Se avecina algo nuevo Presentado en el Caravan Salon de Düsseldorf, del 28 de agosto al 6 de septiembre. Más información

Equipo de respuesta a incidentes de seguridad de productos (PSIRT)

Este documento describe el proceso de notificación y gestión de vulnerabilidades para todos los productos de Super B.

Super B cuenta con un Equipo de Respuesta a Incidentes de Seguridad de Productos (PSIRT, por sus siglas en inglés) que es el punto de contacto central para que los investigadores de seguridad externos, los socios y los clientes informen sobre información de ciberseguridad relacionada con los productos desarrollados por Super B y sus marcas.

La dirección de correo electrónico de este equipo de respuesta es psirt@super-b.com

Sitio web

El sitio web incluye información sobre cómo informar y gestionar las vulnerabilidades en: super-b.com/psirt

Proceso de notificación y gestión de vulnerabilidades

El proceso incluye los siguientes pasos:

  1. Descubrimiento de vulnerabilidades
  2. Triaje
  3. Remediación
  4. Divulgación

Cada una de las secciones se explica a continuación:

Descubrimiento

Se informa de una posible vulnerabilidad al Super B PSIRT a través de psirt@super-b.com.

Triaje

El equipo PSIRT de Super B colabora con el equipo de ingeniería pertinente para investigar y reproducir la vulnerabilidad. Super B gestiona internamente las vulnerabilidades en colaboración con los grupos de desarrollo responsables.

Remediación

Tras analizar el problema, se determina si es necesario aplicar una solución o una medida de mitigación para abordar la vulnerabilidad. En la medida de lo posible, el equipo Super B PSIRT colaborará con la parte que reportó el incidente para verificar y revisar las soluciones.

Se desarrollarán y prepararán las correcciones correspondientes para su distribución, pasando por los controles de calidad necesarios para el producto Super B.

Divulgación

El Super B PSIRT, en colaboración con la parte que reportó la vulnerabilidad, elaborará un calendario de divulgación. Si se acuerda la divulgación pública de la vulnerabilidad, el Super B PSIRT publicará un aviso de seguridad en super-b.com/psirt, en coordinación con los posibles planes de publicación de la parte que reportó la vulnerabilidad.

Un aviso de seguridad suele contener la siguiente información:

  • Descripción de la vulnerabilidad con referencia CVE y puntuación CVSS.
  • Identidad de los productos afectados conocidos y las versiones de software/hardware.
  • Información sobre factores atenuantes y soluciones alternativas.
  • Cronograma y ubicación de las soluciones disponibles u otras medidas correctivas.
  • Con el consentimiento de la parte denunciante, se otorgará reconocimiento por la denuncia y la colaboración.

Si la vulnerabilidad tiene un impacto funcional, los cambios también se incluirán en las notas de la versión correspondiente del software/firmware del producto, que incluyen la solución para dicha vulnerabilidad.

Obligaciones de notificación reglamentaria (Ley de Resiliencia Cibernética de la UE, artículo 14)

Además del proceso de gestión interna descrito anteriormente, Super B está obligada por la Ley de Resiliencia Cibernética de la UE (CRA) a notificar a las autoridades pertinentes cuando se explota activamente una vulnerabilidad en uno de sus productos.

El Super B PSIRT es responsable de evaluar si una vulnerabilidad cumple con el umbral de notificación y de enviar las notificaciones requeridas dentro de los plazos que se indican a continuación.

Umbral de notificación

Una vulnerabilidad activa la obligación de notificación obligatoria cuando se explota activamente en la práctica, lo que significa que existen pruebas creíbles de que un atacante está utilizando la vulnerabilidad contra usuarios reales o implementaciones de un producto Super B.

Las vulnerabilidades notificadas que aún no se explotan activamente se gestionan mediante el proceso estándar de clasificación, remediación y divulgación, y no requieren notificación a las autoridades reguladoras a menos que posteriormente se confirme su explotación.

Plazos de notificación y contenido

Una vez confirmada la explotación activa, el Super B PSIRT debe enviar las siguientes notificaciones a la Agencia de la Unión Europea para la Ciberseguridad (ENISA) a través del CSIRT nacional designado o la plataforma única de notificación:

Advertencia temprana

  • Plazo límite: dentro de las 24 horas posteriores a tener conocimiento de la explotación activa.
  • Contenido: notificación de que existe una vulnerabilidad que está siendo explotada activamente. Incluye el producto o productos afectados, la naturaleza de la vulnerabilidad a grandes rasgos y si existe una solución o una alternativa disponible.

Notificación de vulnerabilidad

  • Plazo límite: dentro de las 72 horas posteriores a tener conocimiento de la explotación activa.
  • Contenido: notificación actualizada que incluye la evaluación de la gravedad (puntuación CVSS cuando esté disponible), el impacto conocido y las versiones afectadas, cualquier medida provisional o solución alternativa, y el estado de la corrección.

Informe final

  • Plazo límite: dentro de los 14 días posteriores a la disponibilidad de una solución o medida de mitigación.
  • Contenido: informe completo que incluye una descripción detallada y la referencia CVE, análisis de la causa raíz, la lista completa de productos y versiones afectados, la solución o mitigación aplicada y una cronología de los eventos.

Si no se dispone de una solución definitiva en un plazo de 14 días, se deberá presentar un informe de progreso provisional y el informe final se emitirá una vez que la solución esté lista.

Canal nacional de informes y CSIRT

Las notificaciones se presentan al CSIRT nacional del Estado miembro de la UE donde se encuentra establecida la Super B. El canal de notificación designado se coordina a través de la plataforma única de notificación de ENISA, tal como se define en el artículo 16 de la CRA.

El Super B PSIRT es responsable de identificar el canal de denuncia correcto en el momento de la notificación y de mantener actualizados los datos de contacto.

Registro de datos

El Super B PSIRT mantiene un registro interno de todas las notificaciones regulatorias presentadas, incluyendo la fecha y hora, el contenido y las respuestas recibidas. Este registro se conserva durante un mínimo de 10 años, de conformidad con el Artículo 13(10) de la CRA.

Contacto

psirt@super-b.com

contacto

enviar un correo electrónico

psirt@super-b.com