Политика ответственного разглашения

Компания Callebaut обязуется обеспечивать конфиденциальность персональных данных потребителей и сотрудников, а также доступность наших информационных систем. Настоящая Политика предназначена для предоставления исследователям в области безопасности четких руководящих принципов (правил) проведения деятельности по выявлению уязвимостей, а также для разъяснения наших предпочтений касательно порядка предоставления нам информации об обнаруженных уязвимостях для последующего рассмотрения. Мы рекомендуем вам связываться с нами для направления отчетов об уязвимостях в наших веб-сайтах и системах.

Если в ходе своей деятельности по исследованию безопасности вы добросовестно стремитесь соблюдать настоящую Политику, мы будем считать ваше исследование санкционированным. Мы обязуемся сотрудничать с вами в целях оперативного анализа и устранения выявленных проблем. Компания Callebaut не будет рекомендовать или инициировать судебные разбирательства в связи с проведенным вами исследованием.

Обращаем ваше внимание на то, что Callebaut не поддерживает программу выплаты вознаграждений за найденные ошибки (Bug Bounty) и не предлагает какого-либо вознаграждения или компенсации в обмен на предоставление информации о потенциальных проблемах безопасности или уязвимостях.

Рекомендации

Компания Callebaut предлагает следующие руководящие принципы для исследователей, которые намерены сообщить об уязвимости или осуществляют законную исследовательскую деятельность. В контексте настоящей Политики под „исследованием“ понимаются действия, в ходе которых вы:

  • Уведомлять нас в кратчайшие сроки после обнаружения фактической или потенциальной проблемы безопасности.
  • Прилагать все возможные усилия для предотвращения нарушений конфиденциальности, ухудшения пользовательского опыта, сбоев в работе промышленных систем, а также уничтожения или модификации данных.
  • Использовать программный код для демонстрации уязвимости исключительно в той мере, в какой это необходимо для подтверждения ее наличия.
  • Не использовать методы эксплуатации уязвимостей в целях компрометации или несанкционированной выгрузки (эксфильтрации) данных, организации постоянного несанкционированного доступа или для перехода (продвижения) в другие системы.
  • Предоставлять нам разумный период времени для устранения проблемы перед её публичным разглашением.

 

После того как вы установили факт наличия уязвимости или обнаружили любые конфиденциальные данные (включая персональные данные, финансовую информацию, конфиденциальную коммерческую информацию или коммерческую тайну любой из сторон), вы обязаны прекратить тестирование, немедленно уведомить нас об этом и не раскрывать эти данные третьим лицам.

Сообщение об уязвимости

Пожалуйста, отправьте электронное письмо cybersecurity@barry-callebaut.com для сообщения об уязвимости. Чтобы помочь нам классифицировать и расставить приоритеты поступивших сообщений, мы рекомендуем включить в ваше сообщение следующую информацию:

  • Когда была обнаружена уязвимость или проблема
  • Описание системы или продукта, в котором была обнаружена уязвимость
  • Опишите шаги, необходимые для воспроизведения уязвимости
  • Любые предложения или идеи по устранению уязвимости
  • Компания Callebaut обязуется подтвердить получение всех сообщений в течение 3 рабочих дней и благодарит вас за участие.

Область применения

В сферу действия данной программы входят все веб-сайты Callebaut, принадлежащие компании или используемые ею по лицензии; все бизнес-системы, подключенные к Интернету; а также продукты, подключенные к Интернету, и мобильные приложения. Программа не распространяется на:

  • Кампании по социальной инженерии или фишингу, направленные на сотрудников Callebaut
  • Атаки типа «отказ в обслуживании» (DoS) на веб-сайты или бизнес-приложения Callebaut
  • Любые другие несанкционированные действия, совершаемые со злым умыслом

Пожалуйста, обращайтесь в компанию Callebaut по адресу cybersecurity@barry-callebaut.com с вопросами об этой программе или для сообщения об уязвимости.

Мы оставляем за собой право в любой момент изменить содержание настоящей Политики или прекратить её действие.

Часто задаваемые вопросы

  • О чём не нужно сообщать?

    • Sender Policy Framework (SPF), рекомендации по настройке DKIM и DMARC
    • Контактные формы без ограничений на отправку
    • Раскрытие информации об известных общедоступных файлах или каталогах (например, robots.txt)
    • Раскрытие информации о баннерах на общедоступных сервисах без доказательства концепции
    • Настройки заголовков безопасности или отсутствие заголовков
    • Отсутствие флагов Secure/HTTPOnly в неконфиденциальных файлах cookie
  • Что вы делаете с моими персональными данными?

    В компании Callebaut мы также уделяем большое внимание конфиденциальности: следуя стандартам защиты данных, таким как GDPR, мы храним о вас минимальный объем информации в течение ограниченного времени и исключительно с целью общения с вами.

    Поэтому при общении с нами мы собираем ваше имя (или выбранный вами псевдоним) и адрес электронной почты.  Это единственные персональные данные, которые нам необходимы. Мы храним эту информацию до тех пор, пока рассматриваем ваше сообщение об уязвимости. После закрытия дела мы будем хранить ваши данные в течение 1 года с даты закрытия. По истечении этого срока мы удаляем ваши данные.

  • Когда я получу ответ от вас после подачи заявления?

    Ваше сообщение должно быть подтверждено в установленный срок, как правило, в течение 72 часов. Затем информация должна будет пройти проверку, после чего с вами свяжутся повторно, как правило, в течение 10 рабочих дней. Обратите внимание, что мы не сможем ответить на сообщения низкого качества.

  • Вы набираете сотрудников?

    Мы постоянно ищем квалифицированных специалистов в области безопасности! Приглашаем вас ознакомиться с нашими вакансиями по адресу https://jobs.barry-callebaut.com/.

  • Могу ли я публиковать какую-либо информацию об этой уязвимости после того, как я о ней сообщил?

    Мы просим сохранять конфиденциальность всех сообщений в целях защиты нашего сообщества. В очень конкретных случаях, касающихся важных сообщений, мы можем рассмотреть возможность общего публичного заявления. Однако это должно быть согласовано заранее по адресу cybersecurity@barry-callebaut.com.