Mitutoyo PSIRT

 
Mitutoyo PSIRT (Product Security Incident Response Team) è il team responsabile della gestione delle vulnerabilità legate ai prodotti e ai servizi forniti da Mitutoyo Corporation.
 
Mitutoyo Corporation si impegna a offrire prodotti sicuri e affidabili a tutti i suoi clienti, integrando la cybersicurezza come elemento fondamentale della qualità del prodotto.

Politica sulla sicurezza dei prodotti

 

Mitutoyo Corporation contribuisce allo sviluppo della società attraverso strumenti di misurazione ad alta precisione, guidata dalla sua filosofia aziendale basata su "Buon ambiente", "Buone persone" e "Buona tecnica".


In conformità con le nostre Linee Guida di Condotta Etica, ci impegniamo a fornire prodotti sicuri e affidabili a tutti i gli interessati, affrontando con serietà la cybersicurezza come parte integrante della qualità del prodotto.

 

1. Product Security Response System

Abbiamo istituito e reso operativo il Mitutoyo PSIRT (Product Security Incident Response Team) come sistema globale specializzato nella gestione di incidenti di sicurezza e vulnerabilità relativi ai nostri prodotti.


2. Conformità a leggi e regolamenti

Ci atteniamo alle leggi, ai regolamenti e agli standard di settore, sia nazionali che internazionali, in materia di sicurezza informatica. Riesaminiamo e aggiorniamo costantemente le nostre politiche e i nostri sistemi operativi, ove necessario, per mantenere e migliorare il livello di sicurezza. Inoltre, richiediamo ai nostri fornitori e partner di rispettare adeguati standard di sicurezza.


3. Sviluppo di prodotti sicuri

Gestiamo in modo adeguato i rischi legati alla sicurezza dei prodotti lungo l'intero ciclo di vita (pianificazione, progettazione, produzione, manutenzione e smaltimento). Adottiamo pratiche di sviluppo sicuro basate sui principi di "Secure by Design" e implementiamo misure per proteggere i nostri prodotti da minacce quali attacchi informatici, accessi non autorizzati e fughe di informazioni.


4. Risposta alle vulnerabilità del prodotto

In conformità agli standard ISO/IEC 29147 (Divulgazione delle vulnerabilità) e ISO/IEC 30111 (Gestione delle vulnerabilità), abbiamo definito un quadro di riferimento per la gestione delle vulnerabilità rilevate, Le vulnerabilità riscontrate nei nostri prodotti, così come quelle presenti nel software in essi integrato, saranno oggetto di divulgazione attiva in coordinamento con organizzazioni esterne, nel rispetto della nostra Politica di divulgazione delle vulnerabilità.


5. Risposta ai Cyberattacchi

Nell'eventualità di un attacco informatico che comprometta l'erogazione dei nostri prodotti, collaboreremo con il nostro CSIRT (Mitutoyo CSIRT) per ridurre al minimo i danni e ripristinare tempestivamente i servizi.


6. Miglioramento continuo

Miglioriamo costantemente il nostro quadro di riferimento per la risposta e i processi relativi alla sicurezza dei prodotti, puntando a incrementare il livello di maturità del PSIRT. Svolgiamo inoltre attività di formazione continua per accrescere le competenze in materia di sicurezza di tutti i dipendenti coinvolti nello sviluppo del prodotto e nell'assicurazione della qualità.

Politica di divulgazione delle vulnerabilità

Politica di divulgazione delle vulnearbilità dei prodotti

 

Mitutoyo Corporation accetta segnalazioni di vulnerabilità da fonti esterne e le gestisce in modo responsabile per migliorare la sicurezza dei propri prodotti e servizi.

 

1. Mitutoyo PSIRT

Abbiamo istituito il PSIRT (Product Security Incident Response Team) per gestire la sicurezza dei nostri prodotti e servizi. Il PSIRT si occupa dell'intero processo, dalla ricezione delle segnalazioni di vulnerabilità fino al completamento della risposta, operando con rapidità e in coordinamento con i dipartimenti competenti.


2. Scopo

Questa policy copre i prodotti ed i servizi che forniamo ai nostri clienti.


3. Tests permessi e proibizioni

I test di vulnerabilità sui nostri sistemi devono essere condotti in modo lecito e in buona fede.

Nello specifico, sono severamente vietate le seguenti azioni:

    Accesso non autorizzato: Intrusione o elusione dell'autenticazione in sistemi per i quali non è stato concesso un esplicito permesso dalla nostra azienda.
    Interruzione del servizio (DoS/DDoS): Accessi massivi o attacchi di sovraccarico volti a bloccare il sistema.
    Gestione impropria di informazioni personali: Divulgazione a terzi di informazioni di identificazione personale ottenute durante i test.
    Altri atti illeciti: Attività che comportano violazione del diritto d'autore, violazione dei diritti alla privacy, operazioni non autorizzate, ecc.

 

4. Metodo di segnalazione (reporting)

Le segnalazioni di vulnerabilità vengono accettate tramite l'apposito modulo web predisposto dalla nostra azienda (REPORT FORM).

Al momento della segnalazione, si prega di fornire il maggior numero possibile tra seguenti informazioni:

    Informazioni sul segnalatore: nome, socità, recapiti, ecc.
    Panoramica della vulnerabilità: descrizione del problema e circostanze del rilevamento.
    Nome e versione del prodotto/servizio interessato: identificazione del sistema coinvolto.
    Procedura di riproduzione e informazioni tecniche: passaggi per riprodurre la vulnerabilità, codice di esempio, ecc.
    Impatto potenziale: rischio o impatto derivante dallo sfruttamento della vulnerabilità.

Le informazioni sopra indicate sono necessarie per garantire un'analisi e una risposta tempestive.


5. Azioni successive alla segnalzione

Una volta ricevuta una segnalazione, in linea di principio, invieremo una conferma di ricezione entro tre giorni lavorativi. Durante le fasi di indagine e di adozione delle misure correttive, ci impegniamo a informare il segnalatore sugli sviluppi, mantenendo un approccio trasparente. Qualora la vulnerabilità venisse confermata, verranno adottate le misure correttive opportune (come aggiornamenti del prodotto o modifiche alla configurazione) e, se necessario, saranno pubblicati avvisi e misure di mitigazione sul nostro sito web. Al termine dell'intervento correttivo, il segnalatore riceverà comunicazione dei dettagli della correzione e dell'ambito che la riguarda.


6. Protezione legale

Non raccomanderemo né intraprenderemo alcuna azione legale contro i ricercatori che effettuano test di sicurezza in buona fede e in conformità con la presente policy. Ci aspettiamo che i ricercatori conducano i test a proprio rischio e segnalino le vulnerabilità nel rispetto della presente policy. Le informazioni ottenute tramite metodi non consentiti non saranno considerate come segnalazioni effettuate ai sensi della presente policy.


7. Bug Bounty e riconoscimenti

Non disponiamo di un programma "bug bounty" e non è prevista alcuna ricompensa economica per la segnalazione di vulnerabilità. Inoltre, non pubblichiamo il nome o l'organizzazione di chi effettua la segnalazione negli avvisi o nei report pubblici. Pur esprimendo gratitudine a chi segnala, vi preghiamo di comprendere che non verranno corrisposti compensi né effettuate pubblicazioni in merito.


8. Aggiornamento della policy

La presente politica potrà essere riesaminata e aggiornata secondo necessità. La versione più recente, comprensiva di eventuali aggiornamenti, sarà pubblicata sul nostro sito web. In conformità con quanto sopra, ci impegneremo a fornire prodotti e servizi sicuri in collaborazione con il segnalante.

Avvisi e comunicazioni

Avvisi e comunicazioni
 

 

Attualmente non ci sono segnalazioni.

SEGNALA UN PROBLEMA CON LA SICUREZZA DI UN PRODOTTO

È possibile segnalare informazioni su potenziali vulnerabilità di sicurezza relative a software, firmware e servizi digitali supportati da Mitutoyo al Mitutoyo Product Security Incident Response Team (Mitutoyo PSIRT).

 

Se ritiene di aver individuato una vulnerabilità nei nostri prodotti o servizi, la invitiamo a consultare la nostra "Politica di divulgazione delle vulnerabilità" (Vulnerability Disclosure Policy) e la nostra "Informativa sulla privacy" (Privacy Policy), e a utilizzare il modulo sottostante per effettuare la segnalazione.

 

Questo modulo è destinato esclusivamente alla segnalazione di informazioni relative a vulnerabilità. Si prega di notare che non verranno prese in considerazione richieste relative a specifiche di prodotto, modalità d'uso, trattative commerciali o altri reclami sui prodotti.

 

La protezione dei dati è una questione di fiducia, e la sua fiducia è importante per noi. Mitutoyo Europe GmbH rispetta la sua privacy e l'uso personale dei nostri prodotti. La protezione, nonché la raccolta, il trattamento e l'utilizzo leciti dei suoi dati personali, sono per noi aspetti fondamentali. Per garantirle tranquillità durante la visita al nostro sito web, rispettiamo rigorosamente le disposizioni di legge nel trattamento dei suoi dati personali e desideriamo informarla sulle modalità di raccolta e utilizzo degli stessi.

 

Per ulteriori informazioni, la invitiamo a consultare la nostra Privacy Policy.

Modulo di segnalazione