Questo documento descrive il processo di segnalazione e gestione delle vulnerabilità per tutti i prodotti Super B.
Super B dispone di un Product Security Incident Response Team (PSIRT) che funge da punto di contatto centrale per ricercatori di sicurezza esterni, partner e clienti per segnalare informazioni sulla sicurezza informatica relative ai prodotti sviluppati da Super B e dai suoi marchi.
L'indirizzo e-mail del team di assistenza è psirt@super-b.com
Il sito web contiene informazioni relative alla segnalazione e alla gestione delle vulnerabilità all'indirizzo: super-b.com/psirt
Il processo comprende le seguenti fasi:
Ciascuna sezione è spiegata di seguito:
Una potenziale vulnerabilità viene segnalata al team Super B PSIRT tramite l'indirizzo e-mail psirt@super-b.com.
Il team PSIRT di Super B collabora con il team di ingegneri competente per analizzare e riprodurre la vulnerabilità. Super B gestisce internamente le vulnerabilità in collaborazione con i gruppi di sviluppo responsabili.
Dopo l'analisi del problema, si stabilisce se è necessaria una correzione o una misura di mitigazione per affrontare la vulnerabilità. Per quanto possibile, il Super B PSIRT collaborerà con la parte segnalante per verificare e valutare le soluzioni.
Le relative correzioni verranno sviluppate e preparate per la distribuzione, passando attraverso i controlli di qualità necessari per il prodotto Super B.
Il Super B PSIRT, in collaborazione con la parte segnalante, creerà un piano di divulgazione. Qualora si concordi sulla divulgazione pubblica della vulnerabilità, il Super B PSIRT pubblicherà un avviso di sicurezza sul sito super-b.com/psirt, in coordinamento con i potenziali piani di pubblicazione della parte segnalante.
Un avviso di sicurezza di solito contiene le seguenti informazioni:
Se la vulnerabilità ha un impatto funzionale, le modifiche saranno incluse anche nelle note di rilascio corrispondenti alla versione del software/firmware del prodotto che include la correzione per tale vulnerabilità.
Oltre alla procedura interna di gestione descritta in precedenza, Super B è tenuta, ai sensi del Cyber Resilience Act (CRA) dell'UE, a notificare alle autorità competenti ogni qualvolta una vulnerabilità in uno dei suoi prodotti venga sfruttata attivamente.
Il Super B PSIRT è responsabile della valutazione dell'eventuale raggiungimento della soglia di notifica da parte di una vulnerabilità e dell'invio delle notifiche richieste entro i termini indicati di seguito.
Una vulnerabilità fa scattare l'obbligo di notifica quando viene sfruttata attivamente, ovvero quando vi sono prove attendibili che un utente malintenzionato stia utilizzando la vulnerabilità contro utenti reali o installazioni di un prodotto Super B.
Le vulnerabilità segnalate che non sono ancora state attivamente sfruttate vengono gestite attraverso il processo standard di valutazione, correzione e divulgazione e non richiedono notifica alle autorità di controllo a meno che lo sfruttamento non venga successivamente confermato.
Una volta confermata l'attività di sfruttamento, il Super B PSIRT deve inviare le seguenti notifiche all'Agenzia dell'Unione europea per la cibersicurezza (ENISA) tramite il CSIRT nazionale designato o la piattaforma di segnalazione unica:
Allerta precoce
Notifica di vulnerabilità
Relazione finale
Se una soluzione definitiva non è disponibile entro 14 giorni, è necessario presentare una relazione intermedia sullo stato di avanzamento e la relazione finale verrà emessa non appena la soluzione sarà pronta.
Le notifiche vengono inviate al CSIRT nazionale dello Stato membro dell'UE in cui ha sede il Super B. Il canale di segnalazione designato è coordinato attraverso la piattaforma di segnalazione unica dell'ENISA, come definito dall'articolo 16 del CRA.
Il team Super B PSIRT è responsabile dell'individuazione del canale di segnalazione corretto al momento della notifica e del mantenimento aggiornato dei dati di contatto.
Il Super B PSIRT mantiene un registro interno di tutte le notifiche regolamentari inviate, inclusi i timestamp, il contenuto e le eventuali risposte ricevute. Questo registro viene conservato per un minimo di 10 anni in conformità con l'articolo 13(10) del CRA.