Segnalare Vulnerabilità di Sicurezza
Se scopri una vulnerabilità di sicurezza in ISMS Copilot, vogliamo essere informati. Questo articolo spiega cosa qualifica come problema di sicurezza, come segnalarlo in modo responsabile e cosa aspettarsi durante il nostro processo di risoluzione.
Se scopri una vulnerabilità di sicurezza in ISMS Copilot, vogliamo essere informati. Questo articolo spiega cosa qualifica come problema di sicurezza, come segnalarlo in modo responsabile e cosa aspettarsi durante il nostro processo di risoluzione.
Non divulgare pubblicamente le vulnerabilità prima che abbiamo avuto la possibilità di investigare e risolverle. La divulgazione pubblica mette a rischio tutti gli utenti di ISMS Copilot.
Cosa qualifica come vulnerabilità di sicurezza
Segnala problemi che potrebbero compromettere:
- Riservatezza dei dati: Accesso non autorizzato a dati utente, aree di lavoro, conversazioni o documenti caricati
- Autenticazione e controllo degli accessi: Bypass del login, dirottamento di sessione, escalation dei privilegi o accesso agli account di altri utenti
- Integrità dei dati: Modifica o cancellazione non autorizzata di dati utente o configurazioni di sistema
- Sicurezza dell'applicazione: SQL injection, cross-site scripting (XSS), cross-site request forgery (CSRF) o attacchi di injection simili
- Sicurezza dell'infrastruttura: Configurazioni errate del server, credenziali esposte o endpoint API insicuri
- Fallimenti della crittografia: Crittografia debole o compromessa, trasmissione dati insicura o chiavi crittografiche esposte
Cosa non qualifica
Le seguenti situazioni non sono considerate vulnerabilità di sicurezza:
- Richieste di funzionalità o segnalazioni di bug generali (utilizza il nostro canale di supporto standard per queste)
- Problemi che richiedono accesso fisico al dispositivo di un utente
- Attacchi di ingegneria sociale rivolti agli utenti finali
- Attacchi denial-of-service (DoS) senza impatto dimostrabile
- Bypass di spam o limitazione della frequenza per funzionalità legittime
- Vulnerabilità in servizi di terze parti che non controlliamo (segnalale direttamente al fornitore)
Se non sei sicuro che un problema qualifichi come vulnerabilità di sicurezza, segnala comunque. Preferiamo esaminare una non-problematica piuttosto che perdere una vulnerabilità reale.
Versioni supportate
ISMS Copilot opera come piattaforma software-as-a-service (SaaS) con distribuzione continua. Tutti gli utenti utilizzano automaticamente l'ultima versione di produzione — non ci sono versioni legacy da mantenere.
Le vulnerabilità di sicurezza devono essere segnalate per:
- Applicazione di produzione: https://chat.ismscopilot.com
- Centro assistenza: https://docs.ismscopilot.com/docs
- Siti web pubblici: https://www.ismscopilot.com, https://trust.ismscopilot.com
- Endpoint API: Qualsiasi API accessibile pubblicamente o autenticata utilizzata dall'applicazione
Come segnalare una vulnerabilità
Segui questi passaggi per inviare una divulgazione responsabile:
- Contatta immediatamente il supporto di ISMS Copilot tramite il Centro assistenza all'indirizzo https://docs.ismscopilot.com/docs o invia un'email a support@ismscopilot.com
- Includi informazioni dettagliate:
- Descrizione della vulnerabilità e del suo potenziale impatto
- Istruzioni passo-passo per la riproduzione
- URL, endpoint o funzionalità interessati
- Screenshot, video o codice proof-of-concept (se applicabile)
- La tua valutazione della gravità (bassa, media, alta, critica)
- Non sfruttare la vulnerabilità oltre quanto necessario per dimostrare il problema
- Non accedere, modificare o cancellare i dati di altri utenti durante i tuoi test
- Mantieni riservata la questione finché non confermiamo che è stata applicata una correzione
Più dettagli fornisci, più velocemente potremo convalidare e risolvere il problema. Istruzioni chiare per la riproduzione sono particolarmente preziose.
Tempistica di risposta e risoluzione
Quando segnali una vulnerabilità, ecco cosa succede:
- Riconoscimento iniziale: Confermeremo la ricezione della tua segnalazione entro 24 ore
- Valutazione: Il nostro team di sicurezza valuterà il problema entro 24 ore per determinare la gravità e l'impatto
- Indagine: Investigheremo la causa principale e svilupperemo una correzione. La tempistica dipende dalla complessità:
- Vulnerabilità critiche: Risoluzione entro 48-72 ore
- Problemi ad alta gravità: Risoluzione entro 7 giorni
- Problemi a gravità media/bassa: Risoluzione entro 30 giorni
- Notifica: Se la vulnerabilità riguarda i dati degli utenti, notificheremo gli utenti interessati entro 72 ore (requisito Articolo 33 GDPR)
- Conferma della risoluzione: Ti informeremo quando la correzione è stata distribuita e confermeremo che è sicuro divulgarla pubblicamente (se scegli di farlo)
Apprezziamo la divulgazione responsabile. Una volta risolto il problema, saremo lieti di darti credito pubblicamente (con il tuo permesso) o mantenere anonimo il tuo contributo se preferisci.
Cosa non fare
Per proteggere tutti gli utenti, evita:
- Divulgazione pubblica: Non pubblicare vulnerabilità sui social media, forum o tracker di problemi pubblici prima che le abbiamo risolte
- Test eccessivi: Non eseguire scansioni automatizzate o test di penetrazione che potrebbero interrompere il servizio per altri utenti
- Esfiltrazione dei dati: Non scaricare, archiviare o condividere i dati di altri utenti — nemmeno per dimostrare l'esistenza di una vulnerabilità
- Estorsione o minacce: La ricerca sulla sicurezza deve essere condotta in buona fede per migliorare la piattaforma, non per ottenere vantaggi
Programma bug bounty
ISMS Copilot non gestisce attualmente un programma bug bounty formale con ricompense economiche. Apprezziamo profondamente i ricercatori di sicurezza che segnalano vulnerabilità in modo responsabile e riconosceremo pubblicamente il tuo contributo (con il tuo permesso) quando i problemi saranno risolti.
Potremmo offrire riconoscimenti, gadget o crediti di servizio caso per caso per scoperte particolarmente rilevanti.
Risorse correlate
- Panoramica sulla Sicurezza e Protezione dei Dati - Documentazione completa sulla sicurezza
- Come Manteniamo ISMS Copilot Sicuro e Accurato - Il nostro approccio alla sicurezza
- Pagina Stato del Sistema - Monitoraggio uptime in tempo reale
- Politiche di Sicurezza - Politiche e procedure di sicurezza interne
Domande?
Se non sei sicuro che qualcosa qualifichi come vulnerabilità di sicurezza o hai bisogno di chiarimenti sul nostro processo di divulgazione, contattaci a support@ismscopilot.com. Siamo qui per aiutare a rendere ISMS Copilot più sicuro.