Passer au contenu principal

Politique de divulgation des vulnérabilités Tanium

Tanium prend la sécurité très au sérieux, c’est pourquoi notre équipe d’ingénierie de sécurité reconnaît, enquête et corrige rapidement chaque rapport de vulnérabilité légitime que nous recevons.

Engagement de Tanium en matière de sécurité et de transparence

Tanium est fière d’opérer en tant qu’autorité de numérotation (CNA) CVE dans le cadre du programme de
divulgation des vulnérabilités mondialement reconnu de MITRE. Cette désignation reflète notre engagement profond en faveur de la transparence, de la sécurité et de la collaboration avec
l’ensemble de la communauté de la cybersécurité.

En tant que CNA, Tanium est autorisée à attribuer des identifiants CVE aux vulnérabilités validées dans nos produits et services.
Ce rôle renforce notre capacité à soutenir les clients et les partenaires en fournissant des informations de vulnérabilité opportunes, structurées et
accessibles au public. Notre participation au programme CVE garantit que les chercheurs en sécurité, les
clients et les parties prenantes du secteur peuvent s’appuyer sur un processus cohérent et fiable pour la divulgation des vulnérabilités.


Le CNA Tanium émettra des CVE qui aident les clients à traiter les vulnérabilités de sécurité valides dans les classes
suivantes :

  • Vulnérabilités de sécurité dans la Tanium Platform, les produits et solutions qui ont été commercialisés et
    sont actuellement pris en charge.
  • Vulnérabilités dans les systèmes et services appartenant à Tanium et impliqués dans l’hébergement de Tanium Cloud, qui ne sont pas
    explicitement liés à un client individuel.
  • Vulnérabilités dans la mise en œuvre par Tanium de technologies/bibliothèques tierces.

Nous pensons que le partenariat avec la communauté de la sécurité profite à nos clients et à nos logiciels, et par conséquent, nous avons un programme
Bug Bounty qui offre des récompenses aux chercheurs qui divulguent les vulnérabilités de sécurité de
manière responsable. Reportez-vous aux Conditions générales de vulnérabilité liées ci-dessous pour plus de détails concernant l’éligibilité et la
portée.

Si vous avez identifié une vulnérabilité qui entre dans le champ d’application des programmes CNA ou Bug Bounty de Tanium en vertu des
Conditions générales de reporting des vulnérabilités Tanium , veuillez signaler le problème à la sécurité des produits Tanium à l’aide du formulaire de soumission
HackerOne ci-dessous.

Notre équipe d’ingénierie de sécurité reconnaît, enquête et corrige rapidement chaque
rapport de vulnérabilité légitime que nous recevons.

Cibles de réponse

Si vous identifiez et soumettez une vulnérabilité de sécurité conformément aux présentes Conditions, nous déploierons des
efforts raisonnables pour atteindre les objectifs de réponse suivants :

Délai jusqu’à la première réponse : 2 jours ouvrables à compter de la première soumission

Délai jusqu’au tri initial - 72 heures à compter de la première soumission

Le délai de résolution, y compris l’atténuation et les correctifs potentiels, ainsi que les conseils de sécurité, varieront
en fonction de la gravité et de la complexité de la vulnérabilité


Tanium informera les chercheurs de l’avancement de notre examen pendant le processus de réponse. Sur
demande, Tanium accusera réception du rapporteur d’une vulnérabilité dans nos bulletins de sécurité publique. Si
vous souhaitez inclure des informations sur une vulnérabilité Tanium sur un site Web public ou un autre support, nous vous demandons
de travailler avec nous pour coordonner les divulgations.

Fournir une plateforme sécurisée et fiable à nos clients est notre priorité absolue, c’est pourquoi nous encourageons toute personne qui découvre une vulnérabilité ou un problème de sécurité à le signaler immédiatement. Veuillez inclure autant d’informations que possible, telles que les informations de version, le code de preuve de concept ou les configurations spéciales qui nous aideront à valider et reproduire le problème.