Reportar Vulnerabilidade

Reportar Vulnerabilidade

Encontrou uma possível vulnerabilidade de segurança em um produto Padtec?

Reporte de Vulnerabilidade de Segurança

A Padtec valoriza a colaboração de clientes, parceiros, pesquisadores de segurança e demais partes interessadas na identificação de possíveis vulnerabilidades em seus produtos e soluções.

Caso seja identificada uma suspeita de vulnerabilidade de segurança relacionada a um produto Padtec, solicitamos que as informações sejam encaminhadas por meio do canal indicado nesta página.

Os relatos recebidos serão registrados, analisados e direcionados às áreas técnicas responsáveis, de acordo com o processo de gestão de vulnerabilidades da Padtec.

Como reportar uma vulnerabilidade


Para realizar o reporte:

Informações necessárias


Para permitir uma análise adequada, o reporte deve conter, sempre que possível:

  • nome e contato do reportante
  • empresa ou organização, quando aplicável
  • produto e modelo afetados
  • versão de hardware, firmware e software
  • descrição da possível vulnerabilidade
  • passos necessários para reprodução
  • impacto observado ou potencial
  • ambiente em que o problema foi identificado
  • logs, capturas de tela, arquivos de configuração ou outras evidências
  • informação sobre eventual divulgação anterior da vulnerabilidade

A ausência de alguma informação não impedirá o recebimento do reporte, mas poderá aumentar o tempo necessário para análise.

Confidencialidade das informações


Nesta primeira versão do portal, a Padtec não disponibilizará mecanismo de criptografia PGP para envio das informações.

Recomenda-se que o reportante:

  • não envie senhas, credenciais ou chaves privada
  • não inclua dados pessoais ou informações de clientes que não sejam necessárias
  • remova dados sensíveis de logs e arquivos de configuração
  • não envie informações classificadas ou sigilosas
  • informe inicialmente apenas o necessário para triagem, caso o material seja altamente sensível

Quando houver necessidade de transferência de arquivos sensíveis, a Padtec poderá definir, após o primeiro contato, um meio alternativo de compartilhamento.

Divulgação coordenada


A Padtec solicita que as informações relacionadas à possível vulnerabilidade sejam mantidas em caráter confidencial durante o período de análise e tratamento.

O reportante deverá evitar a divulgação pública da vulnerabilidade antes que:

  • a investigação técnica seja concluída
  • uma correção ou medida de mitigação seja disponibilizada, quando aplicável
  • os clientes potencialmente afetados tenham tempo adequado para adotar as ações recomendadas
  • a forma e a data da divulgação tenham sido coordenadas com a Padtec

Situações fora do escopo


Este canal não deve ser utilizado para:

  • dúvidas sobre instalação ou configuração
  • solicitação de suporte técnico comum
  • falhas operacionais sem indício de impacto de segurança
  • solicitação de atualização de firmware
  • abertura de chamados de manutenção
  • problemas comerciais
  • incidentes gerais de disponibilidade sem evidência de ataque ou vulnerabilidade

Nessas situações, o cliente deverá utilizar os canais regulares do NOC, SAC ou Suporte Técnico da Padtec.

Compromisso da Padtec


A Padtec compromete-se a:

  • registrar os reportes recebidos
  • realizar uma análise inicial das informações
  • direcionar o caso às equipes responsáveis
  • manter comunicação com o reportante quando necessário
  • avaliar medidas de correção ou mitigação
  • comunicar clientes afetados quando aplicável
  • publicar orientações ou avisos de segurança quando necessário
  • preservar as informações recebidas, limitando seu acesso às pessoas envolvidas no tratamento