Home Processus de réponse aux vulnérabilités
Processus de réponse aux vulnérabilités

Signalement d’une vulnérabilité de sécurité produit

Si vous avez découvert une vulnérabilité sur un produit Uniview, veuillez signaler le problème au Centre de Réponse aux Vulnérabilités d’Uniview par courriel à l’adresse security@uniview.com.

Nous suivrons nos procédures établies pour traiter votre signalement et vous fournirons un retour rapide.

Divulgation coordonnée

Dans la mesure du possible, nous collaborons avec les personnes signalant une faille pour coordonner la divulgation publique du problème. Sur demande, nous mentionnons le nom du découvreur de la vulnérabilité dans nos avis de sécurité publics. Si vous souhaitez publier des informations sur une vulnérabilité Uniview sur un site web public ou tout autre support, nous vous invitons à nous coordonner en amont pour gérer la divulgation conjointement.

La gestion des vulnérabilités est un processus complexe ; un délai de résolution fixe ne convient pas à tous les cas. C’est pourquoi Uniview a souvent besoin d’un délai suffisant pour concevoir des correctifs, des mesures d’atténuation et préparer les communications avant toute publication publique de la faille.

Processus de réponse aux incidents de sécurité produit

1. Réception

Uniview est informé des vulnérabilités suspectées par courriel à l’adresse security@uniview.com.

Nous surveillons activement les risques de sécurité et recevons les signalements de vulnérabilités de manière proactive. Uniview répond aux signalements dans les meilleurs délais, généralement dans les sept jours ouvrés. Si nécessaire, nous échangeons avec le déclarant pour confirmer les détails et lui demander une aide complémentaire.

2. Vérification

Le Centre de Réponse aux Vulnérabilités d’Uniview et les équipes produit concernées procèdent à la vérification, la confirmation et l’évaluation du niveau de risque du défaut de sécurité.

Uniview est une autorité d’attribution des identifiants CVE (CNA). Nous vérifions si le découvreur ou d’autres personnes au courant du problème ont déjà obtenu un numéro CVE. Si ce n’est pas le cas, nous demandons nous-mêmes un numéro CVE provisoire et nous nous assurons que toutes les parties concernées disposent de ce numéro.

3. Mise au point de la solution

Nous concevons des mesures d’atténuation, développons des correctifs pour corriger la vulnérabilité et définissons une stratégie d’alerte préventive de sécurité.

4. Divulgation

Nous divulguons officiellement les informations sur la vulnérabilité une fois que des mesures préventives et des micrologiciels de correction sont disponibles.

Le Centre de Réponse aux Vulnérabilités d’Uniview contrôle strictement la diffusion des données sur la faille et limite leur accès aux seules personnes intervenant sur le dossier. Nous demandons également au déclarant de conserver la vulnérabilité confidentielle jusqu’à sa divulgation publique officielle.

Le Centre de Réponse aux Vulnérabilités d’Uniview calcule les métriques de base et temporelles des vulnérabilités conformément au standard CVSS v3.1 (Système de notation des vulnérabilités communes). Les clients peuvent calculer eux-mêmes les métriques environnementales adaptées à leur propre infrastructure si nécessaire.

Uniview publie les fiches des vulnérabilités et exploitations communes (CVE). Le cas échéant, nous publions le numéro CVE associé le jour de la divulgation officielle.

Si vous avez des questions sur le processus de réponse aux incidents de sécurité produit d’Uniview, veuillez nous écrire à security@uniview.com

Back