Dieses Dokument beschreibt den Prozess der Meldung und des Umgangs mit Sicherheitslücken für alle Super B-Produkte.
Super B verfügt über ein Product Security Incident Response Team (PSIRT), das als zentrale Anlaufstelle für externe Sicherheitsforscher, Partner und Kunden dient, um Informationen zur Cybersicherheit im Zusammenhang mit Produkten von Super B und seinen Marken zu melden.
Die E-Mail-Adresse dieses Antwortteams lautet psirt@super-b.com
Die Website enthält Informationen zum Melden und Beheben von Sicherheitslücken unter: super-b.com/psirt
Der Prozess umfasst folgende Schritte:
Die einzelnen Abschnitte werden im Folgenden erläutert:
Eine potenzielle Sicherheitslücke wurde dem Super B PSIRT über psirt@super-b.com gemeldet.
Das Super B PSIRT arbeitet mit dem zuständigen Entwicklerteam zusammen, um die Sicherheitslücke zu untersuchen und zu reproduzieren. Super B führt die interne Behebung der Sicherheitslücke in Zusammenarbeit mit den verantwortlichen Entwicklungsgruppen durch.
Nach der Analyse des Problems wird entschieden, ob eine Korrektur oder eine Abschwächungsmaßnahme zur Behebung der Schwachstelle erforderlich ist. Soweit möglich, arbeitet das Super B PSIRT mit dem Meldenden zusammen, um Korrekturen zu überprüfen und zu bewerten.
Entsprechende Korrekturen werden entwickelt und für den Vertrieb vorbereitet; sie durchlaufen die für das Produkt Super B erforderlichen Qualitätskontrollen.
Das Super B PSIRT erstellt gemeinsam mit dem meldenden Unternehmen einen Zeitplan für die Veröffentlichung. Wird eine öffentliche Bekanntgabe der Schwachstelle vereinbart, veröffentlicht das Super B PSIRT in Abstimmung mit den Veröffentlichungsplänen des meldenden Unternehmens eine Sicherheitswarnung unter super-b.com/psirt.
Eine Sicherheitswarnung enthält üblicherweise folgende Informationen:
Wenn die Sicherheitslücke funktionale Auswirkungen hat, werden die Änderungen auch in den entsprechenden Versionshinweisen für die Produktsoftware-/Firmware-Version aufgeführt, die die Behebung dieser Sicherheitslücke beinhaltet.
Zusätzlich zu dem oben beschriebenen internen Bearbeitungsprozess ist Super B gemäß dem EU Cyber Resilience Act (CRA) verpflichtet, die zuständigen Behörden zu benachrichtigen, wenn eine Schwachstelle in einem seiner Produkte aktiv ausgenutzt wird.
Das Super B PSIRT ist dafür zuständig, zu beurteilen, ob eine Schwachstelle die Meldeschwelle erreicht, und die erforderlichen Meldungen innerhalb der unten genannten Fristen einzureichen.
Eine Sicherheitslücke löst die Meldepflicht aus, wenn sie aktiv ausgenutzt wird, d. h. wenn glaubwürdige Beweise dafür vorliegen, dass ein Angreifer die Sicherheitslücke gegen echte Benutzer oder Installationen eines Super-B-Produkts ausnutzt.
Gemeldete Schwachstellen, die noch nicht aktiv ausgenutzt werden, werden gemäß dem Standardverfahren Triage, Behebung und Offenlegung behandelt und erfordern keine Meldung an die Aufsichtsbehörden, es sei denn, eine Ausnutzung wird später bestätigt.
Sobald eine aktive Ausnutzung bestätigt ist, muss das Super B PSIRT die folgenden Meldungen über das zuständige nationale CSIRT oder die zentrale Meldeplattform an die Agentur der Europäischen Union für Cybersicherheit (ENISA) übermitteln:
Vorwarnung
Sicherheitslückenbenachrichtigung
Abschlussbericht
Falls innerhalb von 14 Tagen keine endgültige Lösung verfügbar ist, ist ein Zwischenbericht einzureichen. Der Abschlussbericht wird veröffentlicht, sobald die Lösung bereit ist.
Meldungen werden an das nationale CSIRT des EU-Mitgliedstaates übermittelt, in dem Super B ansässig ist. Der festgelegte Meldekanal wird über die einheitliche Meldeplattform der ENISA gemäß Artikel 16 des CRA koordiniert.
Das Super B PSIRT ist dafür verantwortlich, zum Zeitpunkt der Meldung den richtigen Meldekanal zu ermitteln und die Kontaktdaten auf dem neuesten Stand zu halten.
Das Super B PSIRT führt intern Aufzeichnungen über alle eingereichten Meldungen an die Aufsichtsbehörden, einschließlich Zeitstempel, Inhalt und eingegangener Antworten. Diese Aufzeichnungen werden gemäß Artikel 13(10) des CRA mindestens 10 Jahre lang aufbewahrt.