Sta arrivando qualcosa di nuovo Presentato al Caravan Salon Düsseldorf, dal 28 agosto al 6 settembre. Maggiori informazioni

Team di risposta agli incidenti di sicurezza del prodotto (PSIRT)

Questo documento descrive il processo di segnalazione e gestione delle vulnerabilità per tutti i prodotti Super B.

Super B dispone di un Product Security Incident Response Team (PSIRT) che funge da punto di contatto centrale per ricercatori di sicurezza esterni, partner e clienti per segnalare informazioni sulla sicurezza informatica relative ai prodotti sviluppati da Super B e dai suoi marchi.

L'indirizzo e-mail del team di assistenza è psirt@super-b.com

Sito web

Il sito web contiene informazioni relative alla segnalazione e alla gestione delle vulnerabilità all'indirizzo: super-b.com/psirt

Processo di segnalazione e gestione delle vulnerabilità

Il processo comprende le seguenti fasi:

  1. Scoperta della vulnerabilità
  2. Triage
  3. Bonifica
  4. Divulgazione

Ciascuna sezione è spiegata di seguito:

Scoperta

Una potenziale vulnerabilità viene segnalata al team Super B PSIRT tramite l'indirizzo e-mail psirt@super-b.com.

Triage

Il team PSIRT di Super B collabora con il team di ingegneri competente per analizzare e riprodurre la vulnerabilità. Super B gestisce internamente le vulnerabilità in collaborazione con i gruppi di sviluppo responsabili.

Bonifica

Dopo l'analisi del problema, si stabilisce se è necessaria una correzione o una misura di mitigazione per affrontare la vulnerabilità. Per quanto possibile, il Super B PSIRT collaborerà con la parte segnalante per verificare e valutare le soluzioni.

Le relative correzioni verranno sviluppate e preparate per la distribuzione, passando attraverso i controlli di qualità necessari per il prodotto Super B.

Divulgazione

Il Super B PSIRT, in collaborazione con la parte segnalante, creerà un piano di divulgazione. Qualora si concordi sulla divulgazione pubblica della vulnerabilità, il Super B PSIRT pubblicherà un avviso di sicurezza sul sito super-b.com/psirt, in coordinamento con i potenziali piani di pubblicazione della parte segnalante.

Un avviso di sicurezza di solito contiene le seguenti informazioni:

  • Descrizione della vulnerabilità con riferimento CVE e punteggio CVSS.
  • Identificazione dei prodotti e delle versioni software/hardware interessati.
  • Informazioni sui fattori attenuanti e sulle soluzioni alternative
  • Cronologia e ubicazione delle soluzioni disponibili o di altre misure correttive.
  • Con il consenso della parte segnalante, verrà riconosciuto il lavoro di segnalazione e di collaborazione.

Se la vulnerabilità ha un impatto funzionale, le modifiche saranno incluse anche nelle note di rilascio corrispondenti alla versione del software/firmware del prodotto che include la correzione per tale vulnerabilità.

Obblighi di notifica normativa (Atto UE sulla resilienza informatica, articolo 14)

Oltre alla procedura interna di gestione descritta in precedenza, Super B è tenuta, ai sensi del Cyber Resilience Act (CRA) dell'UE, a notificare alle autorità competenti ogni qualvolta una vulnerabilità in uno dei suoi prodotti venga sfruttata attivamente.

Il Super B PSIRT è responsabile della valutazione dell'eventuale raggiungimento della soglia di notifica da parte di una vulnerabilità e dell'invio delle notifiche richieste entro i termini indicati di seguito.

Soglia di notifica

Una vulnerabilità fa scattare l'obbligo di notifica quando viene sfruttata attivamente, ovvero quando vi sono prove attendibili che un utente malintenzionato stia utilizzando la vulnerabilità contro utenti reali o installazioni di un prodotto Super B.

Le vulnerabilità segnalate che non sono ancora state attivamente sfruttate vengono gestite attraverso il processo standard di valutazione, correzione e divulgazione e non richiedono notifica alle autorità di controllo a meno che lo sfruttamento non venga successivamente confermato.

Scadenze e contenuti delle notifiche

Una volta confermata l'attività di sfruttamento, il Super B PSIRT deve inviare le seguenti notifiche all'Agenzia dell'Unione europea per la cibersicurezza (ENISA) tramite il CSIRT nazionale designato o la piattaforma di segnalazione unica:

Allerta precoce

  • Termine ultimo: entro 24 ore dalla scoperta di uno sfruttamento in corso
  • Contenuto: notifica dell'esistenza di una vulnerabilità attivamente sfruttata. Include il prodotto o i prodotti interessati, la natura della vulnerabilità a un livello generale e l'eventuale disponibilità di una soluzione o di una soluzione alternativa.

Notifica di vulnerabilità

  • Termine ultimo: entro 72 ore dalla scoperta di uno sfruttamento attivo
  • Contenuto: notifica aggiornata che include la valutazione della gravità (punteggio CVSS ove disponibile), l'impatto noto e le versioni interessate, eventuali misure di mitigazione o soluzioni alternative provvisorie e lo stato della correzione.

Relazione finale

  • Scadenza: entro 14 giorni dalla disponibilità di una soluzione o di una misura correttiva.
  • Contenuto: report completo con descrizione dettagliata e riferimento CVE, analisi delle cause principali, elenco completo dei prodotti e delle versioni interessate, correzione o mitigazione applicata e cronologia degli eventi.

Se una soluzione definitiva non è disponibile entro 14 giorni, è necessario presentare una relazione intermedia sullo stato di avanzamento e la relazione finale verrà emessa non appena la soluzione sarà pronta.

Canale nazionale CSIRT e di segnalazione

Le notifiche vengono inviate al CSIRT nazionale dello Stato membro dell'UE in cui ha sede il Super B. Il canale di segnalazione designato è coordinato attraverso la piattaforma di segnalazione unica dell'ENISA, come definito dall'articolo 16 del CRA.

Il team Super B PSIRT è responsabile dell'individuazione del canale di segnalazione corretto al momento della notifica e del mantenimento aggiornato dei dati di contatto.

Tenuta dei registri

Il Super B PSIRT mantiene un registro interno di tutte le notifiche regolamentari inviate, inclusi i timestamp, il contenuto e le eventuali risposte ricevute. Questo registro viene conservato per un minimo di 10 anni in conformità con l'articolo 13(10) del CRA.

Contatto

psirt@super-b.com

contatto

inviare un'e-mail

psirt@super-b.com