Comunicação de vulnerabilidades de segurança
Comunicação de vulnerabilidades de segurança
Utilize esta página para comunicar possíveis vulnerabilidades de segurança detetadas em produtos, firmware ou software da Normagrup.
A segurança dos nossos produtos e soluções é uma parte fundamental do nosso compromisso com a qualidade, a inovação e a proteção dos nossos clientes e utilizadores. Por isso, valorizamos a colaboração de investigadores, profissionais e utilizadores que nos ajudam a identificar possíveis vulnerabilidades e a manter um elevado nível de segurança.
Importante: esta página destina-se exclusivamente à comunicação de possíveis vulnerabilidades relacionadas com os produtos, firmware e software associado da Normagrup.
Se pretender comunicar uma vulnerabilidade relacionada com o nosso website, aplicações ou sistemas empresariais, pode contactar-nos exclusivamente por e-mail através do endereço security@normagrup.com.
Política de divulgação de vulnerabilidades
Na Normagrup, trabalhamos para garantir a segurança das nossas soluções tecnológicas e proteger a informação e a privacidade dos nossos utilizadores.
Reconhecemos o valor da colaboração com investigadores de segurança externos e profissionais que contribuem para identificar possíveis vulnerabilidades. Esta política estabelece diretrizes para realizar estas investigações de forma responsável e comunicar-nos qualquer problema detetado.
Se identificar uma possível vulnerabilidade num dos nossos produtos ou soluções, agradecemos que nos informe antes de a tornar pública, permitindo-nos analisá-la e adotar, quando aplicável, as medidas necessárias para a resolver.
Autorização
Se a sua investigação for realizada de boa-fé e de acordo com as diretrizes estabelecidas nesta política, a Normagrup tratará a comunicação de forma responsável e colaborará com a pessoa que a tenha comunicado para compreender, avaliar e, quando aplicável, resolver a vulnerabilidade detetada.
Diretrizes para a investigação
Consideramos investigação responsável as atividades em que:
- Nos informa o mais rapidamente possível ao descobrir um problema de segurança real ou potencial.
- Evita qualquer ação que possa provocar uma violação de dados, afetar outros utilizadores, interromper os nossos sistemas ou serviços, ou destruir, modificar ou manipular informação.
- Utiliza apenas as técnicas necessárias para confirmar a existência e o alcance da possível vulnerabilidade.
- Não utiliza uma vulnerabilidade para aceder, copiar, modificar ou extrair informação sem autorização.
- Não tenta manter um acesso persistente aos nossos produtos, sistemas ou infraestruturas, nem aceder a outros sistemas relacionados.
Se, durante a investigação, aceder acidentalmente a dados pessoais, informação confidencial, informação financeira, propriedade intelectual ou qualquer outro conteúdo sensível, deverá interromper imediatamente os testes, informar-nos o mais rapidamente possível e abster-se de armazenar, utilizar ou divulgar essa informação a terceiros.
Âmbito de aplicação
Esta política aplica-se a:
- Produtos comercializados sob as marcas da Normagrup.
- Firmware associado a esses produtos.
- Software e ferramentas digitais diretamente relacionados com o seu funcionamento, configuração ou manutenção.
Qualquer outro sistema ou infraestrutura fica fora do âmbito desta política, salvo indicação expressa em contrário por parte da Normagrup.
Comunicação de uma vulnerabilidade
A informação recebida será utilizada principalmente para analisar, mitigar e resolver possíveis vulnerabilidades de segurança.
Se a vulnerabilidade comunicada puder afetar terceiros — como fornecedores, parceiros, distribuidores ou clientes —, a Normagrup poderá partilhar a informação estritamente necessária com as partes envolvidas para facilitar a sua análise e resolução.
Pode comunicar uma possível vulnerabilidade através de:
A comunicação pode ser efetuada de forma anónima. No entanto, disponibilizar um meio de contacto permitir-nos-á solicitar informação adicional e mantê-lo informado sobre a evolução da nossa análise.
Informação recomendada
Para nos ajudar a analisar e priorizar corretamente o problema, recomendamos que a comunicação:
- Seja redigida preferencialmente em inglês ou espanhol.
- Inclua uma descrição clara da vulnerabilidade.
- Indique a referência ou o modelo do produto afetado.
- Inclua, quando relevante, a data de fabrico.
- Indique a versão do firmware ou software afetado, quando aplicável.
- Explique onde e como a vulnerabilidade foi identificada e quais poderão ser os seus possíveis efeitos.
- Inclua os passos necessários para a reproduzir.
- Inclua, quando útil, capturas de ecrã, registos, vídeos ou provas de conceito que facilitem a nossa análise.
A nossa resposta
Quando disponibilizar os seus dados de contacto, procuraremos manter uma comunicação aberta e transparente durante todo o processo de análise.
Após recebermos uma comunicação:
- Confirmaremos a sua receção num prazo máximo de 5 dias úteis.
- A nossa equipa analisará a informação fornecida e poderá entrar em contacto consigo para solicitar dados adicionais.
- Quando necessário, manteremos a pessoa que efetuou a comunicação informada sobre a evolução da análise e as medidas adotadas.
- Depois de avaliada a vulnerabilidade, trabalharemos para implementar as medidas de mitigação ou correção adequadas.
Agradecemos a sua colaboração para nos ajudar a manter a segurança e fiabilidade dos produtos e soluções da Normagrup.