top of page

Policy di divulgazione della vulnerabilità

Segnalare le vulnerabilità di sicurezza di prodotti hardware o software

Tpa adotta un processo di Coordinated Vulnerability Disclosure (CVD) volto a garantire che le vulnerabilità siano analizzate, corrette e comunicate in modo coordinato e responsabile, in conformità alle applicabili normative europee sulla cybersecurity (Regolamento UE 2024/2847).

Vi chiediamo di segnalarci le potenziali vulnerabilità dei nostri prodotti hardware e software. Nelle linee guida che seguono trovate altre informazioni sulla segnalazione di vulnerabilità.

Nota bene: Se desiderate segnalare una potenziale vulnerabilità relativa al nostro sito web o alle nostre applicazioni, vi preghiamo di contattarci all’indirizzo security[AT]tpaspa.it.

Vulnerability Disclosure Policy

In qualità di produttore di prodotti hardware e software per l’automazione industriale, la sicurezza informatica è una componente centrale dei valori di Tpa.
Pertanto Tpa si impegna a garantire la sicurezza degli utenti dei prodotti hardware e software Tpa proteggendone la privacy e le informazioni. Dal momento che Tpa apprezza il contributo dei ricercatori di sicurezza esterni che ci aiutano in buona fede a mantenere un elevato standard di sicurezza per i nostri utenti e sistemi, questa direttiva intende fornire ai ricercatori di sicurezza una guida chiara per la conduzione delle attività di divulgazione delle vulnerabilità e comunicare le modalità preferite per la segnalazione delle vulnerabilità scoperte.
Vi invitiamo a contattarci tempestivamente per segnalare eventuali vulnerabilità di sicurezza nei nostri prodotti.

Legittimità

Le vulnerabilità segnalate saranno valutate e gestite attraverso il processo interno di vulnerability handling adottato da Tpa. Qualora applicabile, Tpa adempirà agli obblighi di notifica previsti dal Regolamento (UE) 2024/2847 (Cyber Resilience Act). Se operate in buona fede e nel rispetto di questa direttiva nelle vostre ricerche sulla sicurezza, Tpa tratterà le vostre segnalazioni in modo responsabile e cercherà di collaborare con chi ha segnalato la vulnerabilità per comprendere e infine risolvere il problema.

Qualora la vulnerabilità riguardi componenti, software o servizi forniti da terze parti integrati nei prodotti Tpa, l'azienda potrà coordinarsi con i soggetti interessati per la gestione e la divulgazione responsabile della vulnerabilità.

Divulgazione coordinata delle vulnerabilità

Tpa promuove una divulgazione coordinata e responsabile delle vulnerabilità di sicurezza. Chiediamo ai ricercatori di non divulgare pubblicamente i dettagli di una vulnerabilità segnalata prima che Tpa abbia avuto la possibilità di analizzarla, valutare i rischi associati e, ove necessario, sviluppare e distribuire adeguate misure correttive.

Tpa si impegna a collaborare in buona fede con il segnalatore durante il processo di gestione della vulnerabilità e, ove opportuno, a concordare modalità e tempi di divulgazione pubblica che minimizzino i rischi per clienti, utenti e altre parti interessate.

Safe harbor

Tpa non intraprenderà azioni legali nei confronti di ricercatori che conducano attività di ricerca in buona fede, nel rispetto della presente policy, e limitatamente a quanto necessario per identificare e dimostrare l'esistenza di una vulnerabilità di sicurezza.

Avvertenze

In questa direttiva, per "ricerca" si intendono attività in cui:

  • ci informate prima possibile quando scoprite un problema di sicurezza reale o potenziale,

  • intraprendete ogni sforzo per evitare violazioni dei dati, degrado dell'esperienza dell'utente, interruzione dei sistemi di produzione e distruzione o manipolazione dei dati,

  • utilizzate exploit solo nella misura necessaria a confermare l'esistenza di una vulnerabilità. Non servitevi di exploit per compromettere o estrarre dati, creare un accesso persistente alla riga di comando o utilizzare l'exploit per spostarsi su altri sistemi.

Una volta individuata una vulnerabilità o riscontrati dati sensibili (inclusi dati personali, finanziari o proprietari o segreti commerciali di qualsiasi parte), dovete interrompere il test, comunicarlo immediatamente e non divulgare tali dati a terzi.

Ambito di validità

Questa direttiva vale per i sistemi e servizi che seguono:
prodotti hardware, software e firmware commercializzati da Tpa.

Le vulnerabilità saranno gestite durante l'intero periodo di supporto dichiarato del prodotto.

Segnalazione di una vulnerabilità

Le informazioni fornite in base a questa direttiva vengono utilizzate solo a scopo difensivo per mitigare o risolvere le vulnerabilità. Se le vostre scoperte contengono nuove vulnerabilità che riguardano tutti gli utenti di un prodotto o servizio e non solo Tpa, possiamo divulgare la vostra segnalazione alle parti interessate come fornitori, partner di cooperazione, distributori o clienti, senza un esplicito consenso.

Le segnalazioni si possono inviare all'indirizzo email security[AT]tpaspa.it anche in forma anonima.

Regole di segnalazione

Per aiutarci a classificare e dare priorità alle segnalazioni, vi consigliamo di scrivere le vostre segnalazioni includendo:

  • una descrizione del problema,

  • il codice articolo e il numero seriale del prodotto in questione (se hardware),

  • il nome del prodotto e la versione (se software),

  • una descrizione dell’ambiente in cui è stata scoperta la vulnerabilità e il possibile impatto,

  • una descrizione dettagliata dei passaggi necessari per riprodurre la vulnerabilità (script, proof-of-concept o screenshot sono utili).

Cosa potete aspettarvi da noi/Tempi di reazione

Nel momento in cui ci comunicate i vostri dati di contatto, ci impegniamo a comunicare con voi nel modo più rapido e aperto possibile.

Tpa confermerà la ricezione della segnalazione senza indebito ritardo e manterrà, ove possibile, una comunicazione periodica con il segnalatore durante le attività di analisi e gestione della vulnerabilità.

bottom of page