Política de Divulgação Responsável de Vulnerabilidades
A Callebaut está comprometida com a proteção da confidencialidade das informações pessoais de consumidores e colaboradores, bem como com a disponibilidade de seus sistemas de informação. Esta política tem como objetivo fornecer diretrizes claras para pesquisadores de segurança que realizam atividades de descoberta de vulnerabilidades, além de indicar a forma preferencial de reportar vulnerabilidades identificadas para nossa análise. Incentivamos que você entre em contato conosco para relatar vulnerabilidades encontradas em nossos sites e sistemas.
Se você agir de boa-fé e seguir esta política durante sua pesquisa de segurança, consideraremos sua atividade como autorizada. Trabalharemos em conjunto com você para compreender e solucionar rapidamente os problemas reportados. A Callebaut não recomendará nem adotará medidas legais relacionadas à sua pesquisa.
Observe que a Callebaut não possui um programa de recompensa por bugs (bug bounty) e não oferece qualquer tipo de recompensa ou compensação pelo envio de potenciais vulnerabilidades ou questões de segurança.
Orientações
A Callebaut sugere as seguintes orientações para pesquisadores que desejam reportar uma vulnerabilidade ou conduzir investigações legítimas. Para os fins desta política, "pesquisa" refere-se a atividades nas quais você:
- Notifique o mais rapidamente possível após identificar uma vulnerabilidade ou possível problema de segurança;
- Faça todos os esforços para evitar violações de privacidade, degradação da experiência do usuário, interrupções em sistemas de produção ou destruição/manipulação de dados;
- Utilize explorações (exploits) apenas na medida necessária para confirmar a existência da vulnerabilidade;
- Não utilize um exploit para comprometer ou extrair dados, estabelecer acesso não autorizado persistente ou utilizá-lo como ponto de acesso para outros sistemas;
- Conceda-nos um prazo razoável para corrigir a vulnerabilidade antes de divulgá-la publicamente.
Assim que confirmar a existência de uma vulnerabilidade ou tiver acesso a qualquer dado sensível (incluindo informações de identificação pessoal, dados financeiros, informações proprietárias ou segredos comerciais de qualquer parte), deverá interromper imediatamente os testes, nos notificar e não divulgar essas informações a terceiros.
Comunicar uma vulnerabilidade
Para reportar uma vulnerabilidade, envie um e-mail para cybersecurity@barry-callebaut.com.
Para facilitar nossa análise e priorização, recomendamos que o seu relato contenha:
- A data em que a vulnerabilidade ou problema foi identificado;
- A descrição do sistema ou produto em que a vulnerabilidade foi encontrada;
- Os passos necessários para reproduzir a vulnerabilidade;
- Sugestões de correção ou ideias para mitigar a vulnerabilidade.
A Callebaut se compromete a confirmar o recebimento de todos os relatos em até 3 dias úteis e agradece sua colaboração.
Âmbito
Esta política abrange:
- Todos os sites da Callebaut de propriedade da empresa ou licenciados por ela;
Todos os sistemas corporativos acessíveis pela Internet;
Produtos conectados à Internet e aplicativos associados a dispositivos móveis.
Esta política não abrange:
- Ataques de engenharia social ou campanhas de phishing direcionadas a colaboradores da Callebaut;
- Ataques de negação de serviço (DoS) contra sites ou aplicações corporativas da Callebaut;
- Quaisquer outras atividades não autorizadas realizadas com intenção maliciosa.
Caso tenha dúvidas sobre esta política ou deseje reportar uma vulnerabilidade, entre em contato pelo e-mail cybersecurity@barry-callebaut.com.
A Callebaut reserva-se o direito de alterar o conteúdo desta Política a qualquer momento ou de encerrá-la sem aviso prévio.
Perguntas frequentes
-
Sobre o que não é necessário apresentar relatórios?
- Sender Policy Framework (SPF), sugestões de configuração para DKIM e DMARC
- Formulários de contacto sem limite de envio
- Divulgação de ficheiros ou diretórios públicos conhecidos (por exemplo, robots.txt)
- Divulgação de banners em serviços comuns/públicos sem um PoC
- Configurações de cabeçalhos de segurança ou ausência de cabeçalhos
- Ausência de sinalizadores Secure/HTTPOnly em cookies não confidenciais
-
O que fazem com os meus dados pessoais?
Na Callebaut, também valorizamos a privacidade. Em conformidade com normas de proteção de dados como o RGPD, conservamos o mínimo de informações sobre si, por um período limitado e apenas com o único objetivo de comunicar consigo.
Por conseguinte, quando comunica connosco, recolhemos o seu nome (ou o pseudónimo que tenha indicado) e o seu endereço de e-mail. Estas são as únicas informações pessoais de que necessitamos. Conservamos estas informações enquanto estivermos a tratar da sua divulgação responsável. Assim que o caso for encerrado, conservaremos os seus dados por um período máximo de 1 ano a contar da data de encerramento. Após esse período, eliminaremos os seus dados.
-
Quando é que terei notícias vossas depois de ter feito uma comunicação?
A sua comunicação deverá ser confirmada em devido tempo, normalmente no prazo de 72 horas. A denúncia terá então de ser validada, após o que será contactado novamente, normalmente no prazo de 10 dias úteis. Tenha em atenção que poderemos não conseguir responder a denúncias de baixa qualidade.
-
A vossa empresa contrata pessoal?
Estamos constantemente à procura de profissionais qualificados na área da segurança! Não hesite em consultar as nossas ofertas de emprego em https://jobs.barry-callebaut.com/.
-
Posso publicar alguma informação sobre a vulnerabilidade após a minha divulgação?
Solicitamos que todas as divulgações sejam mantidas em sigilo, a fim de proteger a nossa comunidade. Em circunstâncias muito específicas, e no que diz respeito a divulgações de grande importância, podemos prever uma comunicação pública comum. No entanto, tal deve ser acordado previamente em cybersecurity@barry-callebaut.com.