Vai al contenuto

Sicurezza

REO AG attribuisce la massima importanza alla sicurezza dei propri prodotti e servizi.

Divulgazione responsabile delle vulnerabilità di sicurezza

Introduzione

REO AG attribuisce la massima importanza alla sicurezza dei propri prodotti e servizi. Accogliamo con favore le segnalazioni di potenziali vulnerabilità nei nostri prodotti e sistemi. Desideriamo esserne informati il prima possibile, per poter adottare le misure necessarie a proteggere i nostri clienti e rafforzare la riservatezza, la disponibilità e l'integrità dei nostri sistemi. Se avete individuato una vulnerabilità, vi chiediamo di segnalarcela secondo i principi della divulgazione responsabile. A tale scopo compilate il modulo in fondo alla pagina, intitolato "Segnalazione di un incidente o di una vulnerabilità", oppure inviateci un'e-mail all'indirizzo security@reo.de.

Informazioni richieste

Per garantire una gestione tempestiva della vostra segnalazione, vi preghiamo di fornirci le seguenti informazioni:

  • Prodotto interessato: nome del prodotto, modello e versione
  • Tipo di vulnerabilità: descrizione del difetto o della vulnerabilità di sicurezza individuata.
  • Passaggi per riprodurre il problema: una guida dettagliata o un PoC (Proof of Concept) che ci consenta di riprodurre il problema.
  • Strumenti utilizzati: dettagli sulle applicazioni, sui programmi o sugli strumenti impiegati per individuare la vulnerabilità.
  • Data e ora: data e ora in cui è stato eseguito il test.
  • Materiale a supporto (facoltativo): immagini, frammenti di codice o video che illustrino il problema.
  • Recapiti: i vostri dati, nel caso in cui dovessimo contattarvi. Se desiderate rimanere anonimi, potete utilizzare un servizio di posta elettronica anonimo o compilare il modulo senza fornire dati personali. Prendiamo sul serio anche le segnalazioni anonime.
  • Riconoscimento: indicate se desiderate essere citati per nome qualora il problema venga risolto.

(Nota: utilizzando il nostro modulo online sarete guidati passo dopo passo attraverso tutte le informazioni necessarie. Vedi sotto.)

Regole di condotta per i segnalanti

Per garantire la vostra sicurezza e non compromettere il processo, vi preghiamo di rispettare le seguenti regole:

  • Riservatezza: non divulgate a terzi alcuna informazione sulla vulnerabilità o sui rischi di sicurezza finché REO non ha risolto il problema.
  • Proporzionalità: non adottate misure che vadano oltre quanto strettamente necessario per dimostrare la vulnerabilità.
  • Nessun abuso: non sfruttate la vulnerabilità e non accedete a dati dei clienti. Non accedete a dati di terzi né li modificate, cancellate o pubblicate.
  • Protezione dei dati: non conservate dati riservati o personali ai quali abbiate avuto accesso durante la verifica.
  • Integrità: la cancellazione, la modifica o il danneggiamento di dati e sistemi sono vietati.
  • Disponibilità: non eseguite azioni che possano causare interruzioni del servizio o guasti ai sistemi (ad es. nessun attacco DoS/DDoS).
  • Metodi vietati: attacchi fisici, social engineering, phishing, installazione di software dannoso (malware) e furto di credenziali di accesso sono severamente vietati.

Che cosa garantisce REO

  • Conferma di ricezione: riceverete la conferma della ricezione della vostra segnalazione entro 3 giorni lavorativi.
  • Gestione trasparente: dopo l'analisi (valutazione tecnica e classificazione del rischio) vi informeremo sull'esito, sulle misure previste e sulla tempistica prevista per la correzione della vulnerabilità, nella misura in cui ciò sia possibile e opportuno.
  • Rispetto della legge: tutte le verifiche devono essere condotte in conformità alle disposizioni di legge applicabili.
  • Notifica della risoluzione: vi informeremo non appena la vulnerabilità sarà stata risolta con successo.
  • Divulgazione coordinata: un annuncio pubblico verrà effettuato solo dopo la risoluzione del problema e sempre in accordo con voi.
  • Riconoscimento: se lo desiderate, saremo lieti di citarvi come scopritori della vulnerabilità.

Esclusioni

Questo programma è destinato esclusivamente alla segnalazione di vulnerabilità di sicurezza informatica in prodotti e sistemi. Non è destinato a:

  • Feedback generici o reclami dei clienti
  • Segnalazioni relative a indisponibilità temporanee del sito web
  • E-mail di phishing o frodi generiche
  • Richieste di supporto tecnico sui prodotti REO

Per richieste generiche o di supporto vi preghiamo di utilizzare la nostra pagina contatti.

Compenso / ricompensa

REO non offre alcun compenso economico o ricompensa per l'individuazione di vulnerabilità.

Avvertenza legale / inosservanza

A condizione che rispettiate le regole sopra indicate, REO non intraprenderà alcuna azione legale nei vostri confronti. In caso di violazione di tali regole (ad es. intercettazione di dati, provocazione di un guasto al sistema, estorsione), REO si riserva espressamente il diritto di intraprendere ogni azione legale in sede civile e penale.

Segnalazione di un incidente o di una vulnerabilità

Utilizzate il modulo in questa pagina o inviateci un'e-mail all'indirizzo security@reo.de per segnalare un incidente di sicurezza informatica o una vulnerabilità relativa a un prodotto REO. Gli incidenti di sicurezza informatica sono eventi che compromettono la riservatezza, l'integrità o la disponibilità di dati o sistemi, come vulnerabilità di sicurezza nel software/firmware dei dispositivi, accessi non autorizzati o tentativi di intrusione rilevati.