AREA SICUREZZA

  1. Home
  2. Area sicurezza
Sicurezza e segnalazione responsabile

La sicurezza nasce anche dalla collaborazione

EM Systems considera la sicurezza un processo continuo. Per questo mettiamo a disposizione un canale dedicato alla segnalazione responsabile delle vulnerabilità che possano interessare i nostri sistemi e servizi pubblicamente accessibili.

01

Segnala una vulnerabilità

Se hai individuato un possibile problema di sicurezza relativo ai sistemi EM Systems, comunicacelo fornendo informazioni sufficienti per permetterci di verificarlo e riprodurlo.

02

Ricerca responsabile

Accogliamo le segnalazioni effettuate in buona fede, nel rispetto della privacy, dell’integrità dei sistemi e delle regole definite in questa pagina.

03

Collaborazione

Una segnalazione chiara e riproducibile ci permette di analizzare più rapidamente il problema e intervenire per migliorare la sicurezza dei nostri servizi.

Come inviare una segnalazione

Per consentirci di analizzare correttamente una possibile vulnerabilità, ti chiediamo di includere nella segnalazione il maggior numero possibile di informazioni utili, come:

  • URL, servizio o risorsa interessata;
  • descrizione chiara della vulnerabilità;
  • passaggi necessari per riprodurre il problema;
  • potenziale impatto della vulnerabilità;
  • eventuali screenshot, log o video dimostrativi;
  • eventuale proof of concept strettamente necessaria alla verifica.
Importante:limita sempre la verifica allo stretto necessario per dimostrare l’esistenza della vulnerabilità. Non accedere, modificare, scaricare o cancellare dati oltre quanto indispensabile alla dimostrazione del problema.

Invio cifrato con OpenPGP

Se la segnalazione contiene informazioni particolarmente sensibili, puoi utilizzare la nostra chiave pubblica OpenPGP per cifrare il messaggio e gli eventuali allegati prima dell’invio.

In questo modo il contenuto potrà essere decifrato esclusivamente utilizzando la corrispondente chiave privata custodita da EM Systems.

Chiave pubblica EM Systems Security

Identità associata: EM Systems Security <[email protected]>

Fingerprint OpenPGP 64AC B5B0 7F46 858C 20E7 BAC7 B716 AA4D 8015 58AF
Come inviare una segnalazione cifrata

Per inviare una segnalazione cifrata è necessario utilizzare un software compatibile con OpenPGP, come GnuPG, Kleopatra, Thunderbird o un altro client che supporti lo standard.

  1. Scarica la chiave pubblica EM Systems dal link presente in questa pagina.
  2. Importa la chiave nel tuo software OpenPGP.
  3. Verifica che il fingerprint corrisponda a:
    64AC B5B0 7F46 858C 20E7 BAC7 B716 AA4D 8015 58AF
  4. Prepara il report della vulnerabilità e gli eventuali allegati.
  5. Cifra il contenuto utilizzando come destinatario:
    EM Systems Security <[email protected]>
  6. Invia il messaggio o il file cifrato a:
    [email protected]
Esempio con GnuPG da riga di comando

Dopo aver scaricato la nostra chiave pubblica, puoi importarla con:

gpg --import security-pgp-key.txt

Verifica quindi che il fingerprint corrisponda a quello pubblicato in questa pagina.

Per cifrare un file denominato segnalazione.txt:

gpg --encrypt --armor --recipient [email protected] segnalazione.txt

Verrà generato un file cifrato, normalmente denominato:

segnalazione.txt.asc

Il file cifrato può quindi essere allegato a una normale email indirizzata a [email protected].

Quando è consigliato utilizzare la cifratura?

La cifratura OpenPGP è particolarmente consigliata quando la segnalazione contiene informazioni che potrebbero essere sensibili, come:

  • proof of concept dettagliate;
  • token o credenziali accidentalmente esposte;
  • richieste HTTP contenenti dati sensibili;
  • log tecnici;
  • screenshot contenenti informazioni riservate;
  • dettagli che potrebbero facilitare lo sfruttamento della vulnerabilità prima della correzione.

Per segnalazioni che non contengono informazioni sensibili è possibile utilizzare normalmente l’indirizzo [email protected] senza cifratura OpenPGP.

Ambito della ricerca

Questa policy riguarda esclusivamente sistemi e servizi direttamente riconducibili e sotto il controllo di EM Systems .

✓ Sistemi inclusi

  • emsystems.it;
  • eventuali sottodomini ufficiali di emsystems.it;
  • servizi web pubblici direttamente gestiti e di proprietà di EM Systems.

✕ Sistemi esclusi

  • sistemi, reti e dispositivi dei nostri clienti;
  • siti web appartenenti ai nostri clienti, anche se gestiti da EM Systems;
  • servizi e infrastrutture appartenenti a terze parti;
  • account personali di dipendenti o collaboratori;
  • piattaforme SaaS o servizi esterni non controllati direttamente da EM Systems.

Regole per la ricerca di sicurezza

Le verifiche devono essere svolte con modalità proporzionate, non distruttive e senza compromettere la disponibilità, l’integrità o la riservatezza dei sistemi.

✓ Attività consentite

  • analisi manuale e non distruttiva;
  • verifica minima necessaria a confermare una vulnerabilità;
  • proof of concept limitate e controllate;
  • raccolta delle sole informazioni necessarie alla dimostrazione;
  • segnalazione privata e responsabile del problema.

✕ Attività non consentite

  • DoS, DDoS o degrado volontario dei servizi;
  • phishing, social engineering o impersonificazione;
  • brute force o credential stuffing aggressivo;
  • installazione di malware o meccanismi di persistenza;
  • modifica, cancellazione o distruzione di dati;
  • accesso non necessario a informazioni personali o riservate;
  • movimento laterale verso altri sistemi;
  • test su infrastrutture appartenenti ai nostri clienti.

Ricerca condotta in buona fede

Consideriamo positivamente le attività di ricerca svolte in buona fede e nel rispetto delle condizioni indicate nella presente Area Sicurezza.

Se durante una verifica dovessi accedere accidentalmente a informazioni non necessarie alla dimostrazione della vulnerabilità, interrompi l’attività e segnalaci immediatamente l’accaduto.

La pubblicazione di questa policy non costituisce un’autorizzazione generale ad accedere ai sistemi EM Systems e non estende l’ambito consentito oltre quanto espressamente indicato in questa pagina.

Ricompense e riconoscimenti

EM Systems non gestisce attualmente un programma Bug Bounty con ricompense economiche garantite.

Segnalazioni particolarmente rilevanti, ben documentate e trasmesse responsabilmente potranno tuttavia ricevere un riconoscimento a discrezione di EM Systems.

Bug Bounty pubblico: non attivo

Ringraziamenti

Ringraziamo i ricercatori e i professionisti della sicurezza che contribuiscono responsabilmente a migliorare la protezione dei nostri sistemi.

Nessun riconoscimento pubblicato al momento

Hai individuato una possibile vulnerabilità?

Invia una segnalazione privata indicando tutti i dettagli utili alla verifica. Ti chiediamo di evitare la pubblicazione di informazioni tecniche sulla vulnerabilità prima che il problema sia stato analizzato e, quando necessario, corretto.

Segnala una vulnerabilità