Nosso compromisso com a segurança cibernética
A TE Connectivity (“TE”) está comprometida com a segurança, a confiabilidade e a resiliência de nossos produtos e soluções digitais. A comunicação responsável de vulnerabilidades ajuda a proteger as conexões que sustentam um futuro mais seguro, sustentável, produtivo e conectado.
Agradecemos denúncias feitas de boa-fé por clientes, parceiros, funcionários e pesquisadores de segurança, para que possíveis vulnerabilidades possam ser avaliadas e tratadas de forma adequada.
A segurança é uma responsabilidade compartilhada. A TE aplica princípios de segurança ao longo de todo o ciclo de vida do produto e colabora com clientes, parceiros e pesquisadores de segurança para identificar, avaliar e corrigir possíveis vulnerabilidades. Comunicamos as conclusões validadas e as medidas corretivas, quando necessário, e cumprimos os requisitos aplicáveis em matéria de segurança cibernética.
O que informar
Utilize o link acima ou envie um e-mail para product.security@te.com para relatar uma possível vulnerabilidade relacionada a:
- Um produto, firmware, software ou serviço digital da TE que receba suporte ativo.
- Um site, aplicativo ou serviço da TE voltado ao público, dentro do escopo indicado a seguir.
- Indícios de exploração ativa ou de um problema de segurança que possa afetar o funcionamento seguro ou confiável.
Para obter suporte geral sobre produtos ou para questões relacionadas à qualidade, utilize o canal de suporte da TE pertinente, em vez do link para notificação de vulnerabilidades.
Política de Divulgação Responsável de Vulnerabilidades
Objetivo e escopo
A TE valoriza a comunicação responsável de vulnerabilidades. Esta política se aplica às vulnerabilidades de segurança cibernética que afetam os produtos conectáveis à rede da TE, tais como aqueles que utilizam Bluetooth, Modbus, Wi-Fi ou interfaces web. Produtos sem suporte, serviços de terceiros e questões de suporte não relacionadas à segurança estão fora do escopo, a menos que a TE indique o contrário.
Como fazer uma denúncia
Clique no link para notificação de vulnerabilidades para abrir um e-mail endereçado à Equipe de Resposta a Incidentes de Segurança de Produtos (PSIRT), com o assunto e o corpo do texto já preenchidos. Inclua uma descrição da vulnerabilidade e do impacto potencial, o produto, serviço ou URL afetado e sua versão, as etapas ou a prova de conceito para reproduzir o problema, bem como quaisquer capturas de tela, registros ou códigos relevantes. Caso deseje ser mencionado ou receber atualizações, forneça seu nome. Sem os dados de contato, a TE não poderá solicitar esclarecimentos nem fornecer atualizações sobre o andamento do processo.
Expectativas de pesquisa de boa-fé
- Aja com responsabilidade.
- Realize a pesquisa apenas dentro do escopo indicado.
- Comunique imediatamente caso encontre informações pessoais, de clientes ou confidenciais às quais não tenha autorização para acessar.
- Não interrompa os serviços, não danifique nem modifique dados, não realize ataques de negação de serviço nem automação em massa que possam prejudicar os serviços, não envie spam, não utilize engenharia social nem phishing, não adultere fisicamente os sistemas nem extraia informações.
- Não exija pagamento nem recorra a ameaças, incluindo a retenção ou a divulgação de informações. Não divulgue publicamente o problema antes de entrar em contato com a TE.
O que a TE fará
- A caixa de correio da Equipe de Resposta a Incidentes de Segurança de Produtos (PSIRT) receberá o relatório. Caso forneça seus dados de contato, a PSIRT enviará uma resposta inicial no prazo de três dias úteis.
- A PSIRT fará a triagem do relato, avaliará seu impacto, solicitará informações adicionais quando necessário e priorizará as vulnerabilidades validadas o mais rápido possível, com foco na segurança e na continuidade.
- Forneça atualizações sobre o andamento do processo sempre que houver informações de contato disponíveis, especialmente quando uma correção ou medida de mitigação estiver planejada ou implementada; notifique o autor do relatório quando a vulnerabilidade for resolvida; e coordene a emissão de alertas ou de códigos CVE, quando for o caso.
Divulgação coordenada e isenção de responsabilidade
Por favor, conceda à TE uma oportunidade razoável para investigar e resolver a questão antes de divulgá-la publicamente. A TE trabalhará em conjunto com os repórteres para coordenar o momento da divulgação com base no risco, nos usuários afetados e nas medidas corretivas. Caso considere que a situação justifique atenção pública imediata, discuta-a primeiro com a TE. Se o(a) senhor(a) agir de boa-fé, seguir esta política e evitar causar prejuízo à TE ou aos nossos usuários, a TE considerará suas ações legítimas e não tomará medidas legais. Este compromisso de isenção de responsabilidade tem como objetivo proteger a pesquisa responsável em segurança.
Reconhecimento e remuneração
A TE não oferece recompensas financeiras por relatórios de vulnerabilidades. Com a permissão do relator, a TE poderá reconhecer publicamente uma contribuição validada após a resolução do problema, por exemplo, em um comunicado de segurança publicado.
Dúvidas sobre o processo
Caso tenha dúvidas sobre esta política ou precise de esclarecimentos, entre em contato com product.security@te.com. Para relatar uma vulnerabilidade, clique no link de relato para que seu e-mail seja aberto com o destinatário, o assunto e o corpo do texto necessários já preenchidos.
Perguntas Frequentes
O que devo comunicar?
Possíveis vulnerabilidades de segurança que afetem produtos, firmware, software, serviços digitais ou sistemas voltados para o público da TE abrangidos pelo escopo.
O que está fora do escopo?
Suporte geral ao produto, questões relacionadas à qualidade, solicitações de privacidade, denúncias de spam ou phishing e problemas em produtos não suportados ou de terceiros, salvo indicação em contrário da TE.
Posso enviar minha inscrição sem fornecer dados de contato?
O(a) senhor(a) pode optar por não incluir dados de contato além do seu endereço de e-mail, mas a TE não poderá solicitar esclarecimentos nem fornecer atualizações sem esses dados.
O que acontece depois que eu fizer a denúncia?
Após relatar uma possível vulnerabilidade de segurança, a Equipe de Resposta a Incidentes de Segurança de Produtos (PSIRT) da TE analisa o relatório, pode solicitar mais informações e coordena as próximas etapas.
Com que rapidez a TE responderá?
Caso forneça seus dados de contato, a PSIRT enviará uma resposta inicial no prazo de três dias úteis. O tempo de resolução depende da complexidade, do risco e do produto ou sistema afetado.
Quando posso divulgar o assunto publicamente?
Por favor, coordene-se com a TE e conceda um prazo razoável para que a questão seja investigada e resolvida antes de sua divulgação pública.
A TE oferece um programa de recompensa por falhas?
Atualmente, a TE não mantém um programa de recompensa por falhas de segurança com remuneração em dinheiro. Mediante autorização do respectivo repórter, a TE poderá mencionar contribuições validadas em um comunicado publicado.