Ce document décrit le processus de signalement et de traitement des vulnérabilités pour tous les produits Super B.
Super B dispose d'une équipe de réponse aux incidents de sécurité des produits (PSIRT) qui constitue le point de contact central pour les chercheurs en sécurité externes, les partenaires et les clients afin de signaler les informations de cybersécurité liées aux produits développés par Super B et ses marques.
L'adresse électronique de cette équipe d'intervention est psirt@super-b.com
Le site web contient des informations concernant le signalement et le traitement des vulnérabilités à l'adresse : super-b.com/psirt
Le processus comprend les étapes suivantes :
Chacune des sections est expliquée ci-dessous :
Une vulnérabilité potentielle est signalée au Super B PSIRT via psirt@super-b.com.
L'équipe PSIRT de Super B collabore avec l'équipe d'ingénierie concernée pour analyser et reproduire la vulnérabilité. Super B assure la gestion interne des vulnérabilités en collaboration avec les équipes de développement responsables.
Une fois le problème analysé, il est déterminé si une correction ou une mesure d'atténuation est nécessaire pour remédier à la vulnérabilité. Dans la mesure du possible, l'équipe Super B PSIRT collaborera avec la partie ayant signalé l'incident afin de vérifier et d'examiner les correctifs.
Des correctifs correspondants seront développés et préparés pour distribution, en passant par les contrôles de qualité requis pour le produit Super B.
L'équipe Super B PSIRT, en collaboration avec la partie ayant signalé la vulnérabilité, établira un calendrier de divulgation. Si la divulgation publique de la vulnérabilité est convenue, l'équipe Super B PSIRT publiera un avis de sécurité sur super-b.com/psirt, en coordination avec les plans de publication potentiels de la partie ayant signalé la vulnérabilité.
Un avis de sécurité contient généralement les informations suivantes :
Si la vulnérabilité a un impact fonctionnel, les modifications seront également incluses dans les notes de version correspondantes du logiciel/micrologiciel du produit, qui contiennent le correctif pour cette vulnérabilité.
Outre le processus de traitement interne décrit ci-dessus, Super B est tenue, en vertu du règlement européen sur la cyber-résilience (CRA), de notifier les autorités compétentes lorsqu'une vulnérabilité dans l'un de ses produits est activement exploitée.
L'équipe Super B PSIRT est chargée d'évaluer si une vulnérabilité atteint le seuil de notification et de soumettre les notifications requises dans les délais indiqués ci-dessous.
Une vulnérabilité déclenche l'obligation de notification obligatoire lorsqu'elle est activement exploitée en conditions réelles, c'est-à-dire lorsqu'il existe des preuves crédibles qu'un attaquant utilise la vulnérabilité contre de véritables utilisateurs ou des déploiements d'un produit Super B.
Les vulnérabilités signalées qui ne sont pas encore activement exploitées sont traitées selon le processus standard de triage, de correction et de divulgation et ne nécessitent pas de notification réglementaire, sauf si l'exploitation est confirmée ultérieurement.
Une fois l'exploitation active confirmée, le PSIRT Super B doit soumettre les notifications suivantes à l' Agence de l'Union européenne pour la cybersécurité (ENISA) via le CSIRT national désigné ou la plateforme de signalement unique :
Alerte précoce
Notification de vulnérabilité
Rapport final
Si une solution définitive n'est pas disponible dans un délai de 14 jours, un rapport d'étape intermédiaire doit être soumis et le rapport final publié une fois la solution prête.
Les notifications sont soumises au CSIRT national de l'État membre de l'UE où Super B est implanté. Le canal de notification désigné est coordonné via la plateforme de notification unique de l'ENISA, conformément à l'article 16 de la CRA.
L'équipe Super B PSIRT est chargée d'identifier le canal de signalement approprié au moment de la notification et de tenir à jour les coordonnées.
L’équipe Super B PSIRT conserve un registre interne de toutes les notifications réglementaires soumises, incluant l’horodatage, le contenu et les réponses reçues. Ce registre est conservé pendant au moins 10 ans, conformément à l’article 13(10) de la Loi sur l’analyse des risques pour la sécurité de l’information (LARS).