Politique de divulgation responsable de Mimecast
Mimecast considère la protection des données de ses clients comme une responsabilité majeure qui revêt pour nous la plus haute priorité, car nous souhaitons offrir à nos clients une expérience exceptionnelle à chaque étape de leur parcours. Nous accordons donc une importance capitale à la sécurité de nos systèmes, et nous apprécions sincèrement l'aide apportée par les chercheurs en sécurité et les autres membres de la communauté de la sécurité, qui contribuent à garantir la sécurité de nos systèmes. Ensemble, nous pouvons améliorer les choses et trouver des solutions pour relever les défis. Mimecast tient compte des points de vue d'autrui afin de renforcer la cyber resilience. La divulgation responsable des failles de sécurité nous aide à garantir la sécurité et la confidentialité de tous nos utilisateurs. Si vous découvrez une faille de sécurité, nous vous serions reconnaissants de nous en faire part conformément à la présente politique afin que nous puissions résoudre le problème dans les meilleurs délais. Ensemble, nous pouvons atteindre nos objectifs grâce à la collaboration, à la communication et à la responsabilisation.
Pour plus d'informations sur nos certifications, veuillez consulter notre centre de confiance.
Lignes directrices relatives à la divulgation responsable
- Ne menez des recherches que dans le cadre du « champ d'application » défini dans la présente politique ;
- « Les clients de Mimecast doivent ouvrir un dossier pour tout signalement ne relevant pas de la sécurité. »
- Pour nous aider à comprendre la nature et l'ampleur de cette vulnérabilité potentielle, rendez-vous sur https://bugcrowd.com/ et remplissez le formulaire en fournissant le plus d'informations possible. Une fois que vous avez terminé, cliquez sur « Signaler une vulnérabilité » pour envoyer votre rapport à Mimecast ;
- Veuillez garder confidentielles, entre vous et Mimecast, les informations relatives à toute vulnérabilité que vous avez découverte, jusqu’à ce que nous ayons disposé d’au moins 90 jours pour examiner et résoudre le problème. Il est important de noter que le délai nécessaire à l'examen et à la résolution d'un problème peut varier en fonction d'un certain nombre de facteurs, notamment la complexité de la vulnérabilité et le risque qu'elle est susceptible de présenter, entre autres ;
- Maintenez les canaux de communication ouverts afin de permettre une collaboration efficace ;
- Mettez tout en œuvre pour éviter toute atteinte à la vie privée, toute dégradation de l'expérience utilisateur, toute perturbation des systèmes de production et toute destruction de données lors des tests de sécurité
Ce que vous pouvez attendre de nous :
- Nous travaillerons avec vous pour comprendre et résoudre ce problème, dans le but de renforcer la protection de nos clients et de nos systèmes ;
- Si vous respectez les consignes énoncées ci-dessus, nous n'engagerons ni ne soutiendrons aucune action en justice liée à vos travaux de recherche ;
- Nous nous efforcerons de répondre à votre signalement dans un délai de 3 jours ouvrés à compter de sa soumission.
Dans le champ d'application
- www.mimecast.com
- Serveurs MTA
- Serveurs POP
- Large File Send (LFS) service
- Service de Secure Messaging (SM)
- Utilitaire d'audit unified
- Console d'administration
- Portail personnel
- Surveillance des services
- API
- Sécurité web
- DMARC Analyzer
- Conscient
Hors du champ d'application
Tous les services hébergés par des prestataires tiers sont exclus du champ d'application. Ces services comprennent :
- Base de connaissances Mimecast (kb.mimecast.com) ;
- Mimecast Academy (academy.mimecast.com) ;
- https://community.mimecast.com ;
- ainsi que tout autre élément non explicitement mentionné dans la section « Champ d'application » ci-dessus.
Dans l'intérêt de la sécurité de nos clients, de notre personnel, d'Internet en général, ainsi que de vous-même en tant que chercheur en sécurité, les types de tests suivants sont exclus du champ d'application :
- Toute tentative visant à modifier ou à détruire des données ;
- Conclusions tirées principalement de l'ingénierie sociale (par exemple : Phishing);
- Constatations issues d'applications ou de systèmes ne figurant pas dans la section « Champ d'application » ;
- Les vulnérabilités de type « déni de service » (DoS/DDoS) au niveau du réseau ou toute autre tentative visant à interrompre ou à dégrader les services proposés par Mimecast, y compris celles qui affectent la capacité des utilisateurs finaux à utiliser le service ;
- Toute tentative d'accès au compte ou aux données d'un utilisateur ;
- Et tout ce qui n'est pas autorisé par la législation applicable...
Vulnérabilités éligibles
Qu'est-ce qu'une « vulnérabilité éligible » ?Les vulnérabilités des applications web telles que XSS, XXE, CSRF, SQLi, l'inclusion de fichiers locaux ou distants, les problèmes d'authentification, l'exécution de code à distance, les problèmes d'autorisation, l'escalade de privilèges et le « clickjacking ». La vulnérabilité doit se trouver dans l'un des services mentionnés dans la section « Champ d'application » ci-dessus. Vous devez être le premier chercheur à signaler cette vulnérabilité de manière responsable et vous devez respecter les directives de divulgation responsable énoncées dans la présente politique, qui prévoient notamment de nous accorder un délai raisonnable pour remédier à cette vulnérabilité. Nous conviendrons avec vous d'un délai raisonnable après la notification de la vulnérabilité.
Qu'est-ce qui ne constitue pas une « vulnérabilité éligible » ?Bien que chaque signalement soit évalué au cas par cas, voici une liste de certains problèmes qui ne constituent pas des failles de sécurité :
- Problèmes liés au protocole TLS/SSL ;
- Configurations SPF, DMARC et DKIM ;
- En-têtes de sécurité manquants ou politiques de sécurité du contenu (CSP) ;
- Absence de CAPTCHA en tant que mécanisme de sécurité ;
- Absence d'indicateurs sur les cookies ;
- Énumération des noms d'utilisateur
- Vulnérabilités des produits en fin de vie ;
- La possibilité d'intégrer une page dans un iFrame / le « clickjacking » ;
- Injection HTML sans aucune incidence sur la sécurité ;
- Fonctionnalités de verrouillage de compte ou de limitation du débit ;
- les attaques CSRF sans aucune conséquence ou qui ne dépassent pas les limites des privilèges ;
- Les fuites d'informations ou d'identifiants provenant de tiers qui ne relèvent pas du contrôle de Mimecast (par exemple, Google, GitHub, Pastebin, etc.) ;
- Les liens sensibles figurant dans les e-mails relatifs aux produits Mimecast sont indexés dans des services tiers lorsqu'ils sont divulgués par les clients, que ce soit directement ou indirectement ;
- Utilisation d'une bibliothèque dont la vulnérabilité est connue, sans preuve de l'exploitabilité de cette vulnérabilité ;
- Vulnérabilités tierces pour lesquelles aucun avis de sécurité n'a été publié ou pour lesquelles un avis a été publié récemment (il y a moins de 30 jours) ;
- Vulnérabilités déjà signalées / en cours de correction ;
- Attaques par prise de contrôle de sous-domaines sans preuve : « smartlinggdn.mimecast.com » est un faux positif courant ;
- Injections dans l'en-tête de l'hôte lorsque le vecteur d'attaque nécessite une attaque de type « man-in-the-middle » (MITM) ou lorsque l'en-tête n'est pas renvoyée ;
- Exposition d'informations (par exemple, fichiers JavaScript, clés API – Google Maps), sauf s'il peut être prouvé que ces données sont confidentielles ;