Politique de divulgation responsable
Digi International Inc. s'efforce d'assurer à ses clients la confiance dans la sécurité de ses produits et services. Si vous avez découvert une faille de sécurité sur Digi.com ou sur tout produit ou service de marque Digi, nous vous demandons de nous la communiquer conformément à cette norme de divulgation responsable.
Pour offrir un mécanisme sûr et sécurisé à notre clientèle et à nos chercheurs, nous nous associons à Bugcrowd Inc. ("Bugcrowd") et tirons parti de sa plate-forme de programme de divulgation des vulnérabilités. Après validation d'une soumission, Digi corrige les vulnérabilités conformément à nos normes de gestion des risques pour un engagement continu en faveur de la confidentialité, de l'intégrité et de la disponibilité de notre infrastructure et de nos produits.
Pour signaler une vulnérabilité présumée, veuillez soumettre des informations détaillées en utilisant le formulaire au bas de cette page. Veuillez consulter la section sur les données du rapport de soumission de vulnérabilité pour obtenir des suggestions sur les informations à fournir.
Décorum de sécurité
Vous trouverez ci-dessous un aperçu du comportement attendu, de l'étiquette et des principes régissant les interactions dans le contexte des activités liées à la sécurité pour participer à notre programme de divulgation des vulnérabilités.
- Toujours respecter les règles de protection des données et ne pas porter atteinte à la vie privée de nos utilisateurs, de notre personnel, de nos sous-traitants, de nos services ou de nos systèmes.
- Vous ne devez pas, par exemple, partager, redistribuer ou ne pas sécuriser correctement les données extraites des systèmes ou des services.
- Vous ne devez pas accéder, télécharger ou modifier des données qui ne vous appartiennent pas.
- Ne pas divulguer au public ou à une tierce partie toute vulnérabilité identifiée ou présumée abordée dans votre soumission sans l'autorisation écrite expresse de Digi.
- Supprimer en toute sécurité toutes les données récupérées au cours de votre recherche dès qu'elles ne sont plus nécessaires ou dans un délai d'un mois à compter de la résolution de la vulnérabilité, selon ce qui se produit en premier (ou selon ce qui est exigé par la loi sur la protection des données).
Cycle de vie de la communication de la demande
L'équipe de sécurité de Digi s'engage à coordonner avec le chercheur de la manière la plus transparente et la plus rapide possible. Le cycle de vie de la soumission comprend les éléments suivants :
- Le chercheur ou le client soumet le formulaire conformément à notre norme et à notre programme de divulgation des vulnérabilités.
- Toute communication avec Digi au sujet de la vulnérabilité soumise se fera par l'intermédiaire de l'email fourni dans la soumission à la plateforme de divulgation des vulnérabilités de Bugcrowd. (Note : Pour communiquer avec Digi et l'équipe de sécurité de Bugcrowd, vous devez réclamer la soumission par le biais d'un courriel de validation envoyé à votre courriel par Bugcrowd).
- L'équipe de sécurité de Digi chargée de la coordination des vulnérabilités accusera réception des vulnérabilités potentielles dans un délai de quatre jours à compter de leur signalement. En ce qui concerne les vulnérabilités « zero-day », nous accuserons réception des signalements dans un délai de 24 heures à compter de leur envoi.
- L'équipe de sécurité de Digi est désignée sous le nom de Digi_Sec_(nom du membre du personnel de Digi) dans la chaîne de communication et informera en permanence l'auteur de la demande tout au long du cycle de vie de la vulnérabilité.
- Bugcrowd et l'équipe de sécurité de Digi évalueront la vulnérabilité sur la base de notre système de classification des risques.
- Une fois la validité de la vulnérabilité établie, celle-ci fera l'objet d'un triage conformément au processus de gestion du cycle de vie mis en place par l'équipe produit. Les résultats peuvent nécessiter la mise en œuvre de mesures conformément aux politiques de correctifs de Digi, disponibles ici : https://www.digi.com/resources/security/security-policies
- Pour toutes les autres déclarations de soutien aux produits, y compris les informations sur les produits en fin de vie ("EOL"), voir : https://www.digi.com/support/support-policy
Déclarations réglementaires — Loi européenne sur la cyber-résilience, article 14
Outre le cycle de soumission décrit ci-dessus, Digi International est soumise aux obligations de déclaration prévues à l’article 14 du règlement (UE) 2024/2847 (la « loi sur la cyber-résilience » ou « CRA ») concernant les produits Digi comportant des éléments numériques mis à disposition sur le marché de l’Union européenne. Ces obligations s'appliquent à compter du 11 septembre 2026. La présente section décrit uniquement les obligations de déclaration de Digi ; elle ne modifie en rien les processus de soumission, de triage ou de correction décrits ailleurs dans la présente norme.
Événements à déclarer
L'article 14 impose à Digi d'informer simultanément le CSIRT désigné comme coordinateur et l'ENISA, par l'intermédiaire de la plateforme unique de signalement mise en place en vertu de l'article 16 de la CRA, dès qu'elle a connaissance de l'un des éléments suivants :
- Une vulnérabilité activement exploitée présente dans un produit Digi comportant des éléments numériques.
- Un incident grave ayant une incidence sur la sécurité d’un produit Digi comportant des éléments numériques. En vertu de l’article 14, paragraphe 5, un incident est considéré comme grave lorsqu’il affecte négativement, ou est susceptible d’affecter négativement, la capacité du produit à protéger la disponibilité, l’authenticité, l’intégrité ou la confidentialité de données ou de fonctions sensibles ou importantes ; ou lorsqu’il a conduit, ou est susceptible de conduire, à l’introduction ou à l’exécution d’un code malveillant dans le produit ou dans le réseau et les systèmes d’information d’un utilisateur du produit.
Délais de déclaration
Tous les délais courent à compter du moment où Digi prend connaissance de l'événement donnant lieu à l'application de la garantie.
Pour une vulnérabilité activement exploitée (article 14, paragraphe 2) :
- Notification d’alerte précoce — sans retard injustifié et, en tout état de cause, dans les 24 heures suivant la prise de connaissance du fait par Digi, en précisant, le cas échéant, les États membres sur le territoire desquels Digi a connaissance que le produit concerné a été mis à disposition.
- Notification de vulnérabilité — sans retard injustifié et, en tout état de cause, dans les 72 heures suivant la prise de connaissance de la vulnérabilité par Digi, en fournissant les informations générales disponibles concernant le produit concerné, la nature générale de l'exploitation et de la vulnérabilité, les mesures correctives ou d'atténuation mises en œuvre, les mesures correctives ou d'atténuation que les utilisateurs peuvent prendre et, le cas échéant, une indication du niveau de sensibilité que Digi attribue aux informations notifiées.
- Rapport final — au plus tard 14 jours après la mise à disposition d’une mesure corrective ou d’atténuation, comprenant au minimum une description de la vulnérabilité, de sa gravité et de son impact ; le cas échéant, des informations concernant tout acteur malveillant ayant exploité ou exploitant actuellement la vulnérabilité ; ainsi que des détails sur la mise à jour de sécurité ou toute autre mesure corrective mise à disposition pour remédier à la vulnérabilité.
En cas d'incident grave (article 14, paragraphe 4) :
- Notification d’alerte précoce — sans retard injustifié et, en tout état de cause, dans les 24 heures suivant la prise de connaissance du fait par Digi, précisant au minimum si l’incident est soupçonné d’avoir été causé par des actes illicites ou malveillants, et indiquant, le cas échéant, les États membres sur le territoire desquels Digi a connaissance que le produit concerné a été mis à disposition.
- Notification des incidents — sans retard injustifié et, en tout état de cause, dans les 72 heures suivant la prise de connaissance de l'incident par Digi, en fournissant des informations générales, lorsqu'elles sont disponibles, sur la nature de l'incident, une première évaluation de celui-ci, les mesures correctives ou d'atténuation prises, les mesures correctives ou d'atténuation que les utilisateurs peuvent prendre et, le cas échéant, une indication du degré de sensibilité que Digi attribue aux informations notifiées.
- Rapport final — dans un délai d'un mois à compter de la soumission de la notification de l'incident, comprenant au moins une description détaillée de l'incident, de sa gravité et de ses conséquences ; le type de menace ou la cause profonde susceptible d'avoir déclenché l'incident ; ainsi que les mesures d'atténuation mises en œuvre et en cours.
Lorsque le CSIRT désigné comme coordinateur, qui reçoit initialement une notification, en fait la demande, Digi lui fournira un rapport intermédiaire sur l'évolution de la situation, conformément aux dispositions de l'article 14, paragraphe 6.
Avis aux utilisateurs
Dès qu’elle aura connaissance d’une vulnérabilité activement exploitée ou d’un incident grave ayant une incidence sur la sécurité d’un produit comportant des éléments numériques, Digi informera les utilisateurs concernés par ce produit, et, le cas échéant, l’ensemble des utilisateurs, de cette vulnérabilité ou de cet incident et, si nécessaire, des mesures d’atténuation des risques et des mesures correctives que les utilisateurs peuvent mettre en œuvre pour en limiter l’impact — le cas échéant, dans un format structuré, lisible par machine et facilement traitable de manière automatisée, conformément à l’article 14, paragraphe 8.
Conséquences pour les auteurs de la demande
- Les informations fournies dans un dossier présenté au titre de la présente norme peuvent être utilisées par Digi pour établir et étayer les notifications requises en vertu de l'article 14.
- Les notifications de Digi au titre de l'article 14 sont transmises à titre confidentiel au CSIRT désigné et à l'ENISA et ne constituent pas une divulgation publique. Les obligations de confidentialité énoncées dans la section « Règles de conduite en matière de sécurité » continuent de s'appliquer aux auteurs des notifications, sauf si et jusqu'à ce que Digi donne son consentement écrit explicite à la divulgation.
- Les délais prévus à l'article 14 courent à compter du moment où Digi a connaissance d'un événement déterminant, indépendamment des engagements en matière d'accusé de réception décrits dans la section « Cycle de vie de la communication relative aux soumissions ».
- Si vous disposez d'éléments prouvant qu'une vulnérabilité fait l'objet d'une exploitation active, veuillez l'indiquer clairement et de manière bien visible en haut de votre signalement afin que Digi puisse évaluer sans délai son obligation d'alerte précoce dans les 24 heures.
Comment signaler une déclaration à l'ARC
Si votre signalement concerne un produit Digi comportant des éléments numériques commercialisés sur le marché de l'Union européenne, et si vous pensez qu'il pourrait être lié à une vulnérabilité activement exploitée ou à un incident grave tel que décrit ci-dessus, veuillez le transmettre de manière à ce que l'équipe de sécurité de Digi puisse l'identifier immédiatement :
- Cible : sélectionnez « Cyber Resilience Act (CRA) » dans le menu déroulant « Cible » du formulaire de signalement intégré à Bugcrowd.
- Titre succinct : veuillez inclure la mention « Loi sur la cyber-résilience (CRA) » dans le titre succinct de votre contribution, en plus de votre brève description habituelle du sujet.
Le fait de sélectionner la cible « CRA » et d'inclure la mention « Loi sur la cyber-résilience (CRA) » dans le titre du résumé n'a aucune incidence sur la manière dont la soumission est triée ou notée au regard de la présente norme. Cela permet à Digi d'évaluer sans délai les délais de déclaration prévus à l'article 14.
Types de soumissions incluses
- Vulnérabilités de la logique d'entreprise
- OWASP Top 10
- Divulgation d'informations
- Exposition des données
- Problèmes d'autorisation/authentification
- Tout ce qui ne figure pas dans la liste ci-dessus et qui pourrait avoir ou a actuellement un impact sur la confidentialité, l'intégrité ou la disponibilité des systèmes, des services ou des biens de Digi peut être soumis.
Données du rapport de soumission de vulnérabilité
Les informations suivantes aideraient l'équipe de sécurité de Digi et de Bugcrowd à valider et à trier la vulnérabilité.
- Nom du produit ou du service, URL ou version du micrologiciel concerné
- Système d'exploitation des composants concernés
- Informations sur la version
- Description technique aussi détaillée que possible des actions effectuées et de leur résultat
- Exemple de code utilisé pour tester ou démontrer la vulnérabilité
- Coordonnées du journaliste
- Autres parties concernées, le cas échéant
- Plans de divulgation
- Évaluation des menaces/risques détails des menaces identifiées et/ou du niveau de risque (P1(critique)P2(grave) P3(modéré)P4(faible)P5(informatif))
- Configuration logicielle de l'ordinateur ou configuration du dispositif au moment de la découverte de la vulnérabilité
- Informations pertinentes sur les composants connectés et sur le moment où la vulnérabilité se produit (par exemple, un composant ou un dispositif secondaire déclenche la vulnérabilité).
- Date et heure de la découverte
- Informations sur le navigateur, y compris le type et la version, le cas échéant
- Tout élément de preuve ou indice laissant supposer que la vulnérabilité fait l'objet d'une exploitation active, y compris les dates constatées, les indicateurs de compromission et l'impact observé
Système de classification des risques
Pour la hiérarchisation/classification initiale des résultats, ce programme utilisera la taxonomie d'évaluation des vulnérabilités de Bugcrowd. Toutefois, dans certains cas, la priorité d'une vulnérabilité sera modifiée en raison de sa probabilité ou de son impact. Dans tous les cas où un problème est déclassé, une explication complète et détaillée sera fournie au chercheur, ainsi que la possibilité de faire appel et de plaider en faveur d'une priorité plus élevée. Avant de soumettre des informations sur l'évaluation des risques, veuillez tenir compte de la répartition des degrés de gravité que nous suivons avec la plateforme de Bugcrowd :
- P1 Critique: Le problème identifié dans la soumission a la plus haute priorité et devrait être assigné aux principaux bloqueurs. En règle générale, les soumissions de priorité P1 classées comme bloqueurs majeurs rendent l'application inutilisable, risquent de perturber les activités de l'entreprise et nécessitent une attention immédiate.
- P2 Grave: Ce problème identifié dans la soumission n'est pas critique mais a un impact significatif sur la demande.
- P3 Modéré: La soumission ne présente pas de problème critique ou grave, mais révèle une faille dans l'application qui doit être corrigée.
- P4 Faible: Cette soumission est la priorité la plus faible et représente un problème mineur.
- P5 Information: Cette soumission peut fournir des informations suspectes, mais ne permet pas de conclure qu'elle présente un risque.
Les niveaux de priorité internes de Digi définis dans cette section sont utilisés pour le triage et la planification des mesures correctives. Ils sont distincts des seuils fixés à l'article 14 concernant une vulnérabilité activement exploitée ou un incident grave décrits dans la section « Déclarations réglementaires », et ne déterminent pas si un événement répond à ces critères.
Actions interdites
Les actions suivantes sont interdites en vertu de la présente norme. Digi International se réserve tous les droits légaux si vous vous engagez dans l'une de ces activités interdites.
- Les tests sur les sous-domaines suivants : https://my.digi.com, https://shop.digi.com, https://partner.digi.com sont strictement interdits. Veuillez consulter la fiche descriptive du programme et contacter le service d'assistance Bugcrowd pour toute question.
- Il est strictement interdit d'ouvrir des dossiers d'assistance sur notre site Web. Veuillez lire la description du programme et contacter l'équipe d'assistance de Bugcrowd si vous avez des questions.
- Déni de service (DoS) et déni de service distribué (DDoS)
- En cas de découverte d'une vulnérabilité susceptible de permettre une attaque de type DoS ou DDoS, veuillez communiquer les informations découvertes, mais ne pas effectuer l'attaque.
- Les tests DoS contre des produits Digi International appartenant uniquement au chercheur ou au client sont acceptables s'ils se déroulent sur un réseau appartenant à un chercheur ou à un client et exploité par lui.
- Rapports de spam ou sollicitation
- Rapports de phishing, vishing, spear phishing
- Rapports d'ingénierie sociale
- Ports ouverts sans démonstration ou preuve de concept de la vulnérabilité.
- Résultats générés par des outils automatisés sans explication détaillée sur les parties vulnérables et la manière dont la vulnérabilité peut être exploitée.