Tietoturva
Megaflex on kulunvalvontajärjestelmä. Sen turvallisuus vaikuttaa suoraan siihen, kuka pääsee sisään ja kuka ei. Suhtaudumme siksi tietoturvaan vakavasti myös silloin, kun haavoittuvuus tulee talon ulkopuolelta.
Jos olet löytänyt haavoittuvuuden tuotteestamme tai palvelustamme, kerro siitä meille. Tältä sivulta löydät, miten se tehdään ja mitä lupaamme sinulle vastineeksi.
Näin ilmoitat haavoittuvuudesta
Lähetä sähköpostia osoitteeseen privacy.devenor@visma.com.
Voit kirjoittaa suomeksi tai englanniksi. Postilaatikkoa luetaan arkisin, mutta voit lähettää viestin milloin tahansa — kiireelliseksi tunnistettu ilmoitus ohjataan eteenpäin heti.
Kerro ilmoituksessa
Seuraavat tiedot auttavat meitä selvittämään asian mahdollisimman tehokkaasti. Voit tehdä ilmoituksen, vaikka kaikkia tietoja ei olisi saatavilla:
-
Mitä tuotetta ja versiota havainto koskee
-
Mistä on kyse ja mitä hyökkääjä voisi haavoittuvuudella saavuttaa
-
Miten havainnon voi toistaa
-
Miten saamme sinuun yhteyden
-
Haluatko, että mainitsemme sinut, kun kerromme korjauksesta
Lue lisää tietoturvahavainnon arvioimisesta ja ilmoittamisesta täältä →
Mitä lupaamme sinulle
| Lupaus | Aikataulu |
| Vahvistamme ilmoituksen vastaanotetuksi | 3 arkipäivän kuluessa |
| Kerromme, onko kyseessä haavoittuvuus ja milloin arvioimme korjaavamme sen | 10 arkipäivän kuluessa |
| Pidämme sinut ajan tasalla | Vähintään 30 vuorokauden välein |
| Kerromme, kun korjaus on julkaistu | Korjauksen yhteydessä |
Lisäksi hyvä tietää:
-
Kun toimit hyvässä uskossa ja noudatat alla olevia pelisääntöjä, ilmoituksen tekemisestä ei seuraa sinulle oikeudellisia toimenpiteitä.
-
Ilmoituksen tekeminen ei edellytä salassapitosopimusta.
-
Voimme mainita sinut tietoturvatiedotteessa, jos niin haluat. Nimeäsi ei julkaista ilman lupaasi.
-
Vastaamme sinulle myös silloin, jos havainto osoittautuu aiheettomaksi tai se on jo tiedossamme.
Emme maksa ilmoituksista palkkioita, eikä meillä ole erillistä bug bounty -ohjelmaa. Haluamme kertoa tämän avoimesti jo etukäteen.
Pelisäännöt
Kun tutkit mahdollista haavoittuvuutta, toivomme, että noudatat seuraavia periaatteita:
-
Testaa haavoittuvuutta vain siinä laajuudessa kuin sen todentaminen edellyttää.
-
Kunnioita muiden tietoja: älä tarkastele, kopioi, muuta tai poista niitä.
-
Älä heikennä palvelun toimintaa. Älä tee kuormitus- tai palvelunestotestausta.
-
Älä käytä tietojenkalastelua, henkilöihin kohdistuvaa manipulointia tai fyysistä tunkeutumista.
-
Älä testaa asiakkaamme ympäristöä ilman kyseisen asiakkaan lupaa. Emme voi myöntää lupaa asiakkaan puolesta.
-
Anna meille kohtuullinen aika tutkia ja korjata havainto ennen kuin kerrot siitä julkisesti.
Milloin kerromme haavoittuvuudesta julkisesti
Julkaisemme tiedon korjatuista haavoittuvuuksista tietoturvatiedotteissa. Tavoitteemme on julkaista tieto 90 vuorokauden kuluessa ilmoituksen vastaanottamisesta.
Joissakin tilanteissa voimme julkaista tiedon tätä aiemmin tai myöhemmin. Kerromme ilmoittajalle aina, jos aikataulu muuttuu.
- Julkaisemme tiedon aiemmin, jos haavoittuvuutta käytetään hyväksi. Tällöin käyttäjien varoittaminen voi olla tärkeämpää kuin korjauksen valmistumisen odottaminen.
- Julkaisemme tiedon myöhemmin, jos korjaus edellyttää laitepäivityksiä, joita ei voida toteuttaa 90 vuorokaudessa, tai jos tiedon julkaiseminen ennen korjausta voisi vaarantaa asiakkaidemme turvallisuuden.
Mitä tämä sivu ei kata
-
Muiden valmistajien lukijat ja lukot. Järjestelmässämme voi olla muiden valmistajien laitteita. Jos havainto koskee niitä, välitämme ilmoituksen valmistajalle ja kerromme sinulle tehneemme niin. Selvitämme myös, vaikuttaako havainto oman tuotteemme turvallisuuteen.
-
Käytössä olevan järjestelmän tekninen tuki. Jos olet asiakkaamme ja tarvitset apua järjestelmän käytössä — tai epäilet, että järjestelmässäsi on jotain vialla — soita sovellustukeen: +358 974 790 808 (mpm/pvm), arkisin 8–16. Se on asiakkaalle nopein reitti.
-
Tietosuoja-asiat. Henkilötietojen käsittelyä koskevat kysymykset ohjataan tietosuojasivulle.
Tietoturvahavainto
Mitä tehdä, kun järjestelmässä näkyy jotain, joka ei tunnu oikealta? Lue lisää täältä →
Tietoturvatiedotteet
Julkaisemme korjatuista haavoittuvuuksista tiedotteet, joista käy ilmi, mitä versioita asia koskee, mikä versio korjaa sen ja mitä sinun on tehtävä. Lue lisää täältä →
Tuotetuen elinkaari
Kerromme julkisesti, kuinka pitkään kukin tuotesukupolvi saa tietoturvapäivityksiä. Lue lisää täältä →