Quelque chose de nouveau arrive Présenté au Caravan Salon de Düsseldorf, du 28 août au 6 septembre Plus d'informations

Équipe d'intervention en cas d'incident de sécurité des produits (PSIRT)

Ce document décrit le processus de signalement et de traitement des vulnérabilités pour tous les produits Super B.

Super B dispose d'une équipe de réponse aux incidents de sécurité des produits (PSIRT) qui constitue le point de contact central pour les chercheurs en sécurité externes, les partenaires et les clients afin de signaler les informations de cybersécurité liées aux produits développés par Super B et ses marques.

L'adresse électronique de cette équipe d'intervention est psirt@super-b.com

Site web

Le site web contient des informations concernant le signalement et le traitement des vulnérabilités à l'adresse : super-b.com/psirt

Processus de signalement et de traitement des vulnérabilités

Le processus comprend les étapes suivantes :

  1. Découverte de vulnérabilités
  2. Triage
  3. Remédiation
  4. Divulgation

Chacune des sections est expliquée ci-dessous :

Découverte

Une vulnérabilité potentielle est signalée au Super B PSIRT via psirt@super-b.com.

Triage

L'équipe PSIRT de Super B collabore avec l'équipe d'ingénierie concernée pour analyser et reproduire la vulnérabilité. Super B assure la gestion interne des vulnérabilités en collaboration avec les équipes de développement responsables.

Remédiation

Une fois le problème analysé, il est déterminé si une correction ou une mesure d'atténuation est nécessaire pour remédier à la vulnérabilité. Dans la mesure du possible, l'équipe Super B PSIRT collaborera avec la partie ayant signalé l'incident afin de vérifier et d'examiner les correctifs.

Des correctifs correspondants seront développés et préparés pour distribution, en passant par les contrôles de qualité requis pour le produit Super B.

Divulgation

L'équipe Super B PSIRT, en collaboration avec la partie ayant signalé la vulnérabilité, établira un calendrier de divulgation. Si la divulgation publique de la vulnérabilité est convenue, l'équipe Super B PSIRT publiera un avis de sécurité sur super-b.com/psirt, en coordination avec les plans de publication potentiels de la partie ayant signalé la vulnérabilité.

Un avis de sécurité contient généralement les informations suivantes :

  • Description de la vulnérabilité avec référence CVE et score CVSS
  • Identification des produits et versions logicielles/matérielles concernés.
  • Informations sur les facteurs d'atténuation et les solutions de contournement
  • Calendrier et emplacement des solutions disponibles ou autres mesures correctives
  • Avec le consentement de la partie déclarante, une reconnaissance sera accordée pour le signalement et la collaboration.

Si la vulnérabilité a un impact fonctionnel, les modifications seront également incluses dans les notes de version correspondantes du logiciel/micrologiciel du produit, qui contiennent le correctif pour cette vulnérabilité.

Obligations de notification réglementaire (Règlement européen sur la cyber-résilience, article 14)

Outre le processus de traitement interne décrit ci-dessus, Super B est tenue, en vertu du règlement européen sur la cyber-résilience (CRA), de notifier les autorités compétentes lorsqu'une vulnérabilité dans l'un de ses produits est activement exploitée.

L'équipe Super B PSIRT est chargée d'évaluer si une vulnérabilité atteint le seuil de notification et de soumettre les notifications requises dans les délais indiqués ci-dessous.

Seuil de notification

Une vulnérabilité déclenche l'obligation de notification obligatoire lorsqu'elle est activement exploitée en conditions réelles, c'est-à-dire lorsqu'il existe des preuves crédibles qu'un attaquant utilise la vulnérabilité contre de véritables utilisateurs ou des déploiements d'un produit Super B.

Les vulnérabilités signalées qui ne sont pas encore activement exploitées sont traitées selon le processus standard de triage, de correction et de divulgation et ne nécessitent pas de notification réglementaire, sauf si l'exploitation est confirmée ultérieurement.

Dates limites et contenu des notifications

Une fois l'exploitation active confirmée, le PSIRT Super B doit soumettre les notifications suivantes à l' Agence de l'Union européenne pour la cybersécurité (ENISA) via le CSIRT national désigné ou la plateforme de signalement unique :

Alerte précoce

  • Délai : dans les 24 heures suivant la prise de connaissance de l'exploitation active
  • Contenu : notification de l’existence d’une vulnérabilité activement exploitée. Indique le ou les produits concernés, la nature de la vulnérabilité (de manière générale) et précise si un correctif ou une solution de contournement est disponible.

Notification de vulnérabilité

  • Délai : dans les 72 heures suivant la prise de connaissance de l'exploitation active
  • Contenu : notification mise à jour comprenant l'évaluation de la gravité (score CVSS lorsqu'il est disponible), l'impact connu et les versions affectées, toutes les mesures d'atténuation ou solutions de contournement provisoires et l'état du correctif.

Rapport final

  • Délai : 14 jours après la mise à disposition d'un correctif ou d'une mesure d'atténuation
  • Contenu : rapport complet comprenant une description détaillée et une référence CVE, une analyse de la cause première, la liste complète des produits et versions concernés, le correctif ou l'atténuation appliqués et une chronologie des événements.

Si une solution définitive n'est pas disponible dans un délai de 14 jours, un rapport d'étape intermédiaire doit être soumis et le rapport final publié une fois la solution prête.

Centre national d'intervention en cas de crise (CSIRT) et chaîne de reportage

Les notifications sont soumises au CSIRT national de l'État membre de l'UE où Super B est implanté. Le canal de notification désigné est coordonné via la plateforme de notification unique de l'ENISA, conformément à l'article 16 de la CRA.

L'équipe Super B PSIRT est chargée d'identifier le canal de signalement approprié au moment de la notification et de tenir à jour les coordonnées.

Tenue des registres

L’équipe Super B PSIRT conserve un registre interne de toutes les notifications réglementaires soumises, incluant l’horodatage, le contenu et les réponses reçues. Ce registre est conservé pendant au moins 10 ans, conformément à l’article 13(10) de la Loi sur l’analyse des risques pour la sécurité de l’information (LARS).

Contact

psirt@super-b.com

contact

envoyer un courriel

psirt@super-b.com