Passa al contenuto principale

Tanium Politica sulla divulgazione delle vulnerabilità

Tanium prende molto sul serio la sicurezza, pertanto il nostro team di ingegneri della sicurezza riconosce, indaga e corregge prontamente ogni segnalazione di vulnerabilità legittima che riceviamo.

Tanium Impegno di per la sicurezza e la trasparenza

Tanium è orgogliosa di operare come CVE Numbering Authority (CNA) nell’ambito del programma di
divulgazione delle vulnerabilità riconosciuto a livello globale di MITRE. Questa designazione riflette il nostro profondo impegno per la trasparenza, la sicurezza e la collaborazione con
la più ampia Community della sicurezza informatica.

In qualità di CNA, Tanium è autorizzata ad assegnare identificatori CVE a vulnerabilità convalidate nei nostri prodotti e servizi.
Questo ruolo migliora la nostra capacità di supportare clienti e partner fornendo informazioni sulle vulnerabilità tempestive, strutturate e
accessibili pubblicamente. La nostra partecipazione al programma CVE garantisce che i ricercatori di sicurezza,
i clienti e le parti interessate del settore possano contare su un processo coerente e affidabile per la divulgazione delle vulnerabilità.


Tanium CNA emetterà CVE che supportano i clienti nell’affrontare le vulnerabilità di sicurezza valide nelle
seguenti classi:

  • Vulnerabilità di sicurezza nella Tanium Platform , prodotti e soluzioni che sono stati rilasciati commercialmente e
    sono attualmente supportati.
  • Vulnerabilità nei sistemi e servizi di proprietà di Tanium coinvolti nell’hosting di Tanium Cloud , che non sono
    esplicitamente correlate a un singolo cliente.
  • Vulnerabilità nell’implementazione di tecnologie/librerie di terze parti da parte di Tanium.

Crediamo che la collaborazione con la Community della sicurezza avvantaggi i nostri clienti e il nostro software e, pertanto, abbiamo un programma
Bug Bounty che offre ricompense ai ricercatori che rivelano le vulnerabilità della sicurezza in
modo responsabile. Per ulteriori dettagli sull’idoneità e l’
ambito, consultare i Termini e condizioni di vulnerabilità collegati di seguito.

Se hai identificato una vulnerabilità che rientra nell’ambito dei programmi CNA o Bug Bounty di Tanium ai sensi dei
Termini e condizioni di Reporting vulnerabilità di Tanium , segnala il problema alla Sicurezza dei prodotti Tanium utilizzando il modulo di invio
HackerOne riportato di seguito.

Il nostro team di ingegneria della sicurezza riconosce, indaga e risolve tempestivamente ogni
segnalazione di vulnerabilità legittima che riceviamo.

Obiettivi di risposta

Se l’utente identifica e invia una vulnerabilità della sicurezza in conformità ai presenti Termini, compiremo ogni ragionevole
sforzo per raggiungere i seguenti obiettivi di risposta:

Tempo alla prima risposta – 2 giorni lavorativi dal primo invio

Tempo al triage iniziale - 72 ore dal primo invio

Il tempo necessario per la risoluzione, incluse potenziali misure di mitigazione e correzioni, nonché consulenza sulla sicurezza, varierà
a seconda della gravità e della complessità della vulnerabilità


Tanium aggiornerà i ricercatori sui progressi della nostra revisione durante il processo di risposta. Su
richiesta, Tanium riconoscerà il segnalatore di una vulnerabilità nei nostri bollettini di sicurezza pubblica. Se
desideri includere informazioni su una vulnerabilità di Tanium su un sito web pubblico o su un altro mezzo, ti chiediamo
di collaborare con noi per coordinare le divulgazioni.

Fornire una piattaforma sicura e affidabile per i nostri clienti è la nostra priorità assoluta, quindi incoraggiamo chiunque scopra una vulnerabilità o un problema di sicurezza a segnalarlo immediatamente. Si prega di includere quante più informazioni possibili, come informazioni sulla versione, codice proof-of-concept o configurazioni speciali che ci aiuteranno a convalidare e riprodurre il problema.