Sécurité
Déclaration de Cozyla sur la divulgation coordonnée des vulnérabilités (Coordinated Vulnerability Disclosure)
Dernière mise à jour : 28 août 2024
Cozyla s’engage résolument à garantir la sécurité de ses clients qui utilisent ses produits et services.
Stratégie de sécurité
Les informations relatives aux vulnérabilités étant relativement sensibles, nous vous recommandons vivement d’utiliser notre clé publique PGP pour chiffrer le signalement d’une faille de sécurité potentielle à Cozyla et de nous transmettre les détails techniques sous forme chiffrée.
Fichier de clé publique PGP de Cozyla
-
Veuillez utiliser notre clé publique PGP pour chiffrer tous les courriels envoyés à security@cozyla.com.
-
Veuillez nous communiquer des coordonnées suffisantes (par exemple, le nom de votre entreprise ou organisation ainsi que le nom de votre interlocuteur) afin que nous puissions vous contacter.
-
Veuillez fournir une description technique du problème ou de la vulnérabilité.
-
Veuillez indiquer le produit spécifique que vous avez testé, notamment son nom et son numéro de version.
-
Afin de nous aider à vérifier le problème, veuillez nous fournir toutes les informations supplémentaires disponibles, notamment les détails des outils utilisés pour les tests ainsi que les configurations de test pertinentes.
Stratégie de mise à jour de la maintenance logicielle
Dès qu’une vulnérabilité est identifiée, le micrologiciel est mis à jour selon le processus suivant :
-
Identification : les vulnérabilités sont signalées par des utilisateurs ou d’autres parties.
-
Vérification : vérification de la vulnérabilité signalée.
-
Correction : élaboration d’une solution par le responsable des technologies de sécurité et l’ingénieur logiciel.
-
Validation : réalisation de tests d’assurance qualité (QA) et de validation de la solution trouvée.
-
Certification : si une authentification Google est requise, les composants concernés sont transmis à un laboratoire de certification tiers agréé par Google pour examen et approbation.
-
Déploiement : livraison de la mise à jour par OTA (Over-The-Air).
Délai de réponse
Après réception d’un signalement de vulnérabilité, nous en accuserons réception et fournirons une réponse dans un délai d’environ 7 jours ouvrés. Cette réponse comprendra la confirmation du problème ainsi qu’un premier retour. Les mises à jour de statut concernant le développement et le déploiement du correctif seront communiquées par courriel dans les meilleurs délais.
Dès qu’une vulnérabilité aura été vérifiée, nous divulguerons des informations détaillées sur le problème et la solution correspondante selon le calendrier suivant :
-
Vulnérabilités critiques (Critical) : correction dans un délai de 30 jours ;
-
Vulnérabilités élevées (High) : correction dans un délai de 60 jours ;
-
Vulnérabilités moyennes (Medium) : correction dans un délai de 90 jours ;
-
Vulnérabilités faibles (Low) : correction dans un délai plus long.
Remarques
Nos produits reçoivent régulièrement des mises à jour de sécurité afin de garantir une protection continue. La période d’assistance prédéfinie pour les mises à jour de sécurité prend fin un an après le statut de fin de vie (EOL) du produit. Ce statut intervient 3 ans après la date de fabrication du produit. La date de fabrication du produit figure sur son emballage.
Plan d’intervention d’urgence en matière de sécurité (Security Response Plan)
En cas d’incident de sécurité, celui-ci doit être traité comme une urgence absolue et recevoir la plus haute priorité. Le PDG et le directeur technique doivent être informés de l’incident et participer à sa gestion. Si l’incident concerne un problème de maintenance logicielle, il est traité conformément aux processus de la « Stratégie de mise à jour de la maintenance logicielle » présentée sur cette page.
Une réunion de crise doit être convoquée sans délai. Son objectif est de recueillir des informations, de clarifier les circonstances de l’incident et d’estimer le délai prévisible pour y remédier.
Avis juridique
Si vous décidez de partager des informations avec Cozyla, vous acceptez que les informations que vous transmettez soient considérées comme non exclusives et non confidentielles, et que Cozyla soit autorisée à les utiliser de quelque manière que ce soit, en totalité ou en partie et sans restriction. En outre, vous acceptez que la transmission d’informations ne crée aucun droit en votre faveur ni aucune obligation pour Cozyla.


