Política de Divulgação Responsável de Vulnerabilidades

A Callebaut está comprometida com a proteção da confidencialidade das informações pessoais de consumidores e colaboradores, bem como com a disponibilidade de seus sistemas de informação. Esta política tem como objetivo fornecer diretrizes claras para pesquisadores de segurança que realizam atividades de descoberta de vulnerabilidades, além de indicar a forma preferencial de reportar vulnerabilidades identificadas para nossa análise. Incentivamos que você entre em contato conosco para relatar vulnerabilidades encontradas em nossos sites e sistemas.

Se você agir de boa-fé e seguir esta política durante sua pesquisa de segurança, consideraremos sua atividade como autorizada. Trabalharemos em conjunto com você para compreender e solucionar rapidamente os problemas reportados. A Callebaut não recomendará nem adotará medidas legais relacionadas à sua pesquisa.

Observe que a Callebaut não possui um programa de recompensa por bugs (bug bounty) e não oferece qualquer tipo de recompensa ou compensação pelo envio de potenciais vulnerabilidades ou questões de segurança.

Orientações

A Callebaut sugere as seguintes orientações para pesquisadores que desejam reportar uma vulnerabilidade ou conduzir investigações legítimas. Para os fins desta política, "pesquisa" refere-se a atividades nas quais você:

  • Notifique o mais rapidamente possível após identificar uma vulnerabilidade ou possível problema de segurança;
  • Faça todos os esforços para evitar violações de privacidade, degradação da experiência do usuário, interrupções em sistemas de produção ou destruição/manipulação de dados;
  • Utilize explorações (exploits) apenas na medida necessária para confirmar a existência da vulnerabilidade;
  • Não utilize um exploit para comprometer ou extrair dados, estabelecer acesso não autorizado persistente ou utilizá-lo como ponto de acesso para outros sistemas;
  • Conceda-nos um prazo razoável para corrigir a vulnerabilidade antes de divulgá-la publicamente.

 

Assim que confirmar a existência de uma vulnerabilidade ou tiver acesso a qualquer dado sensível (incluindo informações de identificação pessoal, dados financeiros, informações proprietárias ou segredos comerciais de qualquer parte), deverá interromper imediatamente os testes, nos notificar e não divulgar essas informações a terceiros.

Comunicar uma vulnerabilidade

Para reportar uma vulnerabilidade, envie um e-mail para cybersecurity@barry-callebaut.com.

Para facilitar nossa análise e priorização, recomendamos que o seu relato contenha:

  • A data em que a vulnerabilidade ou problema foi identificado;
  • A descrição do sistema ou produto em que a vulnerabilidade foi encontrada;
  • Os passos necessários para reproduzir a vulnerabilidade;
  • Sugestões de correção ou ideias para mitigar a vulnerabilidade.

A Callebaut se compromete a confirmar o recebimento de todos os relatos em até 3 dias úteis e agradece sua colaboração.

Âmbito

Esta política abrange:

  • Todos os sites da Callebaut de propriedade da empresa ou licenciados por ela;
    Todos os sistemas corporativos acessíveis pela Internet;
    Produtos conectados à Internet e aplicativos associados a dispositivos móveis.

Esta política não abrange:

  • Ataques de engenharia social ou campanhas de phishing direcionadas a colaboradores da Callebaut;
  • Ataques de negação de serviço (DoS) contra sites ou aplicações corporativas da Callebaut;
  • Quaisquer outras atividades não autorizadas realizadas com intenção maliciosa.

Caso tenha dúvidas sobre esta política ou deseje reportar uma vulnerabilidade, entre em contato pelo e-mail cybersecurity@barry-callebaut.com.

A Callebaut reserva-se o direito de alterar o conteúdo desta Política a qualquer momento ou de encerrá-la sem aviso prévio.

Perguntas frequentes

  • Sobre o que não é necessário apresentar relatórios?

    • Sender Policy Framework (SPF), sugestões de configuração para DKIM e DMARC
    • Formulários de contacto sem limite de envio
    • Divulgação de ficheiros ou diretórios públicos conhecidos (por exemplo, robots.txt)
    • Divulgação de banners em serviços comuns/públicos sem um PoC
    • Configurações de cabeçalhos de segurança ou ausência de cabeçalhos
    • Ausência de sinalizadores Secure/HTTPOnly em cookies não confidenciais
  • O que fazem com os meus dados pessoais?

    Na Callebaut, também valorizamos a privacidade. Em conformidade com normas de proteção de dados como o RGPD, conservamos o mínimo de informações sobre si, por um período limitado e apenas com o único objetivo de comunicar consigo.

    Por conseguinte, quando comunica connosco, recolhemos o seu nome (ou o pseudónimo que tenha indicado) e o seu endereço de e-mail.  Estas são as únicas informações pessoais de que necessitamos. Conservamos estas informações enquanto estivermos a tratar da sua divulgação responsável. Assim que o caso for encerrado, conservaremos os seus dados por um período máximo de 1 ano a contar da data de encerramento. Após esse período, eliminaremos os seus dados.

  • Quando é que terei notícias vossas depois de ter feito uma comunicação?

    A sua comunicação deverá ser confirmada em devido tempo, normalmente no prazo de 72 horas. A denúncia terá então de ser validada, após o que será contactado novamente, normalmente no prazo de 10 dias úteis. Tenha em atenção que poderemos não conseguir responder a denúncias de baixa qualidade.

  • A vossa empresa contrata pessoal?

    Estamos constantemente à procura de profissionais qualificados na área da segurança! Não hesite em consultar as nossas ofertas de emprego em https://jobs.barry-callebaut.com/.

  • Posso publicar alguma informação sobre a vulnerabilidade após a minha divulgação?

    Solicitamos que todas as divulgações sejam mantidas em sigilo, a fim de proteger a nossa comunidade. Em circunstâncias muito específicas, e no que diz respeito a divulgações de grande importância, podemos prever uma comunicação pública comum. No entanto, tal deve ser acordado previamente em cybersecurity@barry-callebaut.com.