Politica di divulgazione responsabile di Mimecast
Mimecast considera la protezione dei dati dei clienti una responsabilità fondamentale e le attribuisce la massima priorità, poiché desideriamo offrire ai nostri clienti un’esperienza eccezionale in ogni fase del loro percorso. Prendiamo quindi molto sul serio la sicurezza dei nostri sistemi e apprezziamo sinceramente il contributo dei ricercatori nel campo della sicurezza e di tutti gli altri membri della comunità di sicurezza, che ci aiutano a garantire la sicurezza dei nostri sistemi. Insieme possiamo migliorare le cose e trovare il modo di affrontare le sfide. Mimecast tiene conto dei punti di vista altrui al fine di rafforzare la cyber resilience. La segnalazione responsabile delle vulnerabilità di sicurezza ci aiuta a garantire la sicurezza e la privacy di tutti i nostri utenti. Qualora dovesse individuare una vulnerabilità, Le saremmo grati se ce lo segnalasse in conformità con la presente Politica, in modo da poter risolvere il problema il prima possibile. Insieme possiamo raggiungere i nostri obiettivi grazie alla collaborazione, alla comunicazione e alla responsabilità.
Per ulteriori informazioni sulle nostre certificazioni, vi invitiamo a visitare il nostro centro di fiducia.
Linee guida per la segnalazione responsabile
- Svolgere attività di ricerca esclusivamente nell’ambito degli “Oggetti di applicazione” definiti nella presente Politica;
- "I clienti Mimecast sono pregati di aprire un ticket per qualsiasi segnalazione non relativa alla sicurezza"
- Per aiutarci a comprendere la natura e la portata della potenziale vulnerabilità, la invitiamo a visitare il sito https://bugcrowd.com/ e compili il modulo fornendo quante più informazioni possibili. Una volta terminato, faccia clic su “Segnala vulnerabilità” per inviare la sua segnalazione a Mimecast;
- La preghiamo di mantenere riservate le informazioni relative a qualsiasi vulnerabilità da Lei individuata, limitandone la divulgazione esclusivamente a Lei e a Mimecast, fino a quando non avremo avuto a disposizione almeno 90 giorni per esaminare e risolvere il problema. È importante sottolineare che i tempi necessari per l’esame e la risoluzione di un problema possono variare in base a una serie di fattori, tra cui la complessità della vulnerabilità e il rischio che essa possa comportare, tra gli altri;
- Mantenete aperti i canali di comunicazione per consentire una collaborazione efficace;
- Si raccomanda di fare tutto il possibile per evitare violazioni della privacy, un peggioramento dell’esperienza utente, interruzioni dei sistemi di produzione e la distruzione dei dati durante i test di sicurezza
Cosa potete aspettarvi da noi:
- Lavoreremo al vostro fianco per comprendere e risolvere il problema, nell’ottica di migliorare la protezione dei nostri clienti e dei nostri sistemi;
- Se seguirà le linee guida sopra indicate, non intraprenderemo né sosterremo alcuna azione legale relativa alla sua ricerca;
- Ci impegneremo a rispondere alla Sua segnalazione entro 3 giorni lavorativi dall'invio
Ambito di applicazione
- www.mimecast.com
- Server MTA
- Server POP
- Large File Send (LFS) servizio
- Servizio Secure Messaging (SM)
- Utilità di audit unified
- Console di amministrazione
- Portale personale
- Monitoraggio dei servizi
- API
- Web Security
- DMARC Analyzer
- Aware
Fuori dall'ambito di applicazione
Sono esclusi dall'ambito di applicazione tutti i servizi ospitati da fornitori terzi. Tali servizi comprendono:
- Knowledge Base di Mimecast (kb.mimecast.com);
- Mimecast Academy (academy.mimecast.com);
- https://community.mimecast.com;
- e qualsiasi altro elemento non espressamente indicato nella sezione “Ambito di applicazione” sopra riportata.
Nell’interesse della sicurezza dei nostri clienti, del nostro personale, di Internet in generale, nonché della Sua persona in qualità di ricercatore nel campo della sicurezza, i seguenti tipi di test sono esclusi dall’ambito di applicazione:
- Qualsiasi tentativo di modificare o distruggere dati;
- Risultati derivanti principalmente dall'ingegneria sociale (ad esempio, Phishing);
- Risultati provenienti da applicazioni o sistemi non elencati nella sezione “Ambito di applicazione”;
- Vulnerabilità di tipo Denial of Service (DoS/DDoS) a livello di rete o qualsiasi altro tentativo di interrompere o compromettere i servizi offerti da Mimecast, compresa la capacità degli utenti finali di utilizzare il servizio;
- Qualsiasi tentativo di accedere all’account o ai dati di un utente;
- E tutto ciò che non sia consentito dalla normativa vigente...
Vulnerabilità ammissibili
Che cos’è una “vulnerabilità idonea”?Vulnerabilità delle applicazioni web quali XSS, XXE, CSRF, SQLi, inclusione di file locale o remota, problemi di autenticazione, esecuzione di codice remoto, problemi di autorizzazione, escalation dei privilegi e clickjacking. La vulnerabilità deve trovarsi in uno dei servizi indicati nella sezione “Ambito di applicazione” sopra riportata. Dovete essere il primo ricercatore a segnalare la vulnerabilità in modo responsabile e dovete attenervi alle linee guida sulla segnalazione responsabile stabilite nella presente Politica, che prevedono, tra l’altro, di concederci un lasso di tempo ragionevole per risolvere la vulnerabilità. Confermeremo con Lei il termine ragionevole a seguito della segnalazione della vulnerabilità.
Cosa non costituisce una “vulnerabilità ammissibile”?Sebbene ogni segnalazione venga valutata caso per caso, di seguito è riportato un elenco di alcuni aspetti che non sono considerati vulnerabilità di sicurezza:
- Problemi relativi a TLS/SSL;
- Configurazioni SPF, DMARC e DKIM;
- Mancanza di intestazioni di sicurezza o di politiche di sicurezza dei contenuti (CSP);
- Mancanza dei CAPTCHA come meccanismo di protezione della sicurezza;
- Mancanza di indicatori nei cookie;
- Enumerazione dei nomi utente
- Vulnerabilità nei prodotti a fine ciclo di vita;
- La possibilità di incorporare una pagina tramite iFrame/clickjacking;
- Iniezione di codice HTML senza alcun impatto sulla sicurezza;
- Funzionalità di blocco dell'account o di limitazione della frequenza;
- Attacchi CSRF che non hanno alcun impatto o che non superano i limiti dei privilegi;
- Fughe di informazioni o credenziali da parte di soggetti terzi che esulano dal controllo di Mimecast (ad esempio Google, GitHub, Pastebin ecc.);
- I link sensibili contenuti nelle e-mail relative ai prodotti Mimecast vengono indicizzati in servizi di terze parti quando vengono divulgati dai clienti, direttamente o indirettamente;
- Utilizzo di una libreria nota per presentare vulnerabilità senza che sia stata dimostrata la possibilità di sfruttamento;
- Vulnerabilità di terze parti per le quali non è stata pubblicata alcuna nota informativa o per le quali tale nota è stata pubblicata di recente (da meno di 30 giorni);
- Vulnerabilità già segnalate/in fase di risoluzione;
- Attacchi di appropriazione di sottodomini senza prove: un falso positivo comune è smartlinggdn.mimecast.com;
- Iniezioni nell'intestazione dell'host quando il vettore di attacco richiede un attacco MITM o quando l'intestazione non viene riflessa;
- Esposizione di informazioni (ad esempio file JavaScript, chiavi API – Google Maps), a meno che non sia possibile dimostrare che i dati siano riservati;