Divulgation coordonnée des vulnérabilités (CVD)
Warmup met à disposition des particuliers et des organisations un espace leur permettant de signaler de manière responsable toute vulnérabilité qu’ils auraient détectée dans l’un de ses produits comportant des éléments numériques. L’intégralité du processus CVD est décrite en toute transparence sur cette page, depuis le moment du signalement jusqu’à la résolution de la vulnérabilité, Warmup s’efforçant de développer une solution pour y remédier.
Chez Warmup, nous accordons une grande importance au recours à un processus de divulgation coordonnée des vulnérabilités pour améliorer la sécurité de nos appareils. La présente politique de divulgation coordonnée des vulnérabilités (CVD) décrit notre processus structuré permettant de nous signaler des vulnérabilités potentielles en toute sécurité.
Remarque : Les signalements effectués dans le cadre du processus CVD de Warmup doivent porter exclusivement sur les produits Warmup comportant des éléments numériques.
Champ d’application
Produits Warmup comportant des éléments numériques relevant du champ d’application de la loi sur la cyber-résilience (CRA) auxquels s’applique notre processus CVD « » :
|
Produits connectés |
Services associés |
|
Warmup 7iE |
Application MyHeating |
|
Warmup Element |
Portail MyWarmup |
|
Warmup 6iE mini |
Serveur |
Définitions
Fournisseur : Warmup, l’organisation qui a créé ou assure la maintenance du produit vulnérable et qui prendra les mesures correctives nécessaires.
Découvreur : Personne ou organisation ayant découvert une vulnérabilité potentielle.
Vulnérabilité activement exploitée : Vulnérabilité pour laquelle il existe des preuves fiables indiquant qu’un acteur malveillant l’a exploitée dans un système sans l’autorisation du propriétaire de ce dernier.
Incident : Incident qui affecte négativement ou est susceptible d’affecter négativement la capacité d’un produit comportant des éléments numériques à protéger la disponibilité, l’authenticité, l’intégrité ou la confidentialité des données ou des fonctions.
Incident grave : Incident qui affecte négativement la disponibilité, l’authenticité, l’intégrité ou la confidentialité de données ou de fonctions sensibles ou importantes, ou qui conduit à l’introduction d’un code malveillant.
Processus CVD
Cette section décrit le processus CVD, depuis la soumission du rapport de vulnérabilité ou d’incident jusqu’à sa résolution.
- Une fois qu’un rapport de vulnérabilité valide a été soumis par un « Finder », celui-ci reçoit un e-mail d’accusé de réception de la part de Warmup confirmant que son rapport a bien été reçu.
- Ensuite, Warmup évaluera le rapport de vulnérabilité. La vulnérabilité est évaluée, puis acceptée ou rejetée en fonction de sa validité. Dans les deux cas, le « Finder » en est informé.
- Si le rapport de vulnérabilité est jugé valide, Warmup entamera les travaux visant à mettre en place une solution. La solution est élaborée et adoptée, et le découvreur est informé par e-mail de la nature de la solution et de sa mise en œuvre.
- Warmup s’efforce de corriger toutes les vulnérabilités valides dans un délai de 90 jours à compter de leur signalement, bien que cela puisse prendre plus de temps pour les corrections complexes.
Mention légale relative au CVD
Le processus de divulgation coordonnée des vulnérabilités (CVD) de Warmup étant conçu pour renforcer la sécurité des produits Warmup, Warmup n’offre aucune garantie et n’assume aucune responsabilité quant aux obligations liées à ce processus, aux résultats de la « résolution des vulnérabilités » ou à toute autre activité ou étape définie par Warmup. Chaque bénéficiaire de cette activité participera à cette offre sans se fonder sur aucune déclaration et/ou garantie des autres parties, et toutes ces déclarations et/ou garanties sont, dans toute la mesure permise par la loi applicable, par les présentes exclues.
La vulnérabilité sera traitée conformément au processus CVD de Warmup. Les signalements effectués dans le cadre du processus CVD de Warmup doivent porter exclusivement sur les produits Warmup comportant des éléments numériques. Les signalements ne relevant pas de ce champ d’application ne seront pas pris en compte par Warmup.
Les signalements effectués dans le cadre du processus CVD de Warmup ne donnent lieu à aucune compensation financière pour le « Finder ».
Responsabilités du « Finder »
Lorsqu’il soumet un rapport de vulnérabilité, le découvreur (personne physique ou morale ayant identifié une vulnérabilité potentielle) s’engage à :
- De ne partager ses conclusions avec Warmup qu’en utilisant le formulaire de rapport de vulnérabilité.
- Fournir une preuve de concept et/ou des informations suffisantes pour permettre la reproduction de la vulnérabilité. Cela permet de vérifier le rapport de vulnérabilité et de proposer d’éventuelles corrections.
- De signaler uniquement les vulnérabilités concernant les produits Warmup comportant des éléments numériques.
Warmup demande également au « Finder » de s’engager à ne pas divulguer la vulnérabilité à d’autres personnes tant qu’elle n’aura pas été résolue par Warmup, à ne pas exploiter la vulnérabilité au-delà du minimum nécessaire pour la démontrer à Warmup, et à ne pas tirer profit de la vulnérabilité à des fins financières. Dans la mesure du possible, ces résolutions interviendront dans un délai de 90 jours, une fois la vulnérabilité jugée valide, conformément aux délais prévus par le processus CVD de Warmup.
Responsabilités de Warmup
Warmup s’engage à :
- Traiter les rapports soumis de manière confidentielle. Warmup ne partagera pas les coordonnées du découvreur avec des tiers sans l’autorisation de ce dernier. Toutefois, si la vulnérabilité constitue une faille activement exploitée ou un incident grave, nous sommes tenus, en vertu de la CRA, de la signaler aux autorités nationales compétentes de l’UE (par exemple, l’ENISA, les CSIRT) dans les 24 heures suivant sa découverte.
- Acceptera les rapports provenant de découvreurs anonymes. Toutefois, les découvreurs agissant de manière anonyme acceptent que Warmup puisse ne pas être en mesure de les contacter sur des sujets concernant, sans s’y limiter : la vulnérabilité, l’avancement de sa résolution, la publication de la vulnérabilité.
- Accuser réception du rapport de vulnérabilité soumis par le découvreur dans les 7 jours suivant sa soumission, si le découvreur n’est pas anonyme.
- Tenir le découvreur informé de l’avancement tout au long du processus, sauf lorsque cela n’est pas possible en raison du caractère anonyme de sa participation.
- S’efforcer de résoudre les vulnérabilités valides dans un délai de 90 jours. Toutefois, il peut arriver qu’une résolution rapide, voire toute résolution, ne soit pas possible, pour diverses raisons.
Signaler une vulnérabilité
Comment signaler une vulnérabilité (point de contact unique) Afin de vous permettre de communiquer directement et rapidement avec nous, Warmup a mis en place un point de contact unique (SPOC) dédié. Ce canal est géré par notre responsable de la communication et notre équipe interne de triage.
Si vous pensez avoir découvert une faille de sécurité dans un produit ou un service Warmup, veuillez nous contacter immédiatement via :
REMARQUE : Nous vous recommandons d’utiliser le formulaire en ligne, car il contient tous les champs nécessaires pour nous fournir les informations requises.
Si vous le préférez, vous pouvez également nous signaler des vulnérabilités de manière indirecte ou anonyme, via votre équipe nationale d’intervention en cas d’incident de sécurité informatique (CSIRT)
CERT-Bund
www.bsi.bund.de
certbund@bsi.bund.de