Sécurité des produits chez Elastic
Aperçu
La protection de nos clients et de notre communauté est notre priorité absolue ; ils sont au cœur de tout ce que nous faisons. Nous tenons profondément à notre partenariat avec la communauté de la sécurité et partageons l’objectif de protéger nos utilisateurs et Internet.
Il est essentiel que nous soyons informés le plus tôt possible de tout problème de sécurité concernant nos produits et services. Cette page décrit les politiques et procédures relatives au signalement des vulnérabilités découvertes dans les logiciels et services d'Elastic.
Signaler de manière responsable les vulnérabilités
Pour assurer la sécurité de nos utilisateurs et d’Elastic, ainsi qu’un suivi et un triage appropriés, nous n’acceptons ni ne traitons les rapports de bugs de vulnérabilité de sécurité soumis via GitHub Issues, email, réseaux sociaux ou autres plateformes. Veuillez sélectionner le canal de reporting qui correspond le mieux à votre relation avec Elastic :
Individus :
Pour l'éligibilité aux primes : si vous souhaitez que votre candidature soit prise en compte, vous devez soumettre votre rapport exclusivement par le biais de notre programme officiel de bug bounty
- Canal de soumission : https://hackerone.com/elastic
- Reporting direct : Si vous ne souhaitez pas utiliser le programme de primes pour les bogues, vous pouvez nous envoyer un e-mail directement à security@elastic.co. Vous pouvez chiffrer votre message en utilisant la clé PGP (voir l'empreinte de la clé PGP ci-dessous). Veuillez noter que les signalements de vulnérabilité envoyés par e-mail ne donnent PAS droit à une prime ou à une récompense financière.
Clients et partenaires : Toutes les préoccupations liées à la sécurité identifiées par les clients et partenaires existants d’Elastic sont traitées via les canaux directs établis. Il est donc conseillé aux clients de nous contacter par ces canaux de communication.
Politique de divulgation coordonnée
Selon les principes de divulgation coordonnée des vulnérabilités, l'équipe Elastic Product Security, en collaboration avec Elastic Engineering, analyse les vulnérabilités signalées pour identifier les atténuations recommandées ou les mises à jour de produits.
Remarque : Nous vous prions de ne pas publier ni partager d’informations concernant d’éventuelles vulnérabilités sur un forum public tant que nous n’avons pas étudié le problème et que nous n’y avons pas répondu via nos canaux officiels.
Avis de sécurité
Lorsqu’une vulnérabilité est confirmée et résolue, nous publions un avis de sécurité Elastic (ESA). Ce document constitue l’annonce officielle relative aux problèmes de sécurité affectant les produits Elastic.
Elastic est une autorité de numérotation CVE (CNA) agréée, où nous attribuons des identifiants CVE aux vulnérabilités et publions des enregistrements de type Common Vulnerability Enumeration (CVE), notre politique dépendant de l’origine de la vulnérabilité :
- Logiciels Elastic : concernant les vulnérabilités détectées au sein du code développé par Elastic, nous attribuons un identifiant CVE unique et publions l’enregistrement CVE dans la base de données NVD, en complément de l’ESA disponible sur notre portail : discuss.elastic.co.
- Dépendances tierces : si une vulnérabilité existe dans une bibliothèque tierce ou une dépendance intégrée à notre logiciel, nous n’attribuons pas de nouvel identifiant CVE. Dans ce cas, l’ESA renverra à l’identifiant CVE amont déjà existant et défini par le fournisseur tiers.
Chaque conseil inclut :
Un identifiant ESA
- L’identifiant CVE concerné (qu’il soit attribué par Elastic ou par une source amont)
- Résumé du problème
- Versions concernées
- Informations sur les mesures de remédiation et d'atténuation
- Évaluation de la gravité selon le système CVSS (Common Vulnerability Scoring System)
Comment rester informé :
- Voir les avis : annonces Elastic Security
- Abonnez-vous via Discuss : cliquez sur l’icône de la cloche et sélectionnez « Surveillance » sur la page ci-dessus
- Abonnez-vous via le flux RSS : Flux RSS des annonces d’Elastic Security
Autres demandes de Security
Si vous avez une question liée à la sécurité qui n’est pas un rapport de bug de vulnérabilité, par exemple des questions sur nos normes de chiffrement, la conformité, les résultats du scanner de vulnérabilités, ou des demandes concernant les CVE publiés, vous pouvez contacter directement l’équipe de sécurité produit.
- Email : security@elastic.co
Empreinte digitale de la clé PGP :
1224 D1A5 72A7 3755 B61A 377B 14D6 5EE0 D2AE 61D2
Remarque : Vous pouvez chiffrer vos messages avec la clé PGP ci-dessus si l’e-mail contient des informations sensibles. Cette clé est disponible via des serveurs de clés, par exemple OpenPGP