Sabiana Vulnerability Disclosure Policy

März 2024

 

Sabiana S.p.A. ist ein führender Hersteller von Gebläsekonvektoren. Der Schutz unserer Daten und Informationssysteme hat für uns einen hohen Stellenwert.

Diese Richtlinie zur Offenlegung von Sicherheitslücken gilt für die Meldung und Kommunikation von Sicherheitslücken im Zusammenhang mit der Sabiana APP, den Steuerungen unserer Gebläsekonvektoren und unserem IoT-Server.

Diese Richtlinie gilt für alle Sicherheitslücken, die Sie Sabiana S.p.A. (nachfolgend die „Organisation“) melden möchten. Wir empfehlen Ihnen, diese Richtlinie vollständig und sorgfältig zu lesen, bevor Sie eine Sicherheitslücke melden, und stets in Übereinstimmung mit den darin enthaltenen Bestimmungen zu handeln.

Wir schätzen die Zeit und den Aufwand derjenigen, die Sicherheitslücken gemäß dieser Richtlinie melden. Für die Meldung von Sicherheitslücken bieten wir jedoch keine finanzielle Vergütung an.

Nach Eingang Ihrer Meldung werden wir Ihnen innerhalb von 10 Arbeitstagen antworten und uns bemühen, innerhalb von 30 Arbeitstagen eine erste Bewertung Ihrer Meldung vorzunehmen. Darüber hinaus werden wir uns bemühen, Sie über den Fortschritt unserer Maßnahmen auf dem Laufenden zu halten.

Die Priorität der Behebung wird anhand der Auswirkungen, des Schweregrads und der Komplexität der Ausnutzung der Sicherheitslücke bewertet.

Die Bewertung und Behebung gemeldeter Sicherheitslücken kann einige Zeit in Anspruch nehmen. Sie können sich gerne nach dem aktuellen Stand erkundigen. Wir bitten Sie jedoch, dies nicht häufiger als einmal alle 30 Tage zu tun, damit sich unsere Teams auf die Behebung der Sicherheitslücke konzentrieren können.

Wir werden Sie benachrichtigen, sobald die gemeldete Sicherheitslücke behoben wurde. Gegebenenfalls werden wir Sie bitten zu bestätigen, dass die implementierte Lösung die Sicherheitslücke angemessen behebt.

Nach erfolgreicher Behebung der Sicherheitslücke können Sie uns gerne bezüglich einer Veröffentlichung Ihrer Meldung kontaktieren. Um eine einheitliche Kommunikation gegenüber betroffenen Nutzern sicherzustellen, bitten wir Sie, eine etwaige öffentliche Bekanntgabe weiterhin mit uns abzustimmen.

Folgende Handlungen sind NICHT gestattet:

  • Verstoß gegen geltende Gesetze oder Vorschriften;
  • Zugriff auf unnötige, übermäßige oder erhebliche Datenmengen;
  • Änderung von Daten in den Systemen oder Diensten der Organisation;
  • Einsatz hochintensiver, invasiver oder destruktiver Scan-Tools zur Identifizierung von Sicherheitslücken;
  • Versuch oder Durchführung jeglicher Form von Denial-of-Service-Angriffen (DoS), beispielsweise durch Überlastung eines Dienstes mit einer großen Anzahl von Anfragen;
  • Störung oder Beeinträchtigung der Dienste oder Systeme der Organisation.

Wenn Sie der Ansicht sind, eine Sicherheitslücke entdeckt zu haben, senden Sie uns bitte Ihre Meldung über das folgende Formular:

* requested fields
WARNING: Fields marked with * must contain relevant information about the vulnerability. Failure to fill out these fields, or entering irrelevant information, will result in the automatic rejection of the submission.
I hereby declare I have viewed the Privacy Policy.
CAPTCHA
Diese Sicherheitsfrage überprüft, ob Sie ein menschlicher Besucher sind und verhindert automatisches Spamming.