Ve společnosti Videojet Technologies pomáháme výrobcům chránit bezpečnost, kvalitu a autenticitu jejich produktů prostřednictvím spolehlivých řešení pro kódování, značení, sledovatelnost a zajištění souladu s požadavky. Uvědomujeme si význam kybernetické bezpečnosti v dnešním propojeném výrobním prostředí a průběžně zdokonalujeme náš přístup k zabezpečení produktů v reakci na neustále se vyvíjející kybernetické hrozby. Společnost Videojet zohledňuje požadavky kybernetické bezpečnosti již při vývoji produktů a udržuje procesy pro identifikaci, dokumentaci a řešení bezpečnostních zranitelností.
V reakci na potenciální kybernetické hrozby společnost Videojet posuzuje nahlášené bezpečnostní zranitelnosti a spolupracuje s příslušnými interními týmy na jejich vyhodnocení, ověření a řešení. Tyto aktivity pomáhají společnosti Videojet průběžně získávat poznatky z informací poskytovaných zákazníky a bezpečnostními výzkumníky a podporují soustavné zvyšování úrovně kybernetické bezpečnosti.
Rozsah
Tento koordinovaný proces zveřejnění zranitelností (CVD) se vztahuje na hlášení potenciálních kybernetických zranitelností v produktech a službách společnosti Videojet. Pro dotazy, které se netýkají bezpečnosti, navštivte tuto stránku.
Bezpečnostní výzkum prováděný v dobré víře
Společnost Videojet vítá oznámení o potenciálních bezpečnostních zranitelnostech identifikovaných v rámci bezpečnostního výzkumu prováděného v dobré víře. Od výzkumníků, kteří jednají v dobré víře a v souladu s tímto procesem hlášení bezpečnostních zranitelností, se očekává, že:
- nebudou provádět činnosti, které by mohly negativně ovlivnit důvěrnost, integritu nebo dostupnost produktů a služeb Videojet, zákaznických dat nebo provozu zákazníků;
- nebudou přistupovat k datům, která jim nepatří, ani je upravovat, mazat nebo neoprávněně získávat;
- nebudou provádět testování na aktivních produkčních systémech ani v provozních prostředích zákazníků;
- bez zbytečného odkladu nahlásí společnosti Videojet zjištěné bezpečnostní zranitelnosti a poskytnou dostatečné informace pro jejich ověření a nápravu;
- budou dodržovat všechny příslušné právní předpisy a regulační požadavky.
Pokud výzkumníci jednají v dobré víře, dodržují tuto politiku a vyvíjejí přiměřené úsilí k předcházení škodám, společnost Videojet nehodlá vůči nim podnikat právní kroky pouze v souvislosti s těmito výzkumnými aktivitami.
Žádné ustanovení této politiky neopravňuje k činnostem, které jsou v rozporu s platnými právními předpisy, regulačními požadavky, smluvními závazky nebo právy třetích stran.
Kontaktní údaje a postup pro podání oznámení CVD
Potenciální bezpečnostní zranitelnosti nebo problémy týkající se ochrany osobních údajů související s produkty společnosti Videojet oznamujte na adresu productsecurity@videojet.com
Veřejný klíč PGP: security-pgp.asc
Fingerprint: 9885 18E1 BC27 74AD C5B2 F9BF 6940 8ADD 1E36 0269
Platnost klíče: 17. května 2029
Do oznámení prosím nezahrnujte citlivé informace, jako jsou osobní údaje (PII), uživatelská jména, hesla, provozní data zákazníků ani jiné důvěrné informace.
Pokud je to možné, uveďte prosím následující informace:
- vaše kontaktní údaje (jméno, organizaci, telefonní číslo a e-mailovou adresu),
- datum a způsob zjištění,
- popis potenciální bezpečnostní zranitelnosti,
- název produktu,
- verzi softwaru, firmwaru nebo produktu,
- podrobnosti o konfiguraci,
- kroky potřebné k reprodukci problému,
- použité nástroje a metody,
- ukázku konceptu (Proof of Concept, PoC) nebo exploitační kód, je-li k dispozici,
- požadovaná oprávnění,
- potenciální dopady nebo zjištěné důsledky.
Co bude následovat
Po obdržení oznámení o potenciální bezpečnostní zranitelnosti produktu může společnost Videojet:
- potvrdit přijetí oznámení, zpravidla do pěti (5) pracovních dnů; doba reakce se však může lišit v závislosti na povaze a složitosti oznámeného problému;
- spolupracovat s příslušnými produktovými, vývojovými, kyberbezpečnostními a kvalitářskými týmy na vyhodnocení a ověření nahlášených zjištění;
- kontaktovat oznamovatele v případě potřeby doplňujících informací;
- na základě výsledků posouzení a interního procesu vyhodnocení rizik přijmout a implementovat nápravná opatření, opatření ke zmírnění rizik, kompenzační opatření nebo jiné vhodné kroky.
Koordinované zveřejnění
Společnost Videojet podporuje principy koordinovaného zveřejnění zranitelností.
Pokud je nahlášená bezpečnostní zranitelnost potvrzena, může společnost Videojet spolupracovat s oznamovatelem nebo příslušnou organizací na jejím veřejném zveřejnění. Veřejné zveřejnění by zpravidla mělo proběhnout až poté, co budou k dispozici vhodná nápravná opatření, opatření ke zmírnění rizik nebo jiná opatření vedoucí ke snížení rizika, pokud okolnosti nevyžadují jiný postup.
Termín zveřejnění se může lišit v závislosti na povaze, složitosti, závažnosti a potenciálním dopadu nahlášené bezpečnostní zranitelnosti.
Ochrana osobních údajů
Společnost Videojet žádá oznamovatele, aby při hlášení potenciální bezpečnostní zranitelnosti nezasílali osobní údaje (PII), provozní data zákazníků, přihlašovací údaje ani jiné citlivé informace, pokud si je společnost Videojet výslovně nevyžádá a pokud nejsou nezbytné pro účely šetření.
Veškeré osobní údaje poskytnuté v souvislosti s hlášením bezpečnostní zranitelnosti budou zpracovávány v souladu se Zásadami ochrany osobních údajů společnosti Videojet a platnými právními předpisy v oblasti ochrany osobních údajů.
Prohlášení
Společnost Videojet považuje zabezpečení a bezpečnost svých produktů, systémů a informací zákazníků za jednu z nejvyšších priorit. Požadavky na kybernetickou bezpečnost jsou zohledňovány při vývoji produktů i v procesech řízení bezpečnostních zranitelností. Součástí vývoje nových produktů jsou mimo jiné činnosti, jako je penetrační testování a hodnocení bezpečnostních zranitelností.
Při provádění bezpečnostního výzkumu se prosím vyvarujte jakýchkoli činností, které by mohly způsobit škodu vám, našim zákazníkům nebo našim produktům. Testování bezpečnostních zranitelností může negativně ovlivnit provoz produktů. Testování by nemělo být prováděno na aktivních produkčních systémech a produkty, které byly podrobeny bezpečnostnímu testování, by následně neměly být používány v produkčním prostředí. V případě dotazů se prosím obraťte na zástupce společnosti Videojet.
Společnost Videojet si vyhrazuje právo tento proces hlášení bezpečnostních zranitelností kdykoli bez předchozího upozornění upravit a v odůvodněných případech uplatnit výjimky individuálně. Není zaručena žádná konkrétní úroveň reakce ani doba odezvy. Pokud bude nahlášená bezpečnostní zranitelnost potvrzena a následně veřejně zveřejněna, může společnost Videojet na žádost oznamovatele a tam, kde je to vhodné, uvést jméno oznamovatele nebo organizace, která zranitelnost nahlásila.
Upozornění
Do žádných materiálů zasílaných společnosti Videojet nezahrnujte citlivé informace, včetně osobních údajů (PII), uživatelských jmen, hesel, provozních dat zákazníků ani jiných důvěrných informací. Při provádění testovacích aktivit dodržujte všechny platné právní předpisy a regulační požadavky.
Kontaktováním společnosti Videojet souhlasíte s tím, že informace, které poskytnete, budou zpracovávány v souladu se Zásadami ochrany osobních údajů a Podmínkami používání společnosti Videojet.
Zásady ochrany osobních údajů společnosti Videojet
Podmínky používání společnosti Videojet
Použití poskytnutých informací
Informace poskytnuté společnosti Videojet mohou být využity pro účely vyhodnocení, ověření, zmírnění dopadů, nápravy a komunikace související s nahlášenými bezpečnostními zranitelnostmi.
S výjimkou případů vyžadovaných právními předpisy, nezbytných pro prošetření nebo nápravu nahlášeného problému, případně jinak dohodnutých s oznamovatelem, společnost Videojet bez souhlasu oznamovatele úmyslně nezveřejní jeho totožnost.
Nakládání s osobními údaji poskytnutými v rámci hlášení bezpečnostní zranitelnosti se řídí Zásadami ochrany osobních údajů společnosti Videojet.
Další kontaktní informace pro zabezpečení
Další kontaktní informace týkající se zabezpečení produktů mohou být k dispozici v souboru security.txt společnosti Videojet na adrese: https://www.videojet.com/.well-known/security.txt