1. Finalità e perimetro1. Purpose and scope
La Policy descrive l’approccio di UESE alla sicurezza del sito e fornisce regole per la segnalazione responsabile di vulnerabilità. Non costituisce garanzia assoluta, attestazione di invulnerabilità, programma pubblico di bug bounty o autorizzazione generale a svolgere test.
This Policy describes UESE’s approach to website security and rules for responsible vulnerability reporting. It is not an absolute warranty, a statement of invulnerability, a public bug-bounty programme or a general authorisation to conduct testing.
2. Principi di sicurezza2. Security principles
UESE applica un approccio risk-based e security-by-design, con separazione degli ambienti, minimizzazione dei privilegi, gestione delle modifiche, logging, backup, hardening, controllo delle dipendenze, aggiornamenti, formazione e gestione degli incidenti in funzione del contesto e del contratto.
UESE applies a risk-based, security-by-design approach, including environment separation, least privilege, change management, logging, backups, hardening, dependency control, updates, training and incident management according to context and contract.
3. Secure development lifecycle3. Secure development lifecycle
I progetti possono prevedere threat modelling, requisiti di sicurezza, code review, analisi automatizzate, test, gestione dei segreti, inventario componenti, tracciabilità delle release e remediation. La profondità dei controlli dipende da criticità, dati, architettura, normative e servizio acquistato.
Projects may include threat modelling, security requirements, code review, automated analysis, testing, secrets management, component inventories, release traceability and remediation. Control depth depends on criticality, data, architecture, regulation and purchased service.
4. Segnalazione responsabile4. Responsible disclosure
Una vulnerabilità relativa a digital.uese.eu può essere segnalata a info@uese.it con oggetto “SECURITY – Responsible Disclosure”. La segnalazione dovrebbe includere URL o componente, descrizione, impatto, passi riproducibili, evidenze non distruttive, ambiente e recapito del ricercatore. Non devono essere inviati dati personali di terzi non necessari.
A vulnerability affecting digital.uese.eu may be reported to info@uese.it using “SECURITY – Responsible Disclosure” as the subject. Reports should include the URL or component, description, impact, reproducible steps, non-destructive evidence, environment and researcher contact details. Unnecessary third-party personal data must not be submitted.
5. Condotte consentite e vietate5. Permitted and prohibited conduct
In assenza di autorizzazione scritta, il ricercatore deve limitarsi alla verifica minima necessaria e interrompere il test appena confermata la vulnerabilità. Sono vietati accesso a dati di terzi, persistenza, escalation oltre il necessario, modifica o cancellazione, denial of service, social engineering, test fisici, supply-chain compromise, spam e divulgazione prima della remediation o del termine concordato.
Without written authorisation, researchers must limit activity to the minimum verification necessary and stop once the vulnerability is confirmed. Accessing third-party data, persistence, unnecessary escalation, alteration or deletion, denial of service, social engineering, physical testing, supply-chain compromise, spam and disclosure before remediation or an agreed date are prohibited.
6. Gestione della segnalazione6. Report handling
UESE effettua triage in base a attendibilità, impatto ed esposizione, può chiedere chiarimenti, coordinare il test e definire priorità. I tempi dipendono da gravità, riproducibilità, dipendenze e disponibilità di patch. Non è garantita una ricompensa economica; eventuali riconoscimenti richiedono accordo scritto.
UESE triages reports based on credibility, impact and exposure, may request clarification, coordinate testing and set priorities. Timing depends on severity, reproducibility, dependencies and patch availability. No financial reward is guaranteed; any recognition requires a written agreement.
7. Coordinated disclosure e riservatezza7. Coordinated disclosure and confidentiality
Il ricercatore deve mantenere riservati dettagli ed evidenze fino a quando UESE abbia completato la remediation o concordato la divulgazione. UESE può coinvolgere fornitori, clienti o autorità nei limiti necessari. La buona fede e il rispetto della Policy sono elementi essenziali nella valutazione della condotta.
Researchers must keep details and evidence confidential until UESE has completed remediation or agreed disclosure. UESE may involve providers, customers or authorities as necessary. Good faith and compliance with this Policy are essential when assessing conduct.
8. Incidenti e comunicazioni8. Incidents and communications
Gli incidenti sono gestiti mediante contenimento, analisi, eradicazione, ripristino, preservazione evidenze e lesson learned. Le comunicazioni a clienti, interessati, CSIRT, autorità o altri soggetti sono effettuate quando richieste dalla legge, dal contratto o dalla valutazione del rischio, evitando informazioni che possano aggravare l’esposizione.
Incidents are handled through containment, analysis, eradication, recovery, evidence preservation and lessons learned. Communications to customers, data subjects, CSIRTs, authorities or others are made where required by law, contract or risk assessment, while avoiding information that could increase exposure.
9. Responsabilità condivisa9. Shared responsibility
La sicurezza dei servizi dipende anche da configurazioni del cliente, identità, endpoint, reti, backup, integrazioni, gestione utenti e tempestività delle segnalazioni. Le responsabilità sono definite nell’architettura, nel contratto e negli SLA applicabili.
Service security also depends on customer configurations, identities, endpoints, networks, backups, integrations, user management and prompt reporting. Responsibilities are defined in the architecture, agreement and applicable SLAs.
10. Safe harbour condizionato e assenza di bug bounty10. Conditional safe harbour and no bug bounty
UESE non intende promuovere azioni contro ricercatori che operino in buona fede, nel perimetro autorizzato, evitino danni, sospendano le prove in presenza di dati personali o instabilità, non sfruttino la vulnerabilità oltre il minimo necessario e concedano un tempo ragionevole per la correzione. L’impegno non vincola terzi, fornitori, autorità o titolari di sistemi non appartenenti a UESE.
Salvo programma scritto pubblicato per uno specifico asset, la segnalazione non attribuisce diritto a compensi, premi, rimborsi o riconoscimenti pubblici. Tempi di presa in carico e correzione sono obiettivi organizzativi, non SLA contrattuali.
UESE does not intend to pursue action against researchers who act in good faith, remain within authorised scope, avoid harm, stop when personal data or instability is encountered, do not exploit an issue beyond the minimum necessary and allow reasonable remediation time. This commitment does not bind third parties, providers, authorities or owners of systems not belonging to UESE.
Unless a written programme is published for a specific asset, reporting creates no entitlement to payment, reward, reimbursement or public recognition. Acknowledgement and remediation times are organisational targets, not contractual SLAs.
Gerarchia documentale, norme inderogabili e separabilitàDocument hierarchy, mandatory law and severability
Il documento deve essere letto con le altre policy del sito e, quando esiste un rapporto specifico, con proposta, ordine, contratto, SLA, capitolato, specifiche tecniche, nomine privacy e allegati sottoscritti. In caso di contrasto prevalgono: norme inderogabili, atti vincolanti dell’autorità, documenti negoziati e sottoscritti per il servizio, condizioni particolari e, infine, il presente documento.
L’invalidità o inapplicabilità di una clausola non travolge le restanti. La previsione interessata è interpretata o sostituita, nei limiti consentiti, con una disciplina valida che ne preservi finalità e allocazione dei rischi. La mancata o ritardata tutela di un diritto non costituisce rinuncia.
This document must be read with the other website policies and, where a specific relationship exists, with the proposal, order, agreement, SLA, statement of work, technical specifications, data-protection appointments and executed schedules. In the event of conflict, mandatory law, binding authority measures, negotiated and executed service documents, special terms and finally this document apply in that order.
If a provision is invalid or unenforceable, the remaining provisions are unaffected. The relevant term will be interpreted or replaced, to the extent permitted, by a valid provision preserving its purpose and risk allocation. Failure or delay in enforcing a right is not a waiver.
