Tanium脆弱性開示ポリシー
Taniumはセキュリティを非常に真摯に受け止めているため、セキュリティエンジニアリングチームは、受け取った正当な脆弱性レポートをすべて速やかに確認、調査、修正します。
Taniumのセキュリティと透明性への取り組み
Taniumは、MITREの世界的に認められた脆弱性
開示プログラムの下でCVE番号付与機関(CNA)として活動しています。 この指定は、より広範なサイバーセキュリティCommunityとの透明性、セキュリティ、およびコラボレーションに対する当社の深いコミットメントを反映し
ています。
CNAとして、Taniumは当社の製品およびサービスの検証済み脆弱性にCVE識別子を割り当てる権限があります。
このロールは、タイムリーに構造化された、一般に
アクセス可能な脆弱性情報を提供することで、お客様やパートナーをサポートする能力を強化します。 CVEプログラムへの参加により、セキュリティ研究者、
お客様、業界の関係者は、一貫性があり信頼できる脆弱性開示プロセスに頼ることができます。
Tanium CNAは、カスタマーが
以下のクラスで有効なセキュリティ脆弱性に対処できるようサポートするCVEを発行します。
- Tanium Platform、市販され、
現在サポートされている製品およびソリューションセキュリティ脆弱性。 - Tanium Cloud のホスティングに関連するTanium所有のシステムおよびサービスの脆弱性。個々のお客様には
明示的に関係していません。 - Taniumによるサードパーティのテクノロジ/ライブラリの実装における脆弱性。
セキュリティCommunityとの提携は、お客様とソフトウェアにメリットをもたらすと当社は考えており、そのため、セキュリティの脆弱性を責任ある
方法で開示する研究者に報酬を提供する
バグバウンティプログラムがあります。 適格性と
範囲についての詳細は、以下に記載の脆弱性に関する利用規約を参照してください。
Tanium 脆弱性 Reporting利用規約 の下でTaniumのCNAまたはバグバウンティプログラム範囲脆弱性を特定した場合は、以下の
HackerOne提出フォームを使用してTanium製品セキュリティに問題を報告してください。
当社のセキュリティエンジニアリングチームは、当社が受け取った正当な脆弱性
レポートをすべて速やかに確認、調査、処置します。
応答対象
本条件コンプライアンスセキュリティ脆弱性特定するして提出する場合、当社は以下の対応目標を達成するために合理的な
努力を払います。
最初の応答までの時間 – 最初の送信から 2 営業日
初期トリアージまでの時間 - 最初の提出から 72 時間
潜在的な軽減と修正、セキュリティアドバイザリーなどの解決までの時間は、脆弱性の重大度と複雑さ
によって異なります。
Taniumは、応答プロセス中のレビューの進捗状況について研究者を更新します。
要求に応じて、Taniumは公開セキュリティ掲示板の脆弱性の報告者を確認します。 公開ウェブサイトまたはその他の媒体にTaniumの脆弱性に関する情報を含める
場合は、当社と協力して開示の調整を
してください。
お客様に安全で信頼性の高いプラットフォームを提供することが当社の最優先事項であるため、セキュリティの脆弱性や問題を発見した場合は、直ちに報告することをお勧めします。 バージョン情報、概念実証コード、特別な構成など、問題の検証と再現に役立つ情報をできるだけ多く含めてください。
