Sicurezza
Dichiarazione di Cozyla sulla divulgazione coordinata delle vulnerabilità (Coordinated Vulnerability Disclosure)
Ultimo aggiornamento: 28 agosto 2024
Cozyla si impegna costantemente a garantire la sicurezza dei propri clienti che utilizzano i nostri prodotti e servizi.
Strategia di sicurezza
Poiché le informazioni sulle vulnerabilità sono relativamente sensibili, ti consigliamo vivamente di utilizzare la nostra chiave PGP pubblica per crittografare la segnalazione di una potenziale vulnerabilità a Cozyla e di inviarci i dettagli tecnici in forma crittografata.
File della chiave PGP pubblica di Cozyla
-
Utilizza la nostra chiave PGP pubblica per crittografare tutti i messaggi e-mail inviati a security@cozyla.com.
-
Forniscici dati di contatto sufficienti (ad esempio, il nome della tua azienda/organizzazione e il tuo referente), così potremo metterci in contatto con te.
-
Fornisci una descrizione tecnica del problema o della vulnerabilità.
-
Indica quale prodotto specifico hai testato, compresi il nome del prodotto e il numero di versione.
-
Per facilitarci la verifica del problema, forniscici tutte le informazioni aggiuntive, compresi i dettagli sugli strumenti utilizzati per i test e le configurazioni di test pertinenti.
Strategia per gli aggiornamenti di manutenzione del software
Una volta identificata una vulnerabilità, il firmware viene aggiornato come segue:
-
Identificazione: le vulnerabilità vengono segnalate dagli utenti o da altre parti.
-
Verifica: verifica della vulnerabilità segnalata.
-
Risoluzione: elaborazione di una soluzione da parte del Security Technology Manager e dell'ingegnere del software.
-
Convalida: esecuzione dei test di controllo qualità (QA) e di convalida della soluzione individuata.
-
Certificazione: qualora sia richiesta l'autenticazione Google, i componenti pertinenti vengono inviati a un laboratorio di certificazione di terze parti autorizzato da Google per la verifica e l'approvazione.
-
Distribuzione: distribuzione dell'aggiornamento tramite OTA (Over-The-Air).
Tempo di risposta
Dopo aver ricevuto una segnalazione di vulnerabilità, confermeremo la ricezione e forniremo un riscontro entro circa 7 giorni lavorativi. Ciò comprende la conferma del problema e un primo feedback. Gli aggiornamenti sullo stato relativi allo sviluppo e alla distribuzione della correzione saranno comunicati via e-mail il prima possibile.
Una volta verificata una vulnerabilità, divulgheremo informazioni dettagliate sul problema e sulla relativa soluzione secondo il seguente calendario:
-
Vulnerabilità critiche (Critical): risoluzione entro 30 giorni;
-
Vulnerabilità elevate (High): risoluzione entro 60 giorni;
-
Vulnerabilità medie (Medium): risoluzione entro 90 giorni;
-
Vulnerabilità basse (Low): risoluzione in un periodo più lungo.
Note
I nostri prodotti ricevono aggiornamenti di sicurezza regolari per garantire una protezione continua. Il periodo di supporto predefinito per gli aggiornamenti di sicurezza termina un anno dopo lo stato di fine vita (EOL) del prodotto. Tale stato si verifica 3 anni dopo la data di produzione del prodotto. La data di produzione del prodotto è riportata sulla confezione.
Piano di risposta alle emergenze di sicurezza (Security Response Plan)
Qualora si verifichi un incidente di sicurezza, questo deve essere trattato come una questione urgente con la massima priorità. Il CEO e il CTO devono essere informati dell'incidente e partecipare alla sua gestione. Se l'incidente riguarda un problema di manutenzione del software, verrà gestito secondo i processi della “Strategia per gli aggiornamenti di manutenzione del software” riportata in questa pagina.
È necessario convocare immediatamente una riunione di crisi. L'obiettivo della riunione è raccogliere informazioni, chiarire la situazione relativa all'incidente e stimare i tempi previsti per la risoluzione dell'incidente.
Nota legale
Nel caso in cui tu decida di condividere informazioni con Cozyla, accetti che le informazioni da te trasmesse siano considerate non proprietarie e non riservate e che Cozyla abbia il diritto di utilizzare tali informazioni in qualsiasi modo, integralmente o parzialmente e senza limitazioni. Inoltre, accetti che la trasmissione delle informazioni non comporti la creazione di alcun diritto a tuo favore né di alcun obbligo per Cozyla.


