Este documento describe el proceso de notificación y gestión de vulnerabilidades para todos los productos de Super B.
Super B cuenta con un Equipo de Respuesta a Incidentes de Seguridad de Productos (PSIRT, por sus siglas en inglés) que es el punto de contacto central para que los investigadores de seguridad externos, los socios y los clientes informen sobre información de ciberseguridad relacionada con los productos desarrollados por Super B y sus marcas.
La dirección de correo electrónico de este equipo de respuesta es psirt@super-b.com
El sitio web incluye información sobre cómo informar y gestionar las vulnerabilidades en: super-b.com/psirt
El proceso incluye los siguientes pasos:
Cada una de las secciones se explica a continuación:
Se informa de una posible vulnerabilidad al Super B PSIRT a través de psirt@super-b.com.
El equipo PSIRT de Super B colabora con el equipo de ingeniería pertinente para investigar y reproducir la vulnerabilidad. Super B gestiona internamente las vulnerabilidades en colaboración con los grupos de desarrollo responsables.
Tras analizar el problema, se determina si es necesario aplicar una solución o una medida de mitigación para abordar la vulnerabilidad. En la medida de lo posible, el equipo Super B PSIRT colaborará con la parte que reportó el incidente para verificar y revisar las soluciones.
Se desarrollarán y prepararán las correcciones correspondientes para su distribución, pasando por los controles de calidad necesarios para el producto Super B.
El Super B PSIRT, en colaboración con la parte que reportó la vulnerabilidad, elaborará un calendario de divulgación. Si se acuerda la divulgación pública de la vulnerabilidad, el Super B PSIRT publicará un aviso de seguridad en super-b.com/psirt, en coordinación con los posibles planes de publicación de la parte que reportó la vulnerabilidad.
Un aviso de seguridad suele contener la siguiente información:
Si la vulnerabilidad tiene un impacto funcional, los cambios también se incluirán en las notas de la versión correspondiente del software/firmware del producto, que incluyen la solución para dicha vulnerabilidad.
Además del proceso de gestión interna descrito anteriormente, Super B está obligada por la Ley de Resiliencia Cibernética de la UE (CRA) a notificar a las autoridades pertinentes cuando se explota activamente una vulnerabilidad en uno de sus productos.
El Super B PSIRT es responsable de evaluar si una vulnerabilidad cumple con el umbral de notificación y de enviar las notificaciones requeridas dentro de los plazos que se indican a continuación.
Una vulnerabilidad activa la obligación de notificación obligatoria cuando se explota activamente en la práctica, lo que significa que existen pruebas creíbles de que un atacante está utilizando la vulnerabilidad contra usuarios reales o implementaciones de un producto Super B.
Las vulnerabilidades notificadas que aún no se explotan activamente se gestionan mediante el proceso estándar de clasificación, remediación y divulgación, y no requieren notificación a las autoridades reguladoras a menos que posteriormente se confirme su explotación.
Una vez confirmada la explotación activa, el Super B PSIRT debe enviar las siguientes notificaciones a la Agencia de la Unión Europea para la Ciberseguridad (ENISA) a través del CSIRT nacional designado o la plataforma única de notificación:
Advertencia temprana
Notificación de vulnerabilidad
Informe final
Si no se dispone de una solución definitiva en un plazo de 14 días, se deberá presentar un informe de progreso provisional y el informe final se emitirá una vez que la solución esté lista.
Las notificaciones se presentan al CSIRT nacional del Estado miembro de la UE donde se encuentra establecida la Super B. El canal de notificación designado se coordina a través de la plataforma única de notificación de ENISA, tal como se define en el artículo 16 de la CRA.
El Super B PSIRT es responsable de identificar el canal de denuncia correcto en el momento de la notificación y de mantener actualizados los datos de contacto.
El Super B PSIRT mantiene un registro interno de todas las notificaciones regulatorias presentadas, incluyendo la fecha y hora, el contenido y las respuestas recibidas. Este registro se conserva durante un mínimo de 10 años, de conformidad con el Artículo 13(10) de la CRA.