Politique de coordination de la divulgation des vulnérabilités (CVD)
La présente politique décrit la manière dont nous recevons, évaluons, corrigeons et coordonnons la divulgation des failles de sécurité de nos produits, ainsi que les principes que les personnes qui signalent ces failles doivent respecter tout au long du processus d'analyse et de signalement.
Présentation
Nous nous engageons à fournir en temps utile à nos clients les informations, les conseils et les solutions d’atténuation nécessaires pour remédier aux failles de sécurité de nos produits. L’équipe chargée de la gestion des incidents de sécurité des produits est responsable de la coordination de la réponse aux failles et de leur divulgation, et recommande aux clients de migrer vers une version prise en charge avant la fin de la période de support.
Traitement des rapports de vulnérabilité
Les informations relatives aux nouvelles vulnérabilités doivent être traitées comme des informations confidentielles jusqu'à leur divulgation publique. Une fois la vérification terminée, nous coordonnerons les efforts entre l'équipe produit, les fournisseurs tiers et l'auteur du signalement afin d'élaborer des solutions de correction ou d'atténuation.
Correction de failles
- Publier une nouvelle version des produits concernés ;
- fournir des correctifs de sécurité pouvant être installés ;
- Fournir des instructions de mise à jour pour les composants tiers ;
- Proposer des solutions provisoires permettant de réduire les risques.
Évaluation de la gravité et de l'impact
| Niveau de gravité | Score de base CVSS |
|---|---|
| grave | 9.0–10.0 |
| 高 | 7.0–8.9 |
| 中 | 4.0–6.9 |
| 低 | 0.1–3.9 |
Communication externe
Nous détaillons les impacts, les produits et versions concernés, les informations CVE/CVSS, les mesures correctives et les ressources nécessaires dans nos bulletins de sécurité, nos notifications et nos articles d'information.
Comment signaler une faille de sécurité
- Nom, référence et version du produit ;
- Système d'exploitation, configuration et environnement de test ;
- Type de vulnérabilité ou CWE ;
- Instructions étape par étape reproductibles ;
- Validation du concept et implications potentielles.
Clause de non-responsabilité
La présente politique est susceptible d'être modifiée en fonction de l'évolution de la législation, des normes, des produits et des activités. Les droits spécifiques des clients sont régis par les contrats, les garanties et les accords d'assistance applicables.