Notre engagement en matière de cybersécurité

TE Connectivity (« TE ») s’engage à assurer la sécurité, la fiabilité et la résilience de ses produits et solutions numériques. Le signalement responsable des vulnérabilités contribue à protéger les connexions essentielles à un avenir plus sûr, durable, productif et connecté.

 

Nous encourageons les signalements de bonne foi de la part de nos clients, partenaires, collaborateurs et chercheurs en sécurité afin que les vulnérabilités potentielles puissent être évaluées et traitées de manière appropriée.

 

La sécurité est l’affaire de tous. TE applique des principes de sécurité à chaque étape du cycle de vie de ses produits et collabore avec ses clients, ses partenaires et les chercheurs en sécurité pour identifier, évaluer et traiter les vulnérabilités potentielles. Nous communiquons les résultats confirmés et les mesures correctives lorsque cela est nécessaire, tout en respectant les exigences applicables en matière de cybersécurité.

Éléments à signaler

Veuillez utiliser le lien ci-dessus ou envoyer un e-mail à product.security@te.com pour signaler une vulnérabilité potentielle concernant :

 

  • Un produit TE, un micrologiciel, un logiciel ou un service numérique actuellement pris en charge.
  • Un site Web, un outil numérique ou un service TE accessible au public et relevant du périmètre défini ci-dessous.
  • Des éléments attestant d’une exploitation active ou d’un problème de sécurité susceptible de compromettre la sécurité ou la fiabilité du fonctionnement. 

 

Pour toute demande générale d’assistance produit ou question relative à la qualité, utilisez le canal d’assistance TE approprié plutôt que le lien de signalement des vulnérabilités.

Politique de divulgation responsable des vulnérabilités

Objet et champ d'application

TE accorde une grande importance au signalement responsable des vulnérabilités. Cette politique s’applique aux vulnérabilités de cybersécurité affectant les produits TE pouvant être connectés à un réseau, notamment ceux utilisant Bluetooth, Modbus, le Wi-Fi ou des interfaces Web. Les produits qui ne sont plus pris en charge, les services tiers et les demandes d’assistance sans rapport avec la sécurité sont exclus de ce périmètre, sauf indication contraire de TE.

Comment signaler un problème

Cliquez sur le lien de signalement des vulnérabilités pour ouvrir un e-mail destiné à l’équipe d’intervention en cas d’incident de sécurité des produits (PSIRT), avec l’objet et le corps du message préremplis. Indiquez une description de la vulnérabilité et de ses conséquences potentielles, le produit, le service ou l’URL concerné ainsi que sa version, les étapes à suivre ou une démonstration de faisabilité permettant de reproduire le problème, ainsi que toute capture d’écran, tout journal ou tout code utile. Si vous souhaitez que votre contribution soit reconnue ou recevoir des informations sur son suivi, veuillez indiquer votre nom. Sans vos coordonnées, TE ne pourra pas vous demander de précisions ni vous tenir informé de l’avancement du dossier.

Principes à respecter pour toute recherche menée de bonne foi

  • Agissez de manière responsable.
  • Limitez vos recherches au périmètre défini.
  • Signalez immédiatement toute information personnelle, toute donnée relative à un client ou toute information exclusive à laquelle vous n’êtes pas autorisé à accéder.
  • Ne perturbez pas les services, n’endommagez et ne modifiez aucune donnée. N’effectuez aucune attaque par déni de service ni aucune opération automatisée à grande échelle susceptible de dégrader les services. N’envoyez pas de spam, ne recourez pas à l’ingénierie sociale ou au hameçonnage, n’altérez pas physiquement les systèmes et n’exfiltrez aucune information.
  • N’exigez aucun paiement et ne proférez aucune menace, notamment en retenant des informations ou en menaçant de les divulguer. Ne divulguez pas publiquement le problème avant d’avoir coordonné cette démarche avec TE.

Mesures prises par TE

  • Le signalement sera transmis à la boîte de réception de l’équipe d’intervention en cas d’incident de sécurité des produits (PSIRT). Si vous fournissez vos coordonnées, le PSIRT vous adressera une première réponse dans un délai de trois jours ouvrés.
  • Le PSIRT examinera le signalement, en évaluera les conséquences et demandera des informations complémentaires si nécessaire. Les vulnérabilités confirmées seront traitées par ordre de priorité dans les meilleurs délais, en privilégiant la sécurité et la continuité des services.
  • TE communiquera des informations sur l’avancement du dossier lorsque les coordonnées du déclarant sont disponibles, notamment lorsqu’un correctif ou une mesure d’atténuation est prévu ou déployé. TE informera également le déclarant une fois la vulnérabilité corrigée et coordonnera, le cas échéant, la publication d’avis de sécurité ou l’attribution d’un identifiant CVE.

Divulgation coordonnée et protection juridique

Veuillez accorder à TE un délai raisonnable pour analyser le problème et y remédier avant toute divulgation publique. TE collaborera avec les personnes ayant effectué un signalement afin de déterminer le calendrier de divulgation en fonction des risques, des utilisateurs concernés et des mesures correctives mises en œuvre. Si vous estimez que la situation nécessite d’être portée immédiatement à l’attention du public, contactez d’abord TE pour en discuter. Si vous agissez de bonne foi, respectez cette politique et ne portez préjudice ni à TE ni à ses utilisateurs, TE considérera vos actions comme légitimes et n’engagera aucune poursuite judiciaire à votre encontre. Cet engagement de protection juridique vise à protéger les activités responsables de recherche en sécurité.

Reconnaissance et rémunération

TE n’offre aucune récompense financière pour le signalement de vulnérabilités. Avec l’accord de la personne ayant effectué le signalement, TE peut reconnaître publiquement une contribution validée une fois le problème résolu, par exemple dans un avis de sécurité publié.

Questions concernant la procédure

Pour toute question concernant cette politique ou pour obtenir des précisions, contactez product.security@te.com. Pour signaler une vulnérabilité, cliquez sur le lien prévu à cet effet. Un e-mail s’ouvrira avec le destinataire, l’objet et le corps du message requis déjà renseignés.

Foire aux questions

Que dois-je signaler ?

Les vulnérabilités de sécurité potentielles affectant les produits TE, les micrologiciels, les logiciels, les services numériques ou les systèmes accessibles au public qui relèvent du périmètre défini.

Quels éléments sont exclus ?

Les demandes générales d’assistance produit, les problèmes de qualité, les demandes relatives à la confidentialité, les signalements de spam ou de hameçonnage, ainsi que les problèmes concernant des produits qui ne sont plus pris en charge ou des produits tiers, sauf indication contraire de TE.

Puis-je effectuer un signalement sans fournir mes coordonnées ?

Vous pouvez choisir de ne fournir aucune autre coordonnée que votre adresse e-mail. Toutefois, sans ces informations, TE ne pourra pas vous demander de précisions ni vous tenir informé de l’avancement du dossier.

Que se passe-t-il après mon signalement ?

Après le signalement d’une vulnérabilité de sécurité potentielle, l’équipe d’intervention en cas d’incident de sécurité des produits (PSIRT) de TE examine les informations reçues, peut demander des précisions complémentaires et coordonne les étapes suivantes.

Dans quel délai me répondrez-vous ?

Si vous fournissez vos coordonnées, le PSIRT vous adressera une première réponse dans un délai de trois jours ouvrés. Le délai de résolution dépend de la complexité du problème, du niveau de risque ainsi que du produit ou du système concerné.

Quand puis-je divulguer publiquement le problème ?

Coordonnez toute divulgation avec TE et accordez-lui un délai raisonnable pour analyser le problème et y remédier avant de le rendre public.

TE propose-t-il un programme de récompense pour le signalement de vulnérabilités ?

TE ne propose actuellement aucun programme de récompense financière pour le signalement de vulnérabilités. Avec l’accord de la personne concernée, TE peut mentionner les contributions validées dans un communiqué publié.