Filosofia sulla divulgazione responsabile 

Keysight Technologies ritiene che una comunicazione efficace delle vulnerabilità di sicurezza richieda fiducia reciproca, rispetto, trasparenza e perseguimento del bene comune tra Keysight Technologies e i ricercatori di sicurezza. Insieme, la nostra competenza e la nostra vigilanza contribuiscono a garantire la sicurezza e la privacy dei clienti, dei prodotti e dei servizi di Keysight Technologies. 

Ricercatori nel campo della sicurezza

Keysight Technologies accetta segnalazioni di vulnerabilità provenienti da qualsiasi fonte, quali ricercatori indipendenti nel campo della sicurezza, partner del settore, fornitori, clienti e consulenti. Keysight Technologies definisce una vulnerabilità di sicurezza come una debolezza o un’esposizione non intenzionale che potrebbe essere sfruttata per compromettere l’integrità, la disponibilità o la riservatezza dei nostri prodotti e servizi.

Incoraggiamo la ricerca responsabile in materia di sicurezza relativa alla presenza, ai servizi e ai prodotti di Keysight. Consentiamo di condurre ricerche e test sulle vulnerabilità dei servizi e dei prodotti Keysight per i quali si dispone di un accesso autorizzato. In nessun caso le ricerche e i test effettuati potranno riguardare:

  1. Accedere, o tentare di accedere, ad account, dati o sistemi che non ti appartengono, inclusi gli ambienti dei clienti e i prodotti implementati. Qualsiasi tentativo di modificare o distruggere dati presenti sui sistemi o nei prodotti implementati presso i clienti.
  2. Eseguire o tentare di eseguire attacchi di tipo “Denial of Service” contro sistemi, servizi o prodotti.
  3. Effettuare test in modo tale da compromettere il funzionamento di qualsiasi sistema, servizio o prodotto Keysight installato presso il cliente
  4. Utilizzare i sistemi o i prodotti Keysight per inviare messaggi non richiesti o non autorizzati (tra cui e-mail, notifiche push, messaggi in-app o chiamate API) ad altri utenti o clienti.
  5. Test di applicazioni, siti web, servizi o prodotti di terze parti che si integrano con Keysight o si collegano ai sistemi Keysight.
  6. Pubblicare, trasmettere, caricare, creare collegamenti, inviare o memorizzare qualsiasi software dannoso sul sistema o sui prodotti installati dai clienti.

Ambito di applicazione

Il presente programma si applica ai prodotti che contengono elementi digitali, inclusi software, applicazioni e componenti integrati associati, nonché a qualsiasi risorsa digitale, servizio o sistema di proprietà di Keysight Technologies, gestito o mantenuto dalla stessa. Il programma non si applica alle risorse digitali e alla presenza digitale di Keysight. Per segnalare un problema relativo alle risorse digitali di Keysight di proprietà di Keysight Technologies, gestite o mantenute dalla stessa, clicca qui.

Il nostro impegno nei confronti dei ricercatori

  • Fiducia. Nei nostri rapporti professionali con i ricercatori nel campo della sicurezza garantiamo fiducia e riservatezza.
  • Rispetto. Trattiamo tutti i ricercatori con rispetto e riconosciamo il vostro contributo nel garantire la sicurezza e la protezione dei nostri clienti.
  • Trasparenza. Lavoreremo con voi per verificare e risolvere le vulnerabilità segnalate, in linea con il nostro impegno a favore della sicurezza e della privacy.
  • Bene comune. Indaghiamo e risolviamo i problemi in modo da garantire la sicurezza e la tutela delle persone potenzialmente interessate da una vulnerabilità segnalata. 

Cosa chiediamo ai ricercatori

  • Fiducia. Vi chiediamo di segnalarci eventuali vulnerabilità in modo responsabile, fornendo tempo e informazioni sufficienti affinché il nostro team possa verificare e risolvere eventuali problemi.
  • Rispetto. Chiediamo ai ricercatori di fare tutto il possibile per evitare violazioni della privacy, un peggioramento dell'esperienza utente, interruzioni dei sistemi di produzione e la distruzione dei dati durante i test di sicurezza.
  • Trasparenza. Chiediamo ai ricercatori di fornire i dettagli tecnici e le informazioni di contesto necessari affinché il nostro team possa identificare e verificare i problemi segnalati, descrivendo il problema in base alle informazioni richieste di seguito.
  • Bene comune. Chiediamo ai ricercatori di agire nell’interesse del bene comune, tutelando la privacy e la sicurezza degli utenti e astenendosi dal rendere pubbliche le vulnerabilità non verificate finché il nostro team non avrà avuto il tempo di convalidare e risolvere i problemi segnalati.

Segnalazione delle vulnerabilità

Keysight Technologies raccomanda ai ricercatori nel campo della sicurezza di segnalare i dettagli di qualsiasi sospetta vulnerabilità relativa a qualsiasi risorsa di proprietà, sotto il controllo o gestita da Keysight (o che potrebbe ragionevolmente incidere sulla sicurezza di Keysight e dei nostri utenti):

  1. Per segnalare vulnerabilità nei siti web o nelle risorse digitali: utilizzare il modulo online disponibile qui.
  2. Per segnalare una vulnerabilità alla sicurezza informatica o un problema di sicurezza relativo ai prodotti Keysight, inviare un’e-mail all’indirizzo productsecurity@keysight.com includendo le informazioni elencate di seguito.

Descrizione del problema:
Se possibile, fornire una descrizione dettagliata dell'incidente che ha interessato il prodotto o i passaggi necessari per riscontrare la vulnerabilità. Inoltre, un elenco degli altri dispositivi interessati, screenshot e immagini dello schermo ci sono di grande aiuto.

Numero di modello:
Se non si conosce il numero del prodotto, inserire le informazioni nel campo "Descrizione del prodotto"

Descrizione del prodotto:
Ulteriori dettagli sul prodotto – se applicabile

Numeri di serie:
Numeri di serie dei prodotti interessati – se noti

Versione software:
Versione del software del prodotto, nome e versione del sistema operativo – se applicabile

I tuoi dati di contatto:
Ti preghiamo di indicare il tuo nome, la tua azienda e i recapiti che preferisci

Data e ora in cui è stato riscontrato il problema:
Se noto

Paese da cui proviene la segnalazione: (facoltativo)

Inviando una segnalazione di vulnerabilità all’indirizzo productsecurity@keysight.com, l’utente riconosce che Keysight apprezza il suo contributo, ma non si impegna a erogare ricompense in denaro e non è opportuno aspettarsene alcuna.

Se il prodotto non è più in grado di funzionare correttamente, si consiglia di contattare l'assistenza tecnica Keysight per avviare un processo di riparazione adeguato.

Se avete individuato una vulnerabilità di sicurezza in un prodotto o in una soluzione Keysight, vi invitiamo a segnalarcela in forma riservata, in modo che Keysight possa seguire un processo coordinato di divulgazione delle vulnerabilità. Ciò ci consentirà di disporre del tempo necessario per indagare a fondo sui problemi di sicurezza, porvi rimedio e renderli pubblici quando opportuno. Quando ci segnalerete un potenziale problema di sicurezza, confermeremo la ricezione della segnalazione e coordineremo con voi le eventuali azioni di risposta necessarie. Le informazioni sulle vulnerabilità divulgate in precedenza e sugli avvisi di sicurezza sono disponibili nell’Archivio degli avvisi di sicurezza di Keysight.

In caso di problemi di assistenza non legati alla sicurezza, contattare l'Assistenza tecnica Keysight.

Per ulteriori informazioni, si prega di contattare Keysight.

Volete aiuto o avete domande?