Política de Resposta a Vulnerabilidades

Introdução A Archer empenha-se em ajudar os nossos clientes a minimizar os riscos associados às vulnerabilidades de segurança nos nossos produtos. O nosso objetivo é fornecer aos clientes informações atempadas, orientações e opções de mitigação para resolver essas vulnerabilidades. A Equipa de Resposta a Vulnerabilidades da Archer (Archer VRT) foi criada e é responsável por coordenar a resposta e a divulgação de todas as vulnerabilidades dos produtos que são comunicadas à Archer.

Como comunicar uma vulnerabilidade de segurança Se identificar uma vulnerabilidade de segurança em qualquer produto Archer, por favor, comunique-nos imediatamente. Os investigadores de segurança, grupos do setor, fornecedores e outros utilizadores que não tenham acesso ao Apoio Técnico devem enviar os relatórios de vulnerabilidade diretamente para o Archer VRT por e-mail. A identificação atempada de vulnerabilidades de segurança é fundamental para mitigar riscos potenciais para os nossos clientes. Os clientes e parceiros da Archer devem contactar a respetiva equipa de Suporte Técnico para comunicar uma vulnerabilidade de segurança descoberta em qualquer produto da Archer. A equipa de Suporte Técnico, a equipa de produto responsável e o Archer VRT trabalharão em conjunto para resolver o problema comunicado e indicar aos clientes os passos a seguir, conforme apropriado. Ao comunicar uma potencial vulnerabilidade de segurança, forneça as informações abaixo para nos ajudar a compreender melhor a natureza e o âmbito do problema comunicado:

  • Nome e versão do produto que contém a vulnerabilidade
  • Informações sobre o ambiente ou o sistema em que o problema foi reproduzido (por exemplo, número do modelo do produto, versão do sistema operativo, etc.)
  • Tipo e/ou classe de vulnerabilidade (XSS, estouro de buffer, RCE, CWE, etc.)
  • Instruções passo a passo para reproduzir a vulnerabilidade
  • Código de prova de conceito ou código de exploração
  • Impacto potencial da vulnerabilidade

Tratamento de Relatórios de Vulnerabilidades A Archer acredita na importância de manter uma boa relação com os investigadores de segurança e, com o seu consentimento, poderá reconhecer um investigador por ter identificado uma vulnerabilidade de segurança válida e por ter comunicado o problema de forma confidencial à equipa de resposta a incidentes de segurança (VRT) da Archer. Em troca, solicitamos que os investigadores nos dêem a oportunidade de corrigir a vulnerabilidade de segurança antes de a divulgarem publicamente. A Archer acredita que a coordenação da divulgação pública de uma vulnerabilidade de segurança é fundamental para ajudar a proteger os nossos clientes. Com esta política, todas as informações divulgadas sobre vulnerabilidades — desde que ainda não sejam do domínio público — devem permanecer entre a Archer e a parte que as comunicou, até que esteja disponível uma correção e as atividades de divulgação sejam coordenadas.

Resolução de vulnerabilidades Após investigar e validar uma vulnerabilidade comunicada, procuraremos desenvolver e validar a solução adequada para os produtos Archer que se encontram sob suporte ativo da Archer. Uma solução pode assumir uma ou mais das seguintes formas:

  • Uma nova versão do produto em questão, embalada pela Archer;
  • Uma correção fornecida pela Archer que pode ser instalada sobre o produto afetado;
  • Instruções para descarregar e instalar uma atualização ou correção de um fornecedor externo, necessária para mitigar a vulnerabilidade;
  • Um procedimento corretivo ou solução alternativa publicado pela Archer que orienta os utilizadores sobre os ajustes a efetuar na configuração do produto para mitigar a vulnerabilidade.

A Archer envida todos os esforços para disponibilizar a solução ou a medida corretiva no prazo mais curto comercialmente razoável. Os prazos de resposta dependem de vários fatores, tais como a gravidade, o impacto, a complexidade da solução, o componente afetado (por exemplo, algumas atualizações requerem ciclos de validação mais longos ou só podem ser atualizadas numa versão principal), a fase do produto no seu ciclo de vida e o estado das operações comerciais, entre outros.

Classificações de impacto e gravidade A Archer utiliza atualmente o Common Vulnerability Scoring System versão 3.1 (CVSS v3.1), uma estrutura aberta, para comunicar as características e a gravidade das vulnerabilidades de software. São tidos em consideração muitos fatores, incluindo o nível de esforço necessário para explorar uma vulnerabilidade, bem como o impacto potencial nos dados ou nas atividades empresariais resultante de uma exploração bem-sucedida. O impacto global de um aviso de segurança é uma representação textual da gravidade (ou seja, crítica, elevada, média ou baixa) que segue a Escala Qualitativa de Classificação de Gravidade do CVSS para a Pontuação Base CVSS mais elevada de todas as vulnerabilidades identificadas. Sempre que aplicável, a Archer fornecerá um impacto global para o aviso e, para cada vulnerabilidade identificada, a Pontuação Base CVSS v3.1 e o vetor CVSS v3.1 correspondente. A Archer recomenda que todos os clientes tenham em conta tanto a pontuação base como quaisquer métricas temporais e/ou ambientais que possam ser relevantes para o seu ambiente, a fim de avaliar o seu risco global. Comunicação de Soluções Normalmente, as soluções são comunicadas aos clientes através dos Avisos de Segurança da Archer, quando aplicável. Para proteger os nossos clientes, a Archer esforça-se por publicar um Aviso de Segurança através da Comunidade Archer assim que uma solução estiver disponível para o(s) produto(s) da Archer afetado(s). No entanto, a Archer poderá publicar Alertas de Segurança mais cedo para responder adequadamente a divulgações públicas ou a vulnerabilidades amplamente conhecidas nos componentes utilizados nos produtos da Archer. Os Alertas de Segurança da Archer destinam-se a fornecer detalhes que permitam aos clientes avaliar o impacto das vulnerabilidades e corrigir produtos potencialmente vulneráveis. Os detalhes completos poderão ser limitados para reduzir a probabilidade de utilizadores mal-intencionados tirarem partido da informação e a explorarem em detrimento dos clientes da Archer. Os Alertas de Segurança da Archer incluem normalmente as seguintes informações, conforme aplicável:

  • O impacto global, enquanto representação textual da gravidade (ou seja, crítica, elevada, média ou baixa) que segue a Escala Qualitativa de Classificação de Gravidade do CVSS para a Pontuação Base CVSS mais elevada de todas as vulnerabilidades identificadas;
  • Produtos e versões afetados;
  • A pontuação base CVSS e o vetor para todas as vulnerabilidades identificadas;
  • Enumeração Comum de Vulnerabilidades (CVE) para todas as vulnerabilidades identificadas, de modo a permitir que as informações relativas a cada vulnerabilidade específica sejam partilhadas entre várias funcionalidades de gestão de vulnerabilidades (por exemplo, scanners de vulnerabilidades, repositórios e serviços);
  • Breve descrição das vulnerabilidades identificadas e do impacto potencial caso sejam exploradas;
  • Detalhes da correção, incluindo informações sobre atualizações e soluções alternativas;

Agradecimento ao descobridor por ter comunicado a vulnerabilidade de forma privada e por ter colaborado com a Archer numa divulgação coordenada, conforme aplicável.

Informações adicionais de divulgação. Por política, a Archer não fornece informações sobre vulnerabilidades para além do que é apresentado no Alerta de Segurança da Archer e na documentação relacionada, como notas de lançamento, artigos da base de conhecimento, perguntas frequentes, etc. Não distribuímos código de exploração ou de prova de conceito para vulnerabilidades identificadas. De acordo com as práticas do setor, a Archer não partilha os resultados de testes de segurança internos ou de outros tipos de atividades de segurança com entidades externas.

Notificar a Archer sobre outros problemas de segurança

Para comunicar qualquer outro problema de segurança à Archer, utilize os contactos adequados indicados abaixo:

Para comunicar uma vulnerabilidade ou um problema de segurança no ArcherIRM.com ou noutro serviço online, aplicação web ou propriedade, envie um relatório através de security@archerirm.com com instruções passo a passo para reproduzir o problema.

Para enviar pedidos ou colocar questões relacionadas com a privacidade, consulte página de privacidade da Archer.

Direitos dos clientes: garantias, assistência e manutenção Os direitos dos clientes da Archer em matéria de garantias, assistência e manutenção — incluindo vulnerabilidades em qualquer produto de software da Archer — são regidos pelo contrato aplicável entre a Archer e cada cliente. As declarações contidas nesta página web não alteram, ampliam nem modificam de qualquer outra forma os direitos dos clientes, nem criam quaisquer garantias adicionais.

Aviso legal: Todos os aspetos da Política de Resposta a Vulnerabilidades da Archer estão sujeitos a alterações sem aviso prévio e caso a caso. Não é garantida qualquer resposta a qualquer problema específico ou categoria de problemas. A utilização das informações contidas neste documento ou nos materiais aqui referenciados é da sua inteira responsabilidade. A Archer reserva-se o direito de alterar ou atualizar este documento, a seu exclusivo critério e sem aviso prévio, a qualquer momento.