Ansell on maailmanlaajuinen turvallisuusratkaisujen asiantuntija, joka on keksinyt henkilökohtaisen suojauksen uudelleen 125 vuoden ajan. Tarjoamme edistyksellisimpiä suojausratkaisuja miljoonille ihmisille töissä ja kotona, jotta he pysyvät turvassa. Asiantuntemuksemme, innovatiiviset tuotteemme ja edistyksellinen teknologiamme antavat asiakkaillemme mielenrauhan ja luottamuksen, jota mikään muu tuotemerkki ei pysty tarjoamaan. Ansellin tehtävänä on tarjota innovatiivisia turvallisuusratkaisuja luotettavalla ja luotettavalla tavalla ja luoda Ansellin suojaama maailma.
Tämän käytännön tarkoituksena on antaa tietoturvatutkijoille selkeät ohjeet haavoittuvuuksien löytämiseen ja välittää meille mieltymyksemme siitä, miten löydetyt kyberturvallisuuden haavoittuvuudet toimitetaan meille.
Tässä politiikassa kuvataan, mitkä järjestelmät ja tutkimustyypit kuuluvat tämän politiikan piiriin, miten haavoittuvuusraportit lähetetään meille ja kuinka kauan pyydämme tietoturvatutkijoita odottamaan, ennen kuin he julkistavat kyberturvallisuuden haavoittuvuuden.
Kehotamme sinua ottamaan meihin yhteyttä ja ilmoittamaan kaikista mahdollisista haavoittuvuuksista järjestelmissämme.
Jos pyrit vilpittömässä mielessä noudattamaan tätä käytäntöä tietoturvatutkimuksen aikana, pidämme tutkimustasi luvallisena ja työskentelemme kanssasi kyberturvallisuusongelmien ymmärtämiseksi ja ratkaisemiseksi nopeasti, eikä Ansell suosittele tai ryhdy oikeustoimiin tutkimukseen liittyen. Jos kolmas osapuoli ryhtyy oikeustoimiin sinua vastaan tämän politiikan mukaisesti toteutetun toiminnan vuoksi, ilmoitamme tästä luvasta.
Kuten edellä mainituissa ohjeissa todetaan, pyydämme sinua tämän politiikan noudattamiseksi olemaan jakamatta Ansellia koskevaa raporttiasi muiden kanssa ennen kuin olet lähettänyt sen meille ja sillä välin, kun tutkimme epäiltyä kyberturvallisuushaavoittuvuutta ja työskentelemme mahdollisesti korjauksen tai muiden ratkaisujen parissa. Ota kaikki Anselliin liittyvät kysymykset esille kanssamme ennen ilmoituksen tekemistä.
Ilmoitamme sinulle, kun olemme saaneet tuloksemme valmiiksi sen jälkeen, kun tietoturva-aukko on korjattu. Tämän politiikan noudattamiseksi edellytämme, että linkität Ansellin havainnot omien havaintojesi ohella kaikkiin blogikirjoituksiin, julkisiin raportteihin, esityksiin tai muihin asiaa koskeviin julkisiin lausuntoihin. Emme julkaise tietoja sinusta tai yhteydenpidostamme kanssasi ilman lupaasi, lukuun ottamatta mahdollista yleistä aikajanaa, joka koskee haavoittuvuutta, josta kerroit meille. Jos haluat, että sinut tunnistetaan, kiitämme sinua nimellä tai nimimerkillä neuvonnassamme. Ansell ei anna Ansellin ja sen tytäryhtiöiden työntekijöille tai alihankkijoille luottoa löytämistään haavoittuvuuksista.
Siltä osin kuin tässä käytännössämme viitataan "haavoittuvuuteen" tai "haavoittuvuuksiin", tarkoitamme ja ymmärrämme, että kaikki tällaiset viittaukset tarkoittavat potentiaalisia tai epäiltyjä kyberturvallisuuden haavoittuvuuksia, riippumatta siitä, onko ne mainittu vai ei, kunnes Ansell on tutkinut ja vahvistanut tällaisen haavoittuvuuden. Se, tunnustetaanko haavoittuvuuden paljastaminen ja tunnustamisen ajankohta, on täysin meidän harkintamme mukaan, ja voimme peruuttaa ohjelman milloin tahansa. Testauksesi ei saa rikkoa mitään lakeja.
Seuraavia testimenetelmiä ei hyväksytä:
Tätä käytäntöä sovelletaan seuraaviin järjestelmiin ja palveluihin:
Kaikki asiakashakemukset eivät kuulu tämän politiikan piiriin.
Kun ilmoitat haavoittuvuuksista, ota huomioon (1) hyökkäysskenaario/hyödynnettävyys ja (2) vian turvallisuusvaikutus. Seuraavien asioiden katsotaan olevan soveltamisalan ulkopuolella:
Kaikki palvelut, joita ei ole nimenomaisesti lueteltu edellä, kuten liitännäispalvelut, eivät kuulu soveltamisalaan, eikä niitä saa testata. Lisäksi toimittajiemme järjestelmissä havaitut kyberturvallisuushaavoittuvuudet eivät kuulu tämän politiikan soveltamisalaan, vaan niistä on ilmoitettava suoraan toimittajalle tämän mahdollisen tiedonantokäytännön mukaisesti. Jos et ole varma, kuuluuko jokin järjestelmä soveltamisalaan vai ei, ota yhteyttä osoitteeseen security.vdr@ansell.com ennen tutkimuksen aloittamista.
Vaikka kehitämme ja ylläpidämme muitakin internetin kautta käytettäviä järjestelmiä ja palveluja, pyydämme, että aktiivista tutkimusta ja testausta tehdään vain tämän asiakirjan soveltamisalaan kuuluvissa järjestelmissä ja palveluissa. Jos on olemassa jokin tietty järjestelmä, joka ei kuulu soveltamisalaan ja joka mielestäsi ansaitsee testauksen, ota meihin yhteyttä, niin keskustellaan siitä ensin. Aiomme laajentaa tämän politiikan soveltamisalaa ajan myötä.
Tämän käytännön mukaisesti toimitettuja tietoja käytetään ainoastaan puolustustarkoituksiin - kyberturvallisuuden haavoittuvuuksien lieventämiseen tai korjaamiseen. Emme jaa nimeäsi tai yhteystietojasi ilman nimenomaista lupaa.
Otamme vastaan haavoittuvuusilmoituksia alla olevalla lomakkeella tai osoitteessa security.vdr@ansell.com. Ilmoitukset voidaan tehdä nimettöminä. Jos jaat yhteystietosi, ilmoitamme vastaanottaneemme raporttisi 3 työpäivän kuluessa.
Emme tue PGP-salattuja sähköposteja. Erityisen arkaluonteiset tiedot voit lähettää alla olevan HTTPS-lomakkeemme kautta.
Jotta voimme helpommin luokitella ja priorisoida lähetetyt aineistot, suosittelemme, että raporttisi:
Kun päätät jakaa yhteystietosi kanssamme, sitoudumme koordinoimaan kanssasi mahdollisimman avoimesti ja nopeasti.
Tätä politiikkaa koskevat kysymykset voi lähettää osoitteeseen security.vdr@ansell.com. Pyydämme sinua myös ottamaan meihin yhteyttä ja esittämään ehdotuksia tämän politiikan parantamiseksi.