestivamente la sua segnalazione tramite il nostro programma YesWeHack. La segnalazione dovrebbe includere i seguenti elementi:

  • Codice proof-of-concept e screenshot pertinenti per aiutarci a confermare e riprodurre i risultati.
  • Motivazione di come gli impatti potrebbero interessare la nostra organizzazione e/o i nostri clienti in caso di sfruttamento.
  • Correzione proposta, se possibile e applicabile.

Una volta inviata la segnalazione, la preghiamo di concederci tempi ragionevoli per fornire un riscontro. Il nostro team di sicurezza deve:

  • Riprodurre e confermare la vulnerabilità così come descritta nella sua segnalazione.
  • Stabilire un punteggio di gravità secondo CVSS 3.1.
  • Valutare le raccomandazioni contenute nella sua segnalazione e definire un piano d'azione con i team competenti.
  • Mantenere la comunicazione con chi ha effettuato la segnalazione fino alla risoluzione del caso.

Le chiedidiamo cortesemente di mantenere riservati la segnalazione e il suo contenuto fino al rilascio in produzione delle opportune misure correttive. La preghiamo inoltre di notare che sfruttare una vulnerabilità segnalata in modo abusivo o per scopi illegali, malevoli o comunque inappropriati può comportare azioni legali nei confronti di chi ha effettuato la segnalazione, con possibili responsabilità civili o penali. Un'azione è considerata abusiva o inappropriata quando il suo scopo compromette informazioni riservate relative ai clienti o interne in modo indebito o sproporzionato, oppure quando tale azione ha una finalità diversa dalla dimostrazione di una vulnerabilità.

Il personaggio Sysadmin tiene in mano un'icona di bug che rappresenta le ricompense per le vulnerabilità segnalate.

Ricompense

I ricercatori vengono ricompensati per le vulnerabilità* segnalate in tre modi importanti:

1

Una volta corretta una vulnerabilità e pubblicato la patch in produzione, i ricercatori possono divulgare la scoperta e il proprio contributo sul blog o sui social. Questo rafforza il loro profilo nella community IT & della sicurezza IT e può favorire gli obiettivi di carriera.

2

Offriamo ricompense economiche** in base alla gravità di ogni vulnerabilità segnalata, secondo lo standard CVSS 3.1. Per i problemi ad alto rischio (ad esempio quelli sfruttabili di gravità alta/critica), i ricercatori possono guadagnare fino a 5.000,00 USD per problema.

3

Di tanto in tanto possiamo anche offrire ai ricercatori partecipanti gadget con il marchio Devolutions.

*Una vulnerabilità è una falla o un punto debole dell'applicazione, che può essere un difetto di progettazione o un bug di implementazione, che consente a un utente malintenzionato di arrecare danno alle parti interessate di un'applicazione. Tra le parti interessate rientrano il proprietario dell'applicazione, gli utenti dell'applicazione e le altre entità che dipendono dall'applicazione.

**Gli importi dei pagamenti variano in base al numero di vulnerabilità o di componenti interessati, nonché alla qualità complessiva della segnalazione.

Come iscriversi

Al momento, l'iscrizione al nostro programma bug bounty è possibile solo su invito. I codici di invito vengono forniti a ricercatori di sicurezza e clienti durante vari eventi nel corso dell'anno (ad esempio Hackfest, NorthSec, ecc.). Se ha ricevuto il suo codice di invito, ci scriva (indicando il codice) all'indirizzo security@devolutions.net per ricevere le istruzioni di iscrizione.

Registrandosi al nostro programma bug bounty, ci autorizza a comunicare con lei via e-mail per rispondere alle sue segnalazioni, richieste e domande, nonché per altre finalità legate alla gestione del programma o alla sua partecipazione al programma in generale.

Vuole partecipare al programma o scoprire di più?

Contatti il team di sicurezza per partecipare al programma bug bounty chiuso di Devolutions!

Il personaggio Sysadmin Phil in una presentazione che invita i ricercatori di sicurezza a partecipare al programma bug bounty.