Login or create an account
CloseReturning Customer
I am a returning customer
Login or create an account
CloseRegister Account
If you already have an account with us, please login at the login form.
Your Account Has Been Created!
Thank you for registering with Smart-Tech (Italy)!
You will be notified by e-mail once your account has been activated by the store owner.
If you have ANY questions about the operation of this online shop, please contact the store owner.
Account Logout
You have been logged off your account. It is now safe to leave the computer.
Your shopping cart has been saved, the items inside it will be restored whenever you log back into your account.
Finalità
La presente policy stabilisce i principi fondamentali e gli impegni di gestione dell'Azienda per la ricezione, convalida, comunicazione, correzione e divulgazione pubblica delle vulnerabilità di sicurezza dei prodotti. L'Azienda incoraggia i ricercatori di sicurezza, i clienti, i partner, i fornitori e le altre parti interessate a segnalare potenziali vulnerabilità in conformità con questa policy, e a mitigare congiuntamente i rischi per gli utenti finali e per l'ecosistema attraverso una divulgazione coordinata.
Questa policy deve essere utilizzata congiuntamente alla Procedura di Gestione delle Vulnerabilità dell'Azienda e al Manuale Operativo per la Gestione delle Vulnerabilità nel suo intero ciclo di vita. Le informazioni di contatto, i tempi di conferma, la frequenza delle comunicazioni, le comunicazioni sicure, gli accordi di divulgazione e gli impegni di riconoscimento indicati nella policy esterna devono essere supportati da processi interni, responsabilità del personale e meccanismi di conservazione dei registri.
Ambito di Applicazione
Questa policy si applica ai prodotti e ai servizi correlati abilitati digitalmente, prodotti, venduti, mantenuti o supportati con il marchio SmartTech, inclusi ma non limitati a software, firmware, hardware, applicazioni mobili, API, meccanismi di aggiornamento, configurazioni predefinite e servizi cloud associati. L'ambito esatto dei prodotti applicabili è soggetto alle informazioni pubblicate sul sito web ufficiale dell'Azienda, sul portale clienti o sulla pagina web dedicata alla sicurezza dei prodotti.
Questa policy non si applica a difetti funzionali generali, spam, test di ingegneria sociale, attacchi fisici, test di stress da negazione del servizio, accesso non autorizzato ai dati, test rivolti a sistemi di terze parti, o qualsiasi attività che violi le leggi applicabili, i contratti con i clienti o i termini di servizio. Se i segnalatori non sono certi che un problema rientri nell'ambito di questa policy, possono effettuare un contatto iniziale tramite i canali specificati nel presente documento.
Canali di Segnalazione
L'Azienda mantiene uno o più canali di segnalazione delle vulnerabilità. Se un segnalatore invia una segnalazione iniziale tramite l'assistenza clienti generale o altri canali non dedicati alla sicurezza, l'Azienda deve accettare la segnalazione e indirizzare il segnalatore verso il canale di sicurezza formale. Le segnalazioni non devono essere respinte solo perché il canale di invio iniziale era errato. Almeno un punto di contatto ufficiale non legato a una persona specifica deve essere fornito tra i canali di segnalazione pubblici e deve rimanere accessibile esternamente.
- Email di sicurezza: security@expressluck.com
- Portale del sito ufficiale: https://www.smarttech-tv.com/it/index.php?route=information/security
- Altri punti di contatto, ad es. piattaforme di vendita
Informazioni da Fornire da Parte dei Segnalatori
Per facilitare la rapida convalida e correzione delle vulnerabilità, i segnalatori sono incoraggiati a fornire quante più informazioni possibili tra le seguenti. Le informazioni parziali mancanti non comporteranno automaticamente il rifiuto della segnalazione; l'Azienda potrà richiedere informazioni supplementari nelle comunicazioni successive.
- Prodotti interessati, modelli, revisioni hardware, versioni software/firmware, componenti, configurazioni, ambienti di distribuzione o scenari cliente.
- Descrizione della vulnerabilità, prerequisiti dell'attacco, condizioni di attivazione, passaggi di riproduzione, PoC minimo, screenshot, log o altri materiali di supporto.
- Valutazione del segnalatore riguardo al potenziale impatto, ad es. se la vulnerabilità è sfruttabile da remoto, se è richiesta l'autenticazione, e l'impatto su riservatezza / integrità / disponibilità.
- Se la vulnerabilità è stata resa pubblica, se lo sfruttamento è sospetto o confermato, e se fornitori, clienti, organizzazioni di coordinamento o altre parti sono stati informati.
- Dettagli di contatto del segnalatore, fuso orario, affiliazione organizzativa, data di divulgazione pubblica prevista, periodo di riservatezza proposto, e preferenza per l'attribuzione o l'anonimato.
I segnalatori devono astenersi dall'inviare segreti commerciali dei clienti, credenziali, chiavi segrete o altre informazioni oltre a quanto necessario per la convalida della vulnerabilità. Se tali informazioni vengono accidentalmente accedute durante i test, l'ulteriore accesso deve cessare immediatamente e la circostanza deve essere annotata nella segnalazione.
Impegni di Accettazione, Conferma e Comunicazione
Al ricevimento di una segnalazione di vulnerabilità, il Team di Sicurezza dei Prodotti registrerà e classificherà la segnalazione secondo le procedure interne. In circostanze generali, SmartTech seguirà la seguente cadenza di comunicazione:
- Una conferma di ricezione sarà inviata entro 1 giorno lavorativo dal ricevimento di una segnalazione valida, insieme a un numero di tracciamento assegnato (VMR-AAAA-NNNN). Questo numero di tracciamento deve essere utilizzato durante tutto il processo di classificazione, convalida, correzione, comunicazione, divulgazione e chiusura del caso. Quando la stessa vulnerabilità viene segnalata più volte tramite canali diversi, le segnalazioni saranno collegate alla segnalazione originale e verranno fornite comunicazioni di stato ai segnalatori raggiungibili.
- La convalida preliminare sarà completata entro 3 giorni lavorativi, comunicando se verrà avviata un'indagine, se sono necessarie informazioni supplementari, o se la questione esula dall'ambito di questa policy.
- Aggiornamenti sullo stato saranno forniti al segnalatore almeno ogni 15 giorni di calendario durante la convalida e la correzione; la comunicazione tempestiva avverrà per qualsiasi cambiamento significativo.
- Una volta confermata una vulnerabilità, l'Azienda comunicherà l'approccio previsto per la correzione, le mitigazioni temporanee, gli accordi di divulgazione coordinata e la tempistica stimata per il rilascio pubblico.
- Al termine della correzione, della mitigazione o della chiusura del caso, l'Azienda informerà il segnalatore delle conclusioni relative alla chiusura, dei link agli avvisi di sicurezza, delle modalità di riconoscimento e delle opzioni di supporto successivo.
Comunicazioni Sicure e Protezione delle Informazioni
Le segnalazioni di vulnerabilità e i flussi di lavoro di coordinamento possono contenere dettagli sullo sfruttamento, file PoC, log, credenziali, chiavi segrete, dati dei clienti o informazioni non pubbliche sulla correzione. L'Azienda limiterà l'accesso su base "necessità di sapere" e trasmetterà e conserverà le informazioni sensibili tramite canali protetti.
- Le segnalazioni iniziali possono essere inviate tramite email ordinaria o i canali di supporto del sito web ufficiale SmartTech; i dettagli sensibili e gli allegati devono essere prontamente trasferiti a canali protetti come moduli sicuri o email crittografate. I metodi di comunicazione sicura devono preservare sia la riservatezza che l'integrità del messaggio, ad es. moduli protetti da HTTPS, email crittografate o firmate PGP/S-MIME, portali clienti controllati.
- Le informazioni non pubbliche sulle vulnerabilità non devono essere inoltrate a personale non autorizzato, caricate su repository ad accesso libero, o discusse in gruppi di chat pubblici o piattaforme non controllate.
- Permessi di accesso appropriati devono essere applicati a ticket, repository di codice, unità condivise, mailing list e verbali delle riunioni; i registri di accesso chiave e di comunicazione devono essere conservati.
- Quando le informazioni sulla vulnerabilità devono essere condivise con fornitori, manutentori di progetti open-source, organismi CERT/CSIRT, clienti o autorità di regolamentazione, sarà divulgata solo l'informazione minima necessaria per il coordinamento, la correzione o la protezione degli utenti.
Divulgazione Coordinata e Periodo di Riservatezza
L'Azienda e i segnalatori possono negoziare un periodo di riservatezza ragionevole e una data di divulgazione pubblica. Il periodo di riservatezza sarà determinato tenendo conto della gravità della vulnerabilità, della complessità della correzione, della complessità del coordinamento upstream-downstream, della criticità del prodotto, dello stato di sfruttamento attivo, delle divulgazioni pubbliche esistenti, del tempo necessario agli utenti per implementare gli aggiornamenti e dei requisiti legali o contrattuali applicabili.
| Livello di Rischio | Finestra Temporale Prevista per Correzione / Mitigazione | Note |
|---|---|---|
| Critico / Alto | 30–60 giorni | Priorità massima; la finestra temporale sarà ridotta in caso di sfruttamento attivo o rischio sostanziale per gli utenti. |
| Medio | 60–90 giorni | Affrontato nei prossimi rilasci o piani di manutenzione. |
| Basso | 90–120 giorni o allineamento con il calendario di rilascio programmato | Gestito secondo il calendario di rilascio; le conclusioni vengono documentate. |
Prima della disponibilità di misure di correzione o mitigazione, sia i segnalatori che l'Azienda devono astenersi dal rendere pubblici dettagli tecnici che potrebbero aumentare il rischio di sfruttamento. Se le informazioni sulla vulnerabilità vengono divulgate prematuramente, si verifica uno sfruttamento attivo, il segnalatore intende pubblicare in anticipo, o i rischi per gli utenti richiedono una notifica anticipata, l'Azienda dovrà escalare prontamente al Responsabile della Sicurezza dei Prodotti nonché ai responsabili Legale / Conformità per rivalutare gli accordi di divulgazione e valutare se sono attivati obblighi esterni relativi agli avvisi di sicurezza.
Correzione, Avvisi e Notifiche agli Utenti
Dopo la conferma della vulnerabilità, l'Azienda guiderà la correzione, le mitigazioni temporanee, i test di convalida e la preparazione del rilascio in base alla valutazione del rischio e alle politiche di supporto del prodotto. Quando sono coinvolti componenti di terze parti, progetti open-source, fornitori hardware, servizi cloud o partner di canale, il Team di Sicurezza dei Prodotti coordinerà le parti interessate a monte e a valle per completare l'analisi dell'impatto e la pianificazione della correzione.
Gli avvisi di sicurezza vengono generalmente pubblicati dopo che le versioni corrette, le patch, le mitigazioni di configurazione o altre misure di riduzione del rischio diventano disponibili. Gli avvisi devono contenere informazioni sufficienti affinché gli utenti target possano valutare la rilevanza e intraprendere azioni, tipicamente includendo: descrizione della vulnerabilità, identificatori della vulnerabilità, prodotti e versioni interessate, impatto potenziale, valutazione della gravità, misure di correzione / mitigazione, data di pubblicazione, data di revisione, dettagli di contatto per il supporto, e riconoscimenti ai segnalatori laddove sia stato concesso il consenso.
Se il rilascio pubblico completo dei dettagli tecnici creasse un rischio di attacco maggiore del beneficio per la sicurezza, l'Azienda può prima fornire informazioni sulla riduzione del rischio e misure di correzione agli utenti interessati, insieme a una data programmata per la divulgazione completa. La divulgazione completa ritardata deve essere approvata e documentata dal Responsabile della Sicurezza dei Prodotti, dal proprietario del prodotto pertinente e dal responsabile Legale / Conformità.
Riguardo alle Dichiarazioni
L'Azienda apprezza i contributi della comunità dei ricercatori di sicurezza alla sicurezza dei prodotti. Dopo la correzione e la divulgazione della vulnerabilità, con il consenso del segnalatore, l'Azienda può riconoscere il segnalatore negli avvisi di sicurezza, nelle pagine di ringraziamento o nei registri interni.
Nella misura massima consentita dalla legge applicabile, l'Azienda non intraprenderà azioni legali avverse contro la ricerca di sicurezza in buona fede condotta in conformità con questa policy e segnalata tempestivamente. Questo impegno non si applica ad attività che violano le leggi, accedono a sistemi di terze parti, interrompono i servizi, esfiltrano dati, commettono estorsioni, effettuano minacce, o qualsiasi altra condotta al di fuori dell'ambito di questa policy.
Riconoscimento, Clausola di Salvaguardia (Safe-Harbour) e Limitazione di Responsabilità
L'Azienda apprezza i contributi della comunità della sicurezza alla sicurezza dei prodotti. Dopo la correzione e la divulgazione della vulnerabilità, con il consenso del segnalatore, l'Azienda può riconoscere pubblicamente il contributo del segnalatore negli avvisi di sicurezza, nelle pagine di ringraziamento o nei registri interni. I segnalatori possono scegliere di rimanere anonimi o utilizzare un'attribuzione designata.
Nella misura massima consentita dalla legge applicabile, l'Azienda non intraprenderà azioni legali avverse contro la ricerca di sicurezza in buona fede condotta in conformità con questa policy, effettuata in buona fede e segnalata tempestivamente. Questo impegno non si applica a condotte che violano le leggi, accedono a sistemi di terze parti, interrompono i servizi, esfiltrano dati, commettono estorsioni, effettuano minacce, o qualsiasi altra attività al di fuori dei confini di questa policy.
Conservazione dei Registri, Revisione e Miglioramento Continuo
L'Azienda conserverà le versioni della policy, i link alle pagine pubbliche, i registri di convalida dei canali, le segnalazioni di vulnerabilità, i registri di comunicazione, le prove di comunicazione sicura, le decisioni di divulgazione, le revisioni degli avvisi, le conferme di riconoscimento, i registri di convalida della correzione e i registri di chiusura dei casi. I periodi di conservazione devono coprire i cicli di vita del supporto del prodotto e soddisfare i requisiti normativi, contrattuali e dei clienti applicabili (i registri delle vulnerabilità devono essere conservati per almeno 10 anni o per la durata del ciclo di vita del supporto del prodotto, a seconda di quale sia più lungo).
Il Responsabile della Sicurezza dei Prodotti organizzerà una revisione della policy almeno annualmente / semestralmente per verificare l'operatività dei canali di segnalazione, l'accessibilità delle pagine pubbliche, la realizzabilità dei tempi di comunicazione, l'efficacia delle comunicazioni sicure, la completezza degli avvisi, e la gestione dei feedback degli utenti e dei segnalatori. Le lacune identificate saranno convertite in azioni di miglioramento e monitorate fino alla chiusura.
Hai trovato una potenziale vulnerabilità di sicurezza in un prodotto SmartTech? Aiutaci a proteggere i nostri utenti.
