Contact

Politique de divulgation coordonnée des vulnérabilités (CVD)

1.    Objectif


Agileo Automation porte une grande importance aux signalements de sécurité effectués par les chercheurs, les clients, les partenaires et les utilisateurs. Cette politique de divulgation des vulnérabilités explique comment signaler une potentielle vulnérabilité de sécurité concernant les produits, logiciels et sites web publics d’Agileo Automation, afin de permettre à Agileo Automation d’évaluer le problème, de mettre en place les mesures correctives lorsque cela est nécessaire et de contribuer à réduire les risques de sécurité pour ses clients.


2.    Périmètre


Cette politique s’applique aux vulnérabilités affectant : 
•    Les produits et logiciels d’Agileo Automation durant leur période de support définie.
•    Les sites web et API d’Agileo Automation.
•    Les composants tiers intégrés à un produit Agileo Automation ou distribués dans le cadre de celui-ci, dès lors qu’une vulnérabilité est susceptible de compromettre la sécurité du produit.

Cette politique n’autorise pas l’accès aux environnements clients, aux équipements clients, aux systèmes de production ou aux usines, aux systèmes des partenaires, aux systèmes de tiers ou à tout autre système non public, ni la réalisation de tests sur ceux-ci, sauf si Agileo Automation a explicitement autorisé ces tests par écrit. Toute vulnérabilité identifiée dans de tels environnements doit être signalée à leur propriétaire ou responsable.

Les problèmes affectant des produits, logiciels ou systèmes qui ne sont pas développés, exploités ou maintenus par Agileo Automation doivent être signalés au fournisseur concerné. Vous pouvez néanmoins en informer Agileo Automation si vous pensez qu’un produit Agileo Automation ou un déploiement chez un client est affecté.


3.    Comment signaler une vulnérabilité


Envoyez votre signalement à l’adresse suivante :
Utilisez comme objet : « Vulnerability report »

Dans la mesure du possible, veuillez soumettre vos signalements en anglais et inclure, lorsque ces informations sont disponibles :
•    Le produit, service, URL ou environnement affecté, ainsi que les versions et configurations concernées ;
•    Une description de la vulnérabilité ; 
•    Les étapes permettant de reproduire l’exploitation de la vulnérabilité/l’exploit, accompagnées d’une démonstration qui ne porte pas atteinte aux systèmes ou aux données (preuve de concept non intrusive) ;
•    L’impact potentiel sur la sécurité ; 
•    Des captures d’écran, logs ou autres éléments de preuve technique ; 
•    Vos coordonnées et, le cas échéant, le nom de votre organisation.

Si vous pensez que la vulnérabilité fait actuellement l’objet d’une exploitation active, utilisez « Actively exploited vulnerability report » comme objet et fournissez tous les éléments de preuve disponibles, notamment les indicateurs de compromission, les éléments d’exploitation observés, les versions concernées et les dates auxquelles l’exploitation a été constatée.

Remarque : cette adresse e-mail est exclusivement destinée au signalement de vulnérabilités de sécurité potentielles affectant les produits, logiciels ou sites web publics d’Agileo Automation. Les demandes commerciales, marketing ou de support sans lien avec un problème de sécurité peuvent ne recevront pas de réponse.


4.    Consignes à l’intention des chercheurs en sécurité


Ne pas :
•    Enfreindre la loi ou porter atteinte à la vie privée.
•    Accéder à des données, les modifier, les supprimer, les extraire ou les divulguer.
•    Perturber les services fournis ou effectuer des tests visant à provoquer une indisponibilité du service.
•    Utiliser des techniques d’hameçonnage (phishing), d’ingénierie sociale ou mener des attaques physiques.
•    Installer des logiciels malveillants, des portes dérobées (backdoors) ou tout autre mécanisme permettant de conserver un accès permanent au système.
•    Divulguer publiquement la vulnérabilité avant d’avoir convenu avec Agileo Automation des modalités de sa divulgation.

Si vous accédez accidentellement à des données personnelles, confidentielles ou appartenant à un client, cessez immédiatement les tests. Ne copiez pas, ne conservez pas, ne transférez pas et ne divulguez pas ces données, et signalez l’incident à Agileo Automation dans les meilleurs délais.


5.     À quoi s’attendre de la part d’Agileo Automation


Agileo Automation considère le signalement des vulnérabilités comme une composante essentielle de son engagement en faveur de la sécurité de ses logiciels, de la cybersécurité industrielle, de la collaboration responsable et de la confiance durable de ses clients.

Agileo Automation s’engage à :
•    Accuser réception de tout signalement dans un délai de 5 jours ouvrés et accorder une attention prioritaire aux signalements urgents faisant état d’une exploitation active présumée ou d’un impact sévère sur la sécurité.
•    Examiner et évaluer le signalement afin de fournir une première analyse dans un délai de 10 jours ouvrés, ce délai pouvant être réduit lorsque la gravité de la vulnérabilité ou des exigences légales le justifient.
•    Définir les priorités en matière de mesures correctives en tenant compte de la gravité de la vulnérabilité, de sa facilité d’exploitation, de son impact potentiel sur les clients et du statut de support du produit concerné. 
•    Tenir le déclarant informé de l’avancement du traitement du signalement, lorsque ses coordonnées sont disponibles et que cela est pertinent pour la mise en œuvre des mesures correctives, l’investigation ou la coordination, dans le respect de la confidentialité, de la protection des clients et des obligations légales applicables.
•    Informer le déclarant lorsque la vulnérabilité a été corrigée ou atténuée, lorsque cela est approprié.


6.    Divulgation des vulnérabilités


Agileo Automation demande aux déclarants de lui laisser un délai raisonnable afin de mener les investigations nécessaires, de mettre en œuvre les mesures correctives et de coordonner les actions avec les clients avant toute communication publique. Le délai avant communication dépendra notamment de la gravité de la vulnérabilité, de sa facilité d’exploitation, de la disponibilité de mesures d’atténuation, de son impact sur les clients et des éventuelles obligations légales applicables.

Agileo Automation coordonnera, lorsque nécessaire, toute divulgation publique, tout avis de sécurité ou toute notification aux clients. Agileo Automation évaluera également si le signalement entraîne une obligation de notification des clients, de signalement aux autorités ou toute autre obligation légale.

Lorsqu’une vulnérabilité est confirmée, Agileo Automation peut partager les informations pertinentes avec les clients, fournisseurs, autorités compétentes, CSIRTs ou autres organismes de coordination concernés, lorsque cela est nécessaire pour limiter les risques, satisfaire aux obligations légales ou faciliter la mise en œuvre des mesures correctives.

Lorsque la législation l’exige, Agileo Automation publiera les informations relatives aux vulnérabilités corrigées, notamment les éléments permettant d’identifier les produits concernés par celles-ci, leur impact et leur niveau de gravité, ainsi que les mesures correctives disponibles. Lorsque la législation le permet, cette publication pourra être reportée si une divulgation immédiate est susceptible d’accroître les risques pour la sécurité.

Les déclarants ne doivent pas publier de code d’exploitation, de détails techniques permettant d’exploiter la vulnérabilité ou d’informations susceptibles d’accroître les risques pour les clients avant d’avoir coordonné la divulgation avec Agileo Automation. Toute communication publique doit intervenir après cette coordination, sauf disposition contraire de la loi.


7.    Clôture d’un signalement de vulnérabilité


Agileo Automation peut clôturer un signalement de vulnérabilité lorsque :

•    le problème signalé n’est pas considéré comme une vulnérabilité.
•    la vulnérabilité a été corrigée, atténuée ou traitée de manière appropriée.
•    les clients concernés ont été informés, lorsque cela est requis ou approprié.
•    la vulnérabilité a fait l’objet d’une divulgation publique coordonnée avec Agileo Automation ; ou
•    le produit, logiciel ou service concerné ne relève pas du périmètre de la présente politique.

Agileo Automation informera le déclarant de la clôture du signalement lorsque ses coordonnées sont disponibles et lorsque cela est pertinent.

8.    Dispositions légales
 

Agileo Automation n’offre aucune récompense financière pour les signalements de vulnérabilités.

Agileo Automation n’a pas l’intention d’engager de poursuites judiciaires à l’encontre de chercheurs en sécurité menant leurs recherches de bonne foi et dans le respect de cette politique, dans la mesure où Agileo Automation est légalement en mesure de prendre cet engagement. Cette politique n’empêche pas Agileo Automation de prendre des mesures lorsque les recherches causent un préjudice, enfreignent la loi, portent atteinte aux droits de tiers, compromettent des environnements clients ou créent un risque pour la sûreté, la sécurité, la vie privée ou la continuité des services.


9.    Questions


Pour toute question concernant cette politique ou le suivi d’un signalement, contactez .

Afin de permettre à l’équipe de se concentrer sur l’analyse des signalements et la mise en œuvre des mesures correctives, merci de limiter les demandes de suivi à une fois tous les 14 jours, sauf en cas d’urgence.


10.    Révision de la politique


Cette politique fera l’objet d’une révision régulière et sera mise à jour si nécessaire afin de rester efficace, de tenir compte des évolutions des produits et services d’Agileo Automation et de rester conforme aux exigences applicables en matière de réglementation, de cybersécurité et de protection des clients.

scroll-top

Accepter les cookies

Ce site utilise des cookies pour réaliser des statistiques de visites anonymes. Acceptez-vous ?

Plus d'information... Refuser Plus d'information...